

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Cobertura de tempo de execução e solução de problemas para ECS-EC2 Bottlerocket
<a name="gdu-assess-coverage-bottlerocket-ecs-ec2"></a>

Para instâncias Bottlerocket do Amazon EC2 em clusters do Amazon ECS GuardDuty , avalia a cobertura do tempo de execução no nível da instância. O agente GuardDuty de segurança é executado como um contêiner host no Bottlerocket, e não como um pacote RPM ou Debian instalado.

As instâncias Bottlerocket do Amazon EC2 aparecem na guia Cobertura de tempo de execução da instância **EC2**. **Para revisar as estatísticas de cobertura de suas instâncias do Bottlerocket, abra o GuardDuty console, escolha **Runtime Monitoring** no painel de navegação e, em seguida, escolha a guia Cobertura em tempo de execução.** Em **Cobertura de tempo de execução da instância EC2**, você pode visualizar o status da cobertura de cada instância e filtrar por ID da conta, versão do agente ou status da cobertura. Para obter mais informações, consulte [Análise de estatísticas de cobertura](gdu-assess-coverage-ec2.md#review-coverage-statistics-ec2-runtime-monitoring).

## Solução de problemas de cobertura de tempo de execução do Bottlerocket ECS-EC2
<a name="bottlerocket-ecs-ec2-coverage-issues-troubleshoot"></a>

**Se o status da cobertura da sua instância Bottlerocket Amazon EC2 for **Insalubre**, você poderá ver o motivo na coluna Problema.**

A tabela a seguir lista os tipos de problema e as etapas de solução dos respectivos problemas.


| Tipo de problema | Emitir mensagem | Etapas de solução de problemas | 
| --- | --- | --- | 
| Atendente não sendo relatado | Aguardando a notificação do SSM | O recebimento da notificação de SSM pode levar alguns minutos.<br />Certifique-se de que sua instância do Bottlerocket seja gerenciada por SSM. O agente SSM é executado no contêiner de controle Bottlerocket por padrão. Verifique se o perfil da instância inclui `AmazonSSMManagedInstanceCore` as políticas `AmazonEC2ContainerRegistryReadOnly` gerenciadas. | 
| Atendente não sendo relatado | Não aplicável | Verifique se o contêiner do host do agente está ativado e em execução:1.  Conecte-se à sua instância usando o SSM Session Manager. <br />2.  Entre no contêiner de administração:`enter-admin-container`. <br />3.  Verifique as configurações:`apiclient get settings.host-containers.amazon-guardduty-agent`. Confirme que `enabled` é `true` e `superpowered` é`true`. <br />4.  Verifique se o processo do agente está em execução:`sheltie ps aux \| grep guardduty`. <br />5.  Verifique os registros do agente usando uma das seguintes opções:   `sheltie journalctl -u host-containers@amazon-guardduty-agent`   De uma sessão do Sheltie (`sudo sheltie`):`ls /var/log/amzn-guardduty-agent/`.    | 
| Atendente não sendo relatado | Não aplicável | Valide se a instância tem conectividade de rede com o endpoint Amazon ECR e o GuardDuty VPC endpoint. Se sua instância for executada em uma sub-rede privada, verifique se você configurou endpoints VPC para Amazon ECR e. GuardDuty | 
| Atendente não sendo relatado | Não aplicável | Se sua organização tiver uma política de controle de serviços (SCP), confirme se o limite de permissões permite a `guardduty:SendSecurityTelemetry` permissão. | 
| Falha na criação da associação do SSM | GuardDuty A associação SSM já existe em sua conta. |  1.  Excluir a associação atual manualmente. Para obter mais informações, consulte [Excluindo associações](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) no *Guia do usuário AWS Systems Manager *  <br />2.  Depois de excluir a associação, desative e reative a configuração GuardDuty automática do agente para o Amazon EC2.   | 
| Falha na criação da associação do SSM | Sua conta tem muitas associações de SSM. | Escolha **uma** das seguintes duas opções:+  Excluir todas as associações do SSM não utilizadas. Para obter mais informações, consulte [Excluindo associações](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) no *Guia do usuário AWS Systems Manager *  <br />+  Verifique se sua conta se qualifica para um aumento de cota. Para obter informações, consulte as [cotas do Systems Manager](https://docs.aws.amazon.com/general/latest/gr/ssm.html#limits_ssm) no *Referência geral da AWS*.  | 
| Falha na atualização da associação SSM | GuardDuty A associação SSM não existe em sua conta. | GuardDuty A associação SSM não está presente em sua conta. Desabilite e, em seguida, reabilite o Monitoramento de runtime. | 
| Falha na exclusão da associação SSM | GuardDuty A associação SSM não existe em sua conta. | A associação SSM não está presente em sua conta. Caso a associação do SSM tenha sido excluída intencionalmente, nenhuma ação será necessária. | 
| Falha na execução da associação de instância do SSM | Os requisitos arquitetônicos ou outros pré-requisitos não foram atendidos. | Para obter informações sobre os requisitos verificados, consulte[Pré-requisitos para o suporte do Bottlerocket ECS-EC2](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md).<br />Se você ainda tiver esse problema, verifique o histórico de execução do SSM State Manager:1.  Abra o AWS Systems Manager console em [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/). <br />2.  No painel de navegação, em **Gerenciamento de nó**, selecione **State Manager**. <br />3.  Filtrar por **Nome do documento** e digitar **AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin**. <br />4.  Selecione o ID da associação correspondente e visualize seu **Histórico de execução**. <br />5.  Usando o histórico de execução, visualize as falhas, identifique a possível causa raiz e tente resolvê-la.  | 
| Atendente desconectado | Não aplicável |  +  Verifique os registros do agente no contêiner administrativo: <pre>enter-admin-container<br />sheltie journalctl -u host-containers@amazon-guardduty-agent</pre> <br />+  Verifique se a imagem do contêiner do agente foi obtida com sucesso verificando se o `source` campo nas configurações do contêiner do host aponta para um URI válido do Amazon ECR. <br />+  Certifique-se de que o perfil da instância tenha permissões de pull do Amazon ECR. Para obter mais informações, consulte [Faça com que as instâncias do EC2 sejam gerenciadas por SSM e configure as permissões da instância](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#ssm-managed-prereq-bottlerocket).   | 
| Agente não provisionado | As instâncias com tags de exclusão são excluídas do Monitoramento de Runtime. | GuardDuty não recebe eventos de tempo de execução de instâncias do Amazon EC2 que são iniciadas com a tag de exclusão:. `GuardDutyManaged` `false`<br />Para receber eventos de tempo de execução dessa instância, remova a tag de exclusão. | 
| Agente não provisionado | A versão do kernel é inferior à versão compatível. | Atualize para a última versão do Bottlerocket ou da ECS-3 AMI ECS-2 otimizada `v1.62.1` ou posterior para configuração automatizada do agente. | 
| Falha na extração da imagem ECR | A imagem do contêiner do agente não pôde ser extraída do Amazon ECR. |  +  Verifique se o perfil da instância inclui a política `AmazonEC2ContainerRegistryReadOnly` gerenciada ou as permissões individuais necessárias do Amazon ECR. <br />+  Verifique a conectividade da rede com o endpoint do Amazon ECR em sua região. <br />+  Se estiver usando uma sub-rede privada, certifique-se de que os VPC endpoints estejam configurados. Para obter mais informações, consulte [Requisitos de conectividade de rede](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#network-connectivity-prereq-bottlerocket).   | 