本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
在 Bottlerocket 上管理 GuardDuty 安全代理程式 (Amazon ECS on Amazon EC2)
重要
此頁面僅適用於 Bottlerocket ECS 最佳化 AMIs版本 v1.62.1和更新版本,包括下列變體:
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
對於 Amazon EKS 叢集中的 Bottlerocket 執行個體,執行期監控會使用不同的設定。請參閱 Amazon EKS 叢集支援的先決條件。
此頁面說明 GuardDuty 安全代理程式如何在 Bottlerocket ECS 最佳化 AMIs 上執行,以及 GuardDuty 如何部署它。在 Bottlerocket 上,代理程式會以主機容器而非已安裝的 RPM 或 Debian 套件執行。Bottlerocket 是容器最佳化的 Linux 作業系統,具有不可變的根檔案系統,因此不會使用傳統的套件管理員。GuardDuty 會在其管理的 Amazon Elastic Container Registry (Amazon ECR) 儲存庫中託管代理程式容器映像,而且當您使用自動代理程式組態啟用執行期監控時,GuardDuty 會使用 AWS Systems Manager Distributor 為您部署代理程式主機容器。
先決條件
繼續之前,請務必遵循所有 ECS-EC2 Bottlerocket 支援的先決條件。
啟用自動代理程式組態
Bottlerocket ECS-EC2 執行個體使用與標準 Amazon EC2 執行個體相同的 SSM 文件和自動代理程式組態。若要為您的 Bottlerocket 執行個體啟用 GuardDuty 自動化代理程式,請遵循中的步驟Amazon EC2 資源上的自動化代理程式。其中包含:
-
在多帳戶環境中啟用 GuardDuty 代理程式。
-
在獨立帳戶中啟用 GuardDuty 自動化代理程式。
如需使用包含或排除標籤時的其他先決條件,請參閱 使用自動代理程式組態時。
驗證代理程式
啟用自動代理程式組態後,請確認代理程式正在您的 Bottlerocket 執行個體上執行:
-
使用 SSM Session Manager 連線至您的執行個體。
-
輸入管理員容器:
enter-admin-container。 -
使用下列其中一項檢查客服人員日誌:
-
sheltie journalctl -u host-containers@amazon-guardduty-agent -
從庇護所工作階段 (
sudo sheltie):ls /var/log/amzn-guardduty-agent/。
-
如需檢閱 Amazon EC2 執行個體涵蓋範圍統計資料的資訊,請參閱 檢閱涵蓋範圍統計資料。
如果涵蓋範圍狀態顯示為運作狀態不良,請參閱 對 Bottlerocket ECS-EC2 執行期涵蓋範圍問題進行故障診斷。