

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Runtime-Abdeckung und Fehlerbehebung für Bottlerocket ECS-EC2
<a name="gdu-assess-coverage-bottlerocket-ecs-ec2"></a>

Für Bottlerocket Amazon EC2 EC2-Instances in Amazon ECS-Clustern wird die Laufzeitabdeckung auf GuardDuty Instance-Ebene bewertet. Der GuardDuty Security Agent läuft als Host-Container auf Bottlerocket und nicht als installiertes RPM- oder Debian-Paket.

Bottlerocket Amazon EC2 EC2-Instances werden auf der Registerkarte **EC2-Instance-Laufzeitabdeckung** angezeigt. **Um die Deckungsstatistiken für Ihre Bottlerocket-Instances zu überprüfen, öffnen Sie die GuardDuty Konsole, wählen Sie im Navigationsbereich **Runtime Monitoring** und dann den Tab Runtime Coverage aus.** Unter **EC2-Instance-Runtime-Coverage** können Sie den Deckungsstatus jeder Instance anzeigen und nach Konto-ID, Agentenversion oder Deckungsstatus filtern. Weitere Informationen finden Sie unter [Überprüfen der Abdeckungsstatistiken](gdu-assess-coverage-ec2.md#review-coverage-statistics-ec2-runtime-monitoring).

## Behebung von Problemen mit der Bottlerocket-Laufzeitabdeckung ECS-EC2
<a name="bottlerocket-ecs-ec2-coverage-issues-troubleshoot"></a>

**Wenn der Deckungsstatus Ihrer Bottlerocket Amazon EC2 EC2-Instance **Unhealthy** lautet, können Sie den Grund in der Spalte Problem einsehen.**

In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.


| Art des Problems | Meldung ausgeben | Fehlerbehebungsschritte | 
| --- | --- | --- | 
| Keine Agentenberichterstattung | Ich warte auf die SSM-Benachrichtigung | Der Empfang der SSM-Benachrichtigung kann einige Minuten dauern.<br />Stellen Sie sicher, dass Ihre Bottlerocket-Instanz SSM-verwaltet wird. Der SSM-Agent wird standardmäßig im Bottlerocket-Steuercontainer ausgeführt. Stellen Sie sicher, dass das Instanzprofil die und die `AmazonSSMManagedInstanceCore` verwalteten Richtlinien enthält. `AmazonEC2ContainerRegistryReadOnly` | 
| Keine Agentenberichterstattung | Nicht zutreffend | Stellen Sie sicher, dass der Agent-Host-Container aktiviert ist und ausgeführt wird:1.  Stellen Sie mithilfe von SSM Session Manager eine Connect zu Ihrer Instance her. <br />2.  Geben Sie den Admin-Container ein:`enter-admin-container`. <br />3.  Einstellungen überprüfen:`apiclient get settings.host-containers.amazon-guardduty-agent`. Bestätigen Sie, dass `enabled` das ist `true` und `superpowered` ist`true`. <br />4.  Überprüfen Sie, ob der Agent-Prozess läuft:`sheltie ps aux \| grep guardduty`. <br />5.  Überprüfen Sie die Agentenprotokolle mit einer der folgenden Methoden:   `sheltie journalctl -u host-containers@amazon-guardduty-agent`   Aus einer Sheltie-Sitzung (`sudo sheltie`):`ls /var/log/amzn-guardduty-agent/`.    | 
| Keine Agentenberichterstattung | Nicht zutreffend | Stellen Sie sicher, dass die Instance über eine Netzwerkverbindung zum Amazon ECR-Endpunkt und zum GuardDuty VPC-Endpunkt verfügt. Wenn Ihre Instance in einem privaten Subnetz läuft, stellen Sie sicher, dass Sie VPC-Endpunkte sowohl für Amazon ECR als auch konfiguriert haben. GuardDuty | 
| Keine Agentenberichterstattung | Nicht zutreffend | Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Rechtegrenze die `guardduty:SendSecurityTelemetry` Genehmigung zulässt. | 
| Die Erstellung der SSM-Zuordnung ist fehlgeschlagen | GuardDuty In Ihrem Konto ist bereits eine SSM-Verknüpfung vorhanden. |  1.  Löschen Sie die bestehende Zuordnung manuell. Weitere Informationen finden Sie im *AWS Systems Manager Benutzerhandbuch* unter [Löschen von Verknüpfungen](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html). <br />2.  Nachdem Sie die Zuordnung gelöscht haben, deaktivieren Sie die GuardDuty automatische Agentenkonfiguration für Amazon EC2 und aktivieren Sie sie anschließend erneut.   | 
| Die Erstellung der SSM-Zuordnung ist fehlgeschlagen | Ihr Konto hat zu viele SSM-Verknüpfungen. | Wählen Sie **eine** der folgenden beiden Optionen:+  Löschen Sie alle ungenutzten SSM-Verknüpfungen. Weitere Informationen finden Sie im *AWS Systems Manager Benutzerhandbuch* unter [Löschen von Verknüpfungen](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html). <br />+  Prüfen Sie, ob Ihr Konto für eine Erhöhung des Kontingents in Frage kommt. Weitere Informationen finden Sie unter [Systems Manager Manager-Dienstkontingente](https://docs.aws.amazon.com/general/latest/gr/ssm.html#limits_ssm) in der *Allgemeine AWS-Referenz*.  | 
| Die Aktualisierung der SSM-Zuordnung ist fehlgeschlagen | GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden. | GuardDuty Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es anschließend erneut. | 
| Das Löschen der SSM-Zuordnung ist fehlgeschlagen | GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden. | Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Verknüpfung absichtlich gelöscht wurde, sind keine Maßnahmen erforderlich. | 
| Die Ausführung der SSM-Instanzzuweisung ist fehlgeschlagen | Architektonische Anforderungen oder andere Voraussetzungen sind nicht erfüllt. | Informationen zu verifizierten Anforderungen finden Sie unter[Voraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md).<br />Wenn dieses Problem weiterhin auftritt, überprüfen Sie den Ausführungsverlauf von SSM State Manager:1.  Öffnen Sie die AWS Systems Manager Konsole unter. [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/) <br />2.  Wählen Sie im Navigationsbereich unter **Node Management** die Option **State Manager** aus. <br />3.  Filtern Sie nach der Eigenschaft **Dokumentname** und geben Sie ein **AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin**. <br />4.  Wählen Sie die entsprechende Zuordnungs-ID aus und sehen Sie sich den zugehörigen **Ausführungsverlauf** an. <br />5.  Sehen Sie sich anhand des Ausführungsverlaufs die Fehler an, identifizieren Sie die mögliche Ursache und versuchen Sie, sie zu beheben.  | 
| Die Verbindung des Agenten wurde unterbrochen | Nicht zutreffend |  +  Überprüfen Sie die Agentenprotokolle im Admin-Container: <pre>enter-admin-container<br />sheltie journalctl -u host-containers@amazon-guardduty-agent</pre> <br />+  Stellen Sie sicher, dass das Agent-Container-Image erfolgreich abgerufen wurde, indem Sie überprüfen, ob das `source` Feld in den Host-Container-Einstellungen auf eine gültige Amazon ECR-URI verweist. <br />+  Stellen Sie sicher, dass das Instance-Profil über Amazon ECR-Pull-Berechtigungen verfügt. Weitere Informationen finden Sie unter [Machen Sie EC2-Instances SSM-verwaltet und konfigurieren Sie Instanzberechtigungen](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#ssm-managed-prereq-bottlerocket).   | 
| Der Agent wurde nicht bereitgestellt | Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen. | GuardDuty empfängt keine Runtime-Ereignisse von Amazon EC2 EC2-Instances, die mit dem Exclusion-Tag gestartet wurden`GuardDutyManaged`:`false`.<br />Um Runtime-Ereignisse von dieser Instance zu empfangen, entfernen Sie das Ausschluss-Tag. | 
| Der Agent wurde nicht bereitgestellt | Die Kernel-Version ist niedriger als die unterstützte Version. | Aktualisieren Sie auf die neueste Version von Bottlerocket ECS-2 oder ECS-3 optimiertes AMI `v1.62.1` oder höher für die automatische Agentenkonfiguration. | 
| Der Abruf des ECR-Images ist fehlgeschlagen | Das Agenten-Container-Image konnte nicht aus Amazon ECR abgerufen werden. |  +  Stellen Sie sicher, dass das Instance-Profil `AmazonEC2ContainerRegistryReadOnly` verwaltete Richtlinien oder die erforderlichen individuellen Amazon ECR-Berechtigungen enthält. <br />+  Überprüfen Sie die Netzwerkkonnektivität zum Amazon ECR-Endpunkt in Ihrer Region. <br />+  Wenn Sie ein privates Subnetz verwenden, stellen Sie sicher, dass die VPC-Endpunkte konfiguriert sind. Weitere Informationen finden Sie unter [Anforderungen an die Netzwerkkonnektivität](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#network-connectivity-prereq-bottlerocket).   | 