本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
在 Bottlerocket 上管理 GuardDuty 安全代理(亚马逊 EC2 上的亚马逊 ECS)
重要
本页面仅适用于 Bottlerocket ECS-optimized AMI 版本v1.62.1及更高版本,包括以下变体:
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
对于 Amazon EKS 集群中的 Bottlerocket 实例,运行时监控使用不同的设置。请参阅Amazon EKS 集群支持的先决条件。
本页说明了 GuardDuty 安全代理如何在 Bottlerocket ECS-optimized AMI 上运行以及如何部署安全代理。 GuardDuty 在 Bottlerocket 上,代理作为主机容器运行,而不是作为已安装的 RPM 或 Debian 软件包运行。Bottlerocket 是一款针对容器进行了优化的 Linux 操作系统,具有不可变的根文件系统,因此它不使用传统的包管理器。 GuardDuty 将代理容器映像托管在其管理的 Amazon Elastic Container Registry (Amazon ECR) 存储库中,当您通过自动代理配置启用运行时监控时 GuardDuty ,会 AWS Systems Manager 使用 Distributor 为您部署代理主机容器。
先决条件
在继续操作之前,请确保您已满足所有 支持 ECS-EC2 Bottlerocket 的先决条件。
启用自动代理配置
Bottlerocket ECS-EC2 实例使用与标准 Amazon EC2 实例相同的 SSM 文档和自动代理配置。要为您的 Bottlerocket 实例启用 GuardDuty 自动代理,请按照中的步骤操作。Amazon EC2 资源上的自动代理这包括:
-
在多账户环境中启用 GuardDuty 代理。
-
在独立账户中启用 GuardDuty 自动代理。
有关使用包含或排除标签时的其他先决条件,请参阅使用自动代理配置时。
验证代理
启用自动代理配置后,验证代理是否在您的 Bottlerocket 实例上运行:
-
使用 SSM 会话管理器连接到您的实例。
-
进入管理容器:
enter-admin-container. -
使用以下方法之一查看代理日志:
-
sheltie journalctl -u host-containers@amazon-guardduty-agent -
来自 sheltie 会议 (
sudo sheltie):ls /var/log/amzn-guardduty-agent/.
-
有关查看 Amazon EC2 实例覆盖率统计数据的信息,请参阅查看覆盖率统计数据。
如果覆盖状态显示为 “不健康”,请参阅排除 Bottlerocket 运行 ECS-EC2 时覆盖率问题。