View a markdown version of this page

Cobertura de tempo de execução e solução de problemas para ECS-EC2 Bottlerocket - Amazon GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Cobertura de tempo de execução e solução de problemas para ECS-EC2 Bottlerocket

Para instâncias Bottlerocket do Amazon EC2 em clusters do Amazon ECS GuardDuty , avalia a cobertura do tempo de execução no nível da instância. O agente GuardDuty de segurança é executado como um contêiner host no Bottlerocket, e não como um pacote RPM ou Debian instalado.

As instâncias Bottlerocket do Amazon EC2 aparecem na guia Cobertura de tempo de execução da instância EC2. Para revisar as estatísticas de cobertura de suas instâncias do Bottlerocket, abra o GuardDuty console, escolha Runtime Monitoring no painel de navegação e, em seguida, escolha a guia Cobertura em tempo de execução. Em Cobertura de tempo de execução da instância EC2, você pode visualizar o status da cobertura de cada instância e filtrar por ID da conta, versão do agente ou status da cobertura. Para obter mais informações, consulte Análise de estatísticas de cobertura.

Solução de problemas de cobertura de tempo de execução do Bottlerocket ECS-EC2

Se o status da cobertura da sua instância Bottlerocket Amazon EC2 for Insalubre, você poderá ver o motivo na coluna Problema.

A tabela a seguir lista os tipos de problema e as etapas de solução dos respectivos problemas.

Tipo de problema Emitir mensagem Etapas de solução de problemas

Atendente não sendo relatado

Aguardando a notificação do SSM

O recebimento da notificação de SSM pode levar alguns minutos.

Certifique-se de que sua instância do Bottlerocket seja gerenciada por SSM. O agente SSM é executado no contêiner de controle Bottlerocket por padrão. Verifique se o perfil da instância inclui AmazonSSMManagedInstanceCore as políticas AmazonEC2ContainerRegistryReadOnly gerenciadas.

Atendente não sendo relatado

Não aplicável

Verifique se o contêiner do host do agente está ativado e em execução:

  1. Conecte-se à sua instância usando o SSM Session Manager.

  2. Entre no contêiner de administração:enter-admin-container.

  3. Verifique as configurações:apiclient get settings.host-containers.amazon-guardduty-agent. Confirme que enabled é true e superpowered étrue.

  4. Verifique se o processo do agente está em execução:sheltie ps aux | grep guardduty.

  5. Verifique os registros do agente usando uma das seguintes opções:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • De uma sessão do Sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Atendente não sendo relatado

Não aplicável

Valide se a instância tem conectividade de rede com o endpoint Amazon ECR e o GuardDuty VPC endpoint. Se sua instância for executada em uma sub-rede privada, verifique se você configurou endpoints VPC para Amazon ECR e. GuardDuty

Atendente não sendo relatado

Não aplicável

Se sua organização tiver uma política de controle de serviços (SCP), confirme se o limite de permissões permite a guardduty:SendSecurityTelemetry permissão.

Falha na criação da associação do SSM

GuardDuty A associação SSM já existe em sua conta.

  1. Excluir a associação atual manualmente. Para obter mais informações, consulte Excluindo associações no Guia do usuário AWS Systems Manager

  2. Depois de excluir a associação, desative e reative a configuração GuardDuty automática do agente para o Amazon EC2.

Falha na criação da associação do SSM

Sua conta tem muitas associações de SSM.

Escolha uma das seguintes duas opções:

  • Excluir todas as associações do SSM não utilizadas. Para obter mais informações, consulte Excluindo associações no Guia do usuário AWS Systems Manager

  • Verifique se sua conta se qualifica para um aumento de cota. Para obter informações, consulte as cotas do Systems Manager no Referência geral da AWS.

Falha na atualização da associação SSM

GuardDuty A associação SSM não existe em sua conta.

GuardDuty A associação SSM não está presente em sua conta. Desabilite e, em seguida, reabilite o Monitoramento de runtime.

Falha na exclusão da associação SSM

GuardDuty A associação SSM não existe em sua conta.

A associação SSM não está presente em sua conta. Caso a associação do SSM tenha sido excluída intencionalmente, nenhuma ação será necessária.

Falha na execução da associação de instância do SSM

Os requisitos arquitetônicos ou outros pré-requisitos não foram atendidos.

Para obter informações sobre os requisitos verificados, consultePré-requisitos para o suporte do Bottlerocket ECS-EC2.

Se você ainda tiver esse problema, verifique o histórico de execução do SSM State Manager:

  1. Abra o AWS Systems Manager console em https://console.aws.amazon.com/systems-manager/.

  2. No painel de navegação, em Gerenciamento de nó, selecione State Manager.

  3. Filtrar por Nome do documento e digitar AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Selecione o ID da associação correspondente e visualize seu Histórico de execução.

  5. Usando o histórico de execução, visualize as falhas, identifique a possível causa raiz e tente resolvê-la.

Atendente desconectado

Não aplicável

  • Verifique os registros do agente no contêiner administrativo:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Verifique se a imagem do contêiner do agente foi obtida com sucesso verificando se o source campo nas configurações do contêiner do host aponta para um URI válido do Amazon ECR.

  • Certifique-se de que o perfil da instância tenha permissões de pull do Amazon ECR. Para obter mais informações, consulte Faça com que as instâncias do EC2 sejam gerenciadas por SSM e configure as permissões da instância.

Agente não provisionado

As instâncias com tags de exclusão são excluídas do Monitoramento de Runtime.

GuardDuty não recebe eventos de tempo de execução de instâncias do Amazon EC2 que são iniciadas com a tag de exclusão:. GuardDutyManaged false

Para receber eventos de tempo de execução dessa instância, remova a tag de exclusão.

Agente não provisionado

A versão do kernel é inferior à versão compatível.

Atualize para a última versão do Bottlerocket ou da ECS-3 AMI ECS-2 otimizada v1.62.1 ou posterior para configuração automatizada do agente.

Falha na extração da imagem ECR

A imagem do contêiner do agente não pôde ser extraída do Amazon ECR.

  • Verifique se o perfil da instância inclui a política AmazonEC2ContainerRegistryReadOnly gerenciada ou as permissões individuais necessárias do Amazon ECR.

  • Verifique a conectividade da rede com o endpoint do Amazon ECR em sua região.

  • Se estiver usando uma sub-rede privada, certifique-se de que os VPC endpoints estejam configurados. Para obter mais informações, consulte Requisitos de conectividade de rede.