View a markdown version of this page

在 Bottlerocket 上管理 GuardDuty 安全代理程式 (Amazon ECS on Amazon EC2) - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 Bottlerocket 上管理 GuardDuty 安全代理程式 (Amazon ECS on Amazon EC2)

重要

此頁面僅適用於 Bottlerocket ECS 最佳化 AMIs版本 v1.62.1和更新版本,包括下列變體:

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

對於 Amazon EKS 叢集中的 Bottlerocket 執行個體,執行期監控會使用不同的設定。請參閱 Amazon EKS 叢集支援的先決條件

此頁面說明 GuardDuty 安全代理程式如何在 Bottlerocket ECS 最佳化 AMIs 上執行,以及 GuardDuty 如何部署它。在 Bottlerocket 上,代理程式會以主機容器而非已安裝的 RPM 或 Debian 套件執行。Bottlerocket 是容器最佳化的 Linux 作業系統,具有不可變的根檔案系統,因此不會使用傳統的套件管理員。GuardDuty 會在其管理的 Amazon Elastic Container Registry (Amazon ECR) 儲存庫中託管代理程式容器映像,而且當您使用自動代理程式組態啟用執行期監控時,GuardDuty 會使用 AWS Systems Manager Distributor 為您部署代理程式主機容器。

先決條件

繼續之前,請務必遵循所有 ECS-EC2 Bottlerocket 支援的先決條件

啟用自動代理程式組態

Bottlerocket ECS-EC2 執行個體使用與標準 Amazon EC2 執行個體相同的 SSM 文件和自動代理程式組態。若要為您的 Bottlerocket 執行個體啟用 GuardDuty 自動化代理程式,請遵循中的步驟Amazon EC2 資源上的自動化代理程式。其中包含:

  • 在多帳戶環境中啟用 GuardDuty 代理程式。

  • 在獨立帳戶中啟用 GuardDuty 自動化代理程式。

如需使用包含或排除標籤時的其他先決條件,請參閱 使用自動代理程式組態時

驗證代理程式

啟用自動代理程式組態後,請確認代理程式正在您的 Bottlerocket 執行個體上執行:

  1. 使用 SSM Session Manager 連線至您的執行個體。

  2. 輸入管理員容器:enter-admin-container

  3. 使用下列其中一項檢查客服人員日誌:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • 從庇護所工作階段 (sudo sheltie):ls /var/log/amzn-guardduty-agent/

如需檢閱 Amazon EC2 執行個體涵蓋範圍統計資料的資訊,請參閱 檢閱涵蓋範圍統計資料

如果涵蓋範圍狀態顯示為運作狀態不良,請參閱 對 Bottlerocket ECS-EC2 執行期涵蓋範圍問題進行故障診斷