As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cobertura de tempo de execução e solução de problemas para ECS-EC2 Bottlerocket
Para instâncias Bottlerocket do Amazon EC2 em clusters do Amazon ECS, GuardDuty avalia a cobertura do tempo de execução no nível da instância. O agente GuardDuty de segurança é executado como um contêiner host no Bottlerocket, em vez de como um pacote RPM ou Debian instalado.
As instâncias Bottlerocket do Amazon EC2 aparecem na guia de cobertura de tempo de execução da instância EC2. Para revisar as estatísticas de cobertura de suas instâncias do Bottlerocket, abra o GuardDuty console, escolha Runtime Monitoring no painel de navegação e, em seguida, escolha a guia Runtime coverage. Na cobertura de tempo de execução da instância EC2, você pode visualizar o status da cobertura de cada instância e filtrar por ID da conta, versão do agente ou status da cobertura. Para obter mais informações, consulte Análise de estatísticas de cobertura.
Solução de problemas de cobertura de tempo de execução do Bottlerocket ECS-EC2
Se o status de cobertura da sua instância Bottlerocket Amazon EC2 for Iníntegro, você poderá ver o motivo na coluna Problema.
A tabela a seguir lista os tipos de problema e as etapas de solução dos respectivos problemas.
| Tipo de problema | Emitir mensagem | Etapas de solução de problemas |
|---|---|---|
|
Atendente não sendo relatado |
Aguardando a notificação do SSM |
O recebimento da notificação por SSM pode levar alguns minutos. Certifique-se de que sua instância Bottlerocket seja gerenciada por SSM. O agente SSM é executado no contêiner de controle Bottlerocket por padrão. Verifique se o perfil da instância inclui as políticas |
|
Atendente não sendo relatado |
Não aplicável |
Verifique se o contêiner do host do agente está ativado e em execução:
|
|
Atendente não sendo relatado |
Não aplicável |
Valide se a instância tem conectividade de rede com o endpoint do Amazon ECR e o GuardDuty endpoint VPC. Se sua instância for executada em uma sub-rede privada, verifique se você configurou endpoints VPC para Amazon ECR e. GuardDuty |
|
Atendente não sendo relatado |
Não aplicável |
Se sua organização tiver uma política de controle de serviços (SCP), confirme se o limite de permissões permite a |
|
Falha na criação da associação do SSM |
GuardDuty A associação SSM já existe em sua conta. |
|
|
Falha na criação da associação do SSM |
Sua conta tem muitas associações de SSM. |
Escolha uma das seguintes duas opções:
|
|
Falha na atualização da associação SSM |
GuardDuty A associação SSM não existe em sua conta. |
GuardDuty A associação SSM não está presente em sua conta. Desabilite e, em seguida, reabilite o Monitoramento de runtime. |
|
Falha na exclusão da associação SSM |
GuardDuty A associação SSM não existe em sua conta. |
A associação SSM não está presente em sua conta. Caso a associação do SSM tenha sido excluída intencionalmente, nenhuma ação será necessária. |
|
Falha na execução da associação de instância do SSM |
Os requisitos arquitetônicos ou outros pré-requisitos não foram atendidos. |
Para obter informações sobre os requisitos verificados, consultePré-requisitos para suporte do ECS-EC2 Bottlerocket. Se você ainda tiver esse problema, verifique o histórico de execução do SSM State Manager:
|
|
Atendente desconectado |
Não aplicável |
|
|
Agente não provisionado |
As instâncias com tags de exclusão são excluídas do Monitoramento de Runtime. |
GuardDuty não recebe eventos de tempo de execução de instâncias do Amazon EC2 que são iniciadas com a tag de exclusão: Para receber eventos de tempo de execução dessa instância, remova a tag de exclusão. |
|
Agente não provisionado |
A versão do kernel é inferior à versão compatível. |
Atualize para o Bottlerocket mais recente ou AMI ECS-3 otimizado ECS-2 |
|
Falha na extração de imagens do ECR |
A imagem do contêiner do agente não pôde ser extraída do Amazon ECR. |
|