As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cobertura de tempo de execução e solução de problemas para ECS-EC2 Bottlerocket
Para instâncias Bottlerocket do Amazon EC2 em clusters do Amazon ECS GuardDuty , avalia a cobertura do tempo de execução no nível da instância. O agente GuardDuty de segurança é executado como um contêiner host no Bottlerocket, e não como um pacote RPM ou Debian instalado.
As instâncias Bottlerocket do Amazon EC2 aparecem na guia Cobertura de tempo de execução da instância EC2. Para revisar as estatísticas de cobertura de suas instâncias do Bottlerocket, abra o GuardDuty console, escolha Runtime Monitoring no painel de navegação e, em seguida, escolha a guia Cobertura em tempo de execução. Em Cobertura de tempo de execução da instância EC2, você pode visualizar o status da cobertura de cada instância e filtrar por ID da conta, versão do agente ou status da cobertura. Para obter mais informações, consulte Análise de estatísticas de cobertura.
Solução de problemas de cobertura de tempo de execução do Bottlerocket ECS-EC2
Se o status da cobertura da sua instância Bottlerocket Amazon EC2 for Insalubre, você poderá ver o motivo na coluna Problema.
A tabela a seguir lista os tipos de problema e as etapas de solução dos respectivos problemas.
| Tipo de problema | Emitir mensagem | Etapas de solução de problemas |
|---|---|---|
|
Atendente não sendo relatado |
Aguardando a notificação do SSM |
O recebimento da notificação de SSM pode levar alguns minutos. Certifique-se de que sua instância do Bottlerocket seja gerenciada por SSM. O agente SSM é executado no contêiner de controle Bottlerocket por padrão. Verifique se o perfil da instância inclui |
|
Atendente não sendo relatado |
Não aplicável |
Verifique se o contêiner do host do agente está ativado e em execução:
|
|
Atendente não sendo relatado |
Não aplicável |
Valide se a instância tem conectividade de rede com o endpoint Amazon ECR e o GuardDuty VPC endpoint. Se sua instância for executada em uma sub-rede privada, verifique se você configurou endpoints VPC para Amazon ECR e. GuardDuty |
|
Atendente não sendo relatado |
Não aplicável |
Se sua organização tiver uma política de controle de serviços (SCP), confirme se o limite de permissões permite a |
|
Falha na criação da associação do SSM |
GuardDuty A associação SSM já existe em sua conta. |
|
|
Falha na criação da associação do SSM |
Sua conta tem muitas associações de SSM. |
Escolha uma das seguintes duas opções:
|
|
Falha na atualização da associação SSM |
GuardDuty A associação SSM não existe em sua conta. |
GuardDuty A associação SSM não está presente em sua conta. Desabilite e, em seguida, reabilite o Monitoramento de runtime. |
|
Falha na exclusão da associação SSM |
GuardDuty A associação SSM não existe em sua conta. |
A associação SSM não está presente em sua conta. Caso a associação do SSM tenha sido excluída intencionalmente, nenhuma ação será necessária. |
|
Falha na execução da associação de instância do SSM |
Os requisitos arquitetônicos ou outros pré-requisitos não foram atendidos. |
Para obter informações sobre os requisitos verificados, consultePré-requisitos para o suporte do Bottlerocket ECS-EC2. Se você ainda tiver esse problema, verifique o histórico de execução do SSM State Manager:
|
|
Atendente desconectado |
Não aplicável |
|
|
Agente não provisionado |
As instâncias com tags de exclusão são excluídas do Monitoramento de Runtime. |
GuardDuty não recebe eventos de tempo de execução de instâncias do Amazon EC2 que são iniciadas com a tag de exclusão:. Para receber eventos de tempo de execução dessa instância, remova a tag de exclusão. |
|
Agente não provisionado |
A versão do kernel é inferior à versão compatível. |
Atualize para a última versão do Bottlerocket ou da ECS-3 AMI ECS-2 otimizada |
|
Falha na extração da imagem ECR |
A imagem do contêiner do agente não pôde ser extraída do Amazon ECR. |
|