Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Laufzeitabdeckung und Problembehandlung für Amazon ECS-Cluster
Die Laufzeitabdeckung für Amazon ECS-Cluster umfasst die Aufgaben, die auf AWS Fargate Amazon ECS-Container-Instances ausgeführt werden 1.
Bei einem Amazon ECS-Cluster, der auf Fargate ausgeführt wird, wird die Laufzeitabdeckung auf Aufgabenebene bewertet. Die ECS-Cluster-Laufzeitabdeckung umfasst die Fargate-Aufgaben, die ausgeführt wurden, nachdem Sie die Laufzeitüberwachung und die automatische Agentenkonfiguration für Fargate aktiviert haben (nur ECS). Standardmäßig ist eine Fargate-Aufgabe unveränderlich. GuardDuty wird nicht in der Lage sein, den Security Agent zur Überwachung von Containern auf bereits laufenden Aufgaben zu installieren. Um eine solche Fargate-Aufgabe einzubeziehen, müssen Sie die Aufgabe beenden und erneut starten. Prüfen Sie unbedingt, ob der zugehörige Dienst unterstützt wird.
Informationen zum Amazon ECS-Container finden Sie unter Kapazitätserstellung.
Inhalt
Überprüfen der Abdeckungsstatistiken
Die Abdeckungsstatistik für die Amazon ECS-Ressourcen, die Ihrem eigenen Konto oder Ihren Mitgliedskonten zugeordnet sind, entspricht dem Prozentsatz der intakten Amazon ECS-Cluster an allen Amazon ECS-Clustern in den ausgewählten AWS-Region. Dies beinhaltet die Abdeckung für Amazon ECS-Cluster, die sowohl Fargate- als auch Amazon EC2-Instances zugeordnet sind. Die folgende Gleichung stellt dies wie folgt dar:
(Fehlerfreie clusters/All Cluster) *100
Überlegungen
-
Die Abdeckungsstatistiken für den ECS-Cluster beinhalten den Abdeckungsstatus der Fargate-Aufgaben oder ECS-Container-Instances, die diesem ECS-Cluster zugeordnet sind. Der Abdeckungsstatus der Fargate-Aufgaben umfasst Aufgaben, die sich entweder im Status „Running“ befinden oder vor Kurzem abgeschlossen wurden.
-
Auf der Registerkarte „ECS-Cluster-Laufzeitabdeckung“ gibt das Feld „Abgedeckte Container-Instances“ den Abdeckungsstatus der Amazon EC2-Container-Instances an, die Ihrem Amazon ECS-Cluster zugeordnet sind.
Wenn auf Ihrem Amazon ECS-Cluster nur der Starttyp Fargate ausgeführt wird, wird in diesem Feld ein Bindestrich (-) angezeigt, um anzuzeigen, dass die Anzahl nicht zutrifft. Ein Fargate-only Cluster muss keine Amazon EC2-Container-Instances abdecken.
-
Wenn Ihr Amazon ECS-Cluster mit einer Amazon EC2-Instance verknüpft ist, die über keinen Sicherheitsagenten verfügt, weist der Amazon ECS-Cluster ebenfalls den Status Ungesund auf.
Informationen zur Identifizierung und Behebung des Abdeckungsproblems für die zugehörige Amazon EC2-Instance finden Sie unter Behebung von Problemen mit der Amazon EC2-Laufzeitabdeckung für Amazon EC2-Instances.
Wählen Sie eine der Zugriffsmethoden, um die Abdeckungsstatistiken für Ihre Konten einzusehen.
Weitere Informationen zu Deckungsproblemen finden Sie unterBehebung von Problemen mit der ECS-Fargate Amazon-Laufzeitabdeckung.
Änderung des Deckungsstatus durch EventBridge Benachrichtigungen
Der Abdeckungsstatus Ihres Amazon ECS-Clusters wird möglicherweise als Ungesund angezeigt. Um zu erfahren, wann sich der Abdeckungsstatus ändert, empfehlen wir Ihnen, den Abdeckungsstatus regelmäßig zu überwachen und Fehler zu beheben, wenn der Status Ungesund wird. Alternativ können Sie eine EventBridge Amazon-Regel erstellen, um eine Benachrichtigung zu erhalten, wenn sich der Deckungsstatus von Ungesund zu Gesund oder auf andere Weise ändert. Veröffentlichen Sie GuardDuty dies standardmäßig im EventBridge Bus für Ihr Konto.
Beispiel für ein Benachrichtigungsschema
In einer EventBridge Regel können Sie anhand der vordefinierten Beispielereignisse und Ereignismuster eine Benachrichtigung über den Versorgungsstatus erhalten. Weitere Informationen zum Erstellen einer EventBridge Regel finden Sie unter Regel erstellen im EventBridge Amazon-Benutzerhandbuch.
Darüber hinaus können Sie mithilfe des folgenden Beispiel-Benachrichtigungsschemas ein benutzerdefiniertes Ereignismuster erstellen. Achten Sie darauf, die Werte für Ihr Konto zu ersetzen. Um benachrichtigt zu werden, wenn sich der Abdeckungsstatus Ihres Amazon ECS-Clusters von Healthy auf ändertUnhealthy, detail-type sollte GuardDuty Runtime
Protection Unhealthy der Um benachrichtigt zu werden, wenn sich der Abdeckungsstatus von Unhealthy zu ändertHealthy, ersetzen Sie den Wert von detail-type durchGuardDuty Runtime Protection Healthy.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "AWS-Konto ID", "time": "event timestamp (string)", "region": "AWS-Region", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "ECS", "ecsClusterDetails": { "clusterName":"", "fargateDetails":{ "issues":[], "managementType":"" }, "containerInstanceDetails":{ "coveredContainerInstances":int, "compatibleContainerInstances":int } } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Behebung von Problemen mit der ECS-Fargate Amazon-Laufzeitabdeckung
Wenn der Abdeckungsstatus Ihres Amazon ECS-Clusters fehlerhaft ist, können Sie den Grund in der Spalte Problem einsehen.
Die folgende Tabelle enthält die empfohlenen Schritte zur Fehlerbehebung bei Fargate-Problemen (nur Amazon ECS). Informationen zu Problemen mit der Abdeckung durch Amazon EC2-Instances finden Sie unter Behebung von Problemen mit der Amazon EC2-Laufzeitabdeckung für Amazon EC2-Instances.
| Art des Problems | Zusatzinformation | Empfohlene Schritte zur Fehlerbehebung |
|---|---|---|
|
Der Agent meldet sich nicht |
Der Agent meldet sich nicht für Aufgaben in |
Stellen Sie sicher, dass der VPC-Endpunkt für die Aufgabe Ihres Amazon ECS-Clusters korrekt konfiguriert ist. Weitere Informationen finden Sie unter Validierung der VPC-Endpunktkonfiguration. Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Berechtigungsgrenze die Berechtigungen nicht einschränkt. |
|
|
Die Details zum VPC-Problem finden Sie in den zusätzlichen Informationen. |
|
|
Der Agent wurde beendet |
ExitCode: |
Sehen Sie sich die Problemdetails in den zusätzlichen Informationen an. |
|
Grund: |
||
ExitCode: |
||
Agent wurde beendet: Grund |
In diesem Szenario kann GuardDuty das Sidecar-Container-Image möglicherweise nicht abgerufen werden. Ihre Aufgabe wird weiterhin ausgeführt, GuardDuty kann jedoch keine potenziellen Bedrohungen erkennen. Führen Sie nacheinander die folgenden Schritte zur Fehlerbehebung durch, um zu überprüfen, ob dies zur Lösung des Netzabdeckungsproblems beiträgt:
Diese drei Komponenten (Berechtigungen, Netzwerkkonnektivität und Sicherheitsgruppenkonfiguration) sind unabhängig, aber alle erforderlich, um das GuardDuty Container-Image erfolgreich von Amazon ECR herunterzuladen. Wenn das Problem weiterhin besteht, finden Sie weitere Informationen unter. Mein AWS Step Functions Workflow schlägt unerwartet fehl |
|
|
Die Erstellung des VPC-Endpoints ist fehlgeschlagen |
Für die Aktivierung von privatem DNS müssen beide |
Sie müssen jedoch sicherstellen, dass die folgenden VPC-Attribute auf Wenn Sie Amazon VPC Console unter verwenden, um die Amazon VPC https://console.aws.amazon.com/vpc/ |
Der Agent wurde nicht bereitgestellt |
Der Aufruf von |
Diese Aufgabe wurde von einer aufgerufen |
|
Die CPU-Architektur ' |
Diese Aufgabe wird auf einer nicht unterstützten CPU-Architektur ausgeführt. Hinweise zu unterstützten CPU-Architekturen finden Sie unter. Validierung der architektonischen Anforderungen |
|
|
|
Die Rolle zur Ausführung der ECS-Aufgabe fehlt. Hinweise zur Bereitstellung der Rolle zur Aufgabenausführung und zu den erforderlichen Berechtigungen finden Sie unterVoraussetzungen für den Zugriff auf Container-Images. |
|
|
Fehlende Netzwerkkonfiguration |
Probleme mit der Netzwerkkonfiguration können aufgrund einer fehlenden VPC-Konfiguration oder fehlender oder leerer Subnetze auftreten. Vergewissern Sie sich, dass Ihre Netzwerkkonfiguration korrekt ist. Weitere Informationen finden Sie unter Voraussetzungen für den Zugriff auf Container-Images. Weitere Informationen finden Sie unter Amazon ECS-Aufgabendefinitionsparameter im Amazon Elastic Container Service Developer Guide. |
|
|
Aufgaben, die gestartet wurden, als Cluster ein Ausschluss-Tag hatten, sind von der Runtime Monitoring ausgeschlossen. Betroffene Aufgaben-IDs: ' |
Wenn Sie das vordefinierte GuardDuty Tag von Aktualisieren Sie das Tag auf |
|
|
Dienste, die bereitgestellt wurden, als Cluster das Ausschluss-Tag hatten, sind von der Runtime Monitoring ausgeschlossen. Betroffene Dienstnamen: '' |
Wenn Dienste mit dem Ausschluss-Tag Aktualisieren Sie das Tag auf |
|
|
Aufgaben, die vor der Aktivierung der automatisierten Agentenkonfiguration gestartet wurden, werden nicht behandelt. Betroffene Aufgaben-IDs: '' |
Wenn der Cluster eine Aufgabe enthält, die vor der Aktivierung der automatisierten Agentenkonfiguration für Amazon ECS gestartet wurde, kann diese Aufgabe nicht geschützt werden. GuardDuty Starten Sie die Aufgabe erneut, damit sie von überwacht wird. GuardDuty |
|
|
Dienste, die vor der Aktivierung der automatisierten Agentenkonfiguration bereitgestellt wurden, sind nicht abgedeckt. Betroffene Dienstnamen: '' |
Wenn Services bereitgestellt werden, bevor die automatische Agentenkonfiguration für Amazon ECS aktiviert wurde, GuardDuty werden keine Laufzeitereignisse für ECS-Cluster empfangen. |
|
|
Für den Service |
Ein Dienst, der vor der Aktivierung von Runtime Monitoring gestartet wurde, wird nicht unterstützt. Sie können den Service entweder neu starten oder den Service mit der |
|
|
Aufgaben, die vor der Aktivierung von Runtime Monitoring gestartet wurden, erfordern einen Neustart. Betroffene Aufgaben-IDs: '' |
In Amazon ECS sind die Aufgaben unveränderlich. Um das Laufzeitverhalten einer laufenden AWS Fargate Aufgabe zu beurteilen, stellen Sie sicher, dass Runtime Monitoring bereits aktiviert ist, und starten Sie dann die Aufgabe neu, GuardDuty um den Container-Sidecar hinzuzufügen. |
|
Weitere |
Unbekanntes Problem, für Aufgaben in |
Verwenden Sie die folgenden Fragen, um die Ursache des Problems zu ermitteln:
|