View a markdown version of this page

ECS-EC2 Bottlerocket의 런타임 적용 범위 및 문제 해결 - Amazon GuardDuty

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

ECS-EC2 Bottlerocket의 런타임 적용 범위 및 문제 해결

Amazon ECS 클러스터의 Bottlerocket Amazon EC2 인스턴스의 경우 GuardDuty는 인스턴스 수준에서 런타임 적용 범위를 평가합니다. GuardDuty 보안 에이전트는 설치된 RPM 또는 Debian 패키지가 아닌 Bottlerocket에서 호스트 컨테이너로 실행됩니다.

Bottlerocket Amazon EC2 인스턴스는 EC2 인스턴스 런타임 적용 범위 탭 아래에 나타납니다. Bottlerocket 인스턴스의 적용 범위 통계를 검토하려면 GuardDuty 콘솔을 열고 탐색 창에서 런타임 모니터링을 선택한 다음 런타임 적용 범위 탭을 선택합니다. EC2 인스턴스 런타임 적용 범위에서 각 인스턴스의 적용 범위 상태를 보고 계정 ID, 에이전트 버전 또는 적용 범위 상태를 기준으로 필터링할 수 있습니다. 자세한 내용은 적용 범위 통계 검토 단원을 참조하십시오.

Bottlerocket ECS-EC2 런타임 적용 범위 문제 해결

Bottlerocket Amazon EC2 인스턴스의 적용 범위 상태가 비정상인 경우 문제 열에서 이유를 볼 수 있습니다.

다음 표에는 문제 유형과 해당 문제 해결 단계가 나와 있습니다.

문제 유형 문제 메시지 문제 해결 단계

에이전트 보고 없음

SSM 알림 대기

SSM 알림을 받는 데 몇 분 정도 걸릴 수 있습니다.

Bottlerocket 인스턴스가 SSM 관리형인지 확인합니다. SSM 에이전트는 기본적으로 Bottlerocket 제어 컨테이너에서 실행됩니다. 인스턴스 프로파일에 AmazonSSMManagedInstanceCoreAmazonEC2ContainerRegistryReadOnly 관리형 정책이 포함되어 있는지 확인합니다.

에이전트 보고 없음

해당 사항 없음

에이전트 호스트 컨테이너가 활성화되어 실행 중인지 확인합니다.

  1. SSM 세션 관리자를 사용하여 인스턴스에 연결합니다.

  2. 관리자 컨테이너를 입력합니다enter-admin-container.

  3. 설정 확인: apiclient get settings.host-containers.amazon-guardduty-agent. 가 true enabled이고 superpowered가 인지 확인합니다true.

  4. 에이전트 프로세스가 실행 중인지 확인합니다sheltie ps aux | grep guardduty.

  5. 다음 중 하나를 사용하여 에이전트 로그를 확인합니다.

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • 쉘티 세션(sudo sheltie): ls /var/log/amzn-guardduty-agent/.

에이전트 보고 없음

해당 사항 없음

인스턴스가 Amazon ECR 엔드포인트 및 GuardDuty VPC 엔드포인트에 네트워크 연결되어 있는지 확인합니다. 인스턴스가 프라이빗 서브넷에서 실행되는 경우 Amazon ECR과 GuardDuty 모두에 대해 VPC 엔드포인트를 구성했는지 확인합니다.

에이전트 보고 없음

해당 사항 없음

조직에 서비스 제어 정책(SCP)이 있는 경우 권한 경계가 guardduty:SendSecurityTelemetry 권한을 허용하는지 확인합니다.

SSM 연결 생성 실패

GuardDuty SSM 연결이 계정에 이미 있습니다.

  1. 기존 연결을 수동으로 삭제합니다. 자세한 내용은 AWS Systems Manager 사용 설명서연결 삭제하기를 참조하세요.

  2. 연결을 삭제한 후 Amazon EC2에 대한 GuardDuty 자동 에이전트 구성을 비활성화했다가 다시 활성화합니다.

SSM 연결 생성 실패

계정에 SSM 연결이 너무 많습니다.

다음 두 가지 옵션 중 하나를 선택합니다.

  • 사용하지 않는 SSM 연결을 삭제합니다. 자세한 내용은 AWS Systems Manager 사용 설명서연결 삭제하기를 참조하세요.

  • 계정이 할당량 증가를 받을 수 있는지 확인하세요. 더 자세한 내용은 AWS 일반 참조의 Systems Manager 서비스 할당량을 참조하세요.

SSM 연결 업데이트 실패

GuardDuty SSM 연결이 계정에 존재하지 않습니다.

계정에 GuardDuty SSM 연결이 없습니다. 런타임 모니터링을 비활성했다가 다시 활성화합니다.

SSM 연결 삭제 실패

GuardDuty SSM 연결이 계정에 존재하지 않습니다.

계정에 SSM 연결이 없습니다. SSM 연결을 의도적으로 삭제한 경우 작업이 필요하지 않습니다.

SSM 인스턴스 연결 실행 실패

아키텍처 요구 사항 또는 기타 사전 요구 사항이 충족되지 않습니다.

확인된 요구 사항에 대한 자세한 내용은 섹션을 참조하세요ECS-EC2 Bottlerocket 지원을 위한 사전 조건.

여전히이 문제가 발생하는 경우 SSM 상태 관리자 실행 기록을 확인합니다.

  1. https://console.aws.amazon.com/systems-manager/ AWS Systems Manager 콘솔을 엽니다.

  2. 탐색 창의 노드 관리에서 상태 관리자를 선택합니다.

  3. 문서 이름 속성을 기준으로 필터링하고 를 입력합니다 AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. 해당 연결 ID를 선택하고 실행 기록을 확인합니다.

  5. 실행 기록을 사용하여 실패를 보고 잠재적 근본 원인을 식별한 다음 해결해 보세요.

연결이 끊긴 에이전트트

해당 사항 없음

  • 관리자 컨테이너에서 에이전트 로그를 확인합니다.

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • 호스트 컨테이너 설정의 source 필드가 유효한 Amazon ECR URI를 가리키는지 확인하여 에이전트 컨테이너 이미지를 성공적으로 가져왔는지 확인합니다.

  • 인스턴스 프로파일에 Amazon ECR 풀 권한이 있는지 확인합니다. 자세한 내용은 EC2 인스턴스 SSM 관리 및 인스턴스 권한 구성 단원을 참조하십시오.

에이전트가 프로비저닝되지 않음

제외 태그가 있는 인스턴스는 Runtime Monitoring에서 제외됩니다.

GuardDuty는 제외 태그 GuardDutyManaged:false가 있는 Amazon EC2 인스턴스로부터 런타임 이벤트를 수신하지 않습니다.

이 인스턴스에서 런타임 이벤트를 수신하려면 제외 태그를 제거합니다.

에이전트가 프로비저닝되지 않음

커널 버전이 지원되는 버전보다 낮습니다.

자동 에이전트 구성을 위해 최신 Bottlerocket ECS-2 또는 ECS-3 최적화 AMI v1.62.1 이상으로 업데이트합니다.

ECR 이미지 가져오기 실패

Amazon ECR에서 에이전트 컨테이너 이미지를 가져올 수 없습니다.

  • 인스턴스 프로파일에 AmazonEC2ContainerRegistryReadOnly 관리형 정책 또는 필요한 개별 Amazon ECR 권한이 포함되어 있는지 확인합니다.

  • 리전의 Amazon ECR 엔드포인트에 대한 네트워크 연결을 확인합니다.

  • 프라이빗 서브넷을 사용하는 경우 VPC 엔드포인트가 구성되어 있는지 확인합니다. 자세한 내용은 네트워크 및 연결 요구 사항 단원을 참조하십시오.