本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
ECS-EC2 Bottlerocket 的執行期涵蓋範圍和疑難排解
對於 Amazon ECS 叢集中的 Bottlerocket Amazon EC2 執行個體,GuardDuty 會在執行個體層級評估執行時間涵蓋範圍。GuardDuty 安全代理程式會以 Bottlerocket 上的主機容器執行,而非安裝的 RPM 或 Debian 套件。
Bottlerocket Amazon EC2 執行個體會出現在 EC2 執行個體執行期涵蓋範圍索引標籤下。若要檢閱 Bottlerocket 執行個體的涵蓋範圍統計資料,請開啟 GuardDuty 主控台,在導覽窗格中選擇執行期監控,然後選擇執行期涵蓋範圍索引標籤。在 EC2 執行個體執行期涵蓋範圍內,您可以檢視每個執行個體的涵蓋狀態,並依帳戶 ID、代理程式版本或涵蓋狀態進行篩選。如需詳細資訊,請參閱檢閱涵蓋範圍統計資料。
對 Bottlerocket ECS-EC2 執行期涵蓋範圍問題進行故障診斷
如果 Bottlerocket Amazon EC2 執行個體的涵蓋範圍狀態為狀況不良,您可以在問題欄下檢視原因。
下表列出問題類型和對應的故障診斷步驟。
| 問題類型 | 問題訊息 | 疑難排解步驟 |
|---|---|---|
|
無客服人員報告 |
等待 SSM 通知 |
接收 SSM 通知可能需要幾分鐘的時間。 請確定您的 Bottlerocket 執行個體受 SSM 管理。根據預設,SSM 代理程式會在 Bottlerocket 控制容器中執行。確認執行個體描述檔包含 |
|
無客服人員報告 |
不適用 |
確認代理程式主機容器已啟用並正在執行:
|
|
無客服人員報告 |
不適用 |
驗證執行個體是否具有 Amazon ECR 端點和 GuardDuty VPC 端點的網路連線能力。如果您的執行個體在私有子網路中執行,請確定您已為 Amazon ECR 和 GuardDuty 設定 VPC 端點。 |
|
無客服人員報告 |
不適用 |
如果您的組織有服務控制政策 (SCP),請確認許可界限允許 |
|
SSM 關聯建立失敗 |
GuardDuty SSM 關聯已存在於您的帳戶中。 |
|
|
SSM 關聯建立失敗 |
您的帳戶有太多 SSM 關聯。 |
選擇下列兩個選項之一:
|
|
SSM 關聯更新失敗 |
GuardDuty SSM 關聯不存在於您的帳戶中。 |
您的帳戶中不存在 GuardDuty SSM 關聯。停用再重新啟用執行期監控。 |
|
SSM 關聯刪除失敗 |
GuardDuty SSM 關聯不存在於您的帳戶中。 |
您的帳戶中不存在 SSM 關聯。如果刻意刪除 SSM 關聯,則不需要採取任何動作。 |
|
SSM 執行個體關聯執行失敗 |
不符合架構需求或其他先決條件。 |
如需已驗證需求的相關資訊,請參閱 ECS-EC2 Bottlerocket 支援的先決條件。 如果您仍然遇到此問題,請檢查 SSM State Manager 執行歷史記錄:
|
|
客服人員中斷連線 |
不適用 |
|
|
未佈建代理程式 |
具有排除標籤的執行個體會從執行期監控中排除。 |
GuardDuty 不會從使用排除標籤 若要從此執行個體接收執行期事件,請移除排除標籤。 |
|
未佈建代理程式 |
核心版本低於支援的版本。 |
針對自動化代理程式組態,更新至最新的 Bottlerocket ECS-2 |
|
ECR 映像提取失敗 |
無法從 Amazon ECR 提取代理程式容器映像。 |
|