View a markdown version of this page

Verwendung von Infrastructure as Code (IaC) mit GuardDuty automatisierten Sicherheitsagenten - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung von Infrastructure as Code (IaC) mit GuardDuty automatisierten Sicherheitsagenten

Verwenden Sie diesen Abschnitt nur, wenn die folgende Liste auf Ihren Anwendungsfall zutrifft:

  • Sie verwenden Infrastructure as Code (IaC) -Tools wie AWS Cloud Development Kit (AWS CDK) und Terraform, um Ihre AWS Ressourcen zu verwalten, und

  • Sie müssen die GuardDuty automatische Agentenkonfiguration für einen oder mehrere Ressourcentypen aktivieren — Amazon EKS, Amazon EC2 oder Amazon. ECS-Fargate

Überblick über das Diagramm zur Abhängigkeit von IaC-Ressourcen

Wenn Sie die GuardDuty automatische Agentenkonfiguration für einen Ressourcentyp aktivieren, erstellt GuardDuty automatisch einen VPC-Endpunkt und eine Sicherheitsgruppe, die diesem VPC-Endpunkt zugeordnet ist, und installiert den Security Agent für diesen Ressourcentyp. Standardmäßig GuardDuty werden der VPC-Endpunkt und die zugehörige Sicherheitsgruppe erst gelöscht, nachdem Sie Runtime Monitoring deaktiviert haben. Weitere Informationen finden Sie unter Deaktivieren, Deinstallieren und Bereinigen von Ressourcen in Runtime Monitoring.

Wenn Sie ein IAC-Tool verwenden, erstellt es ein Diagramm der Abhängigkeiten der Ressourcen. Beim Löschen von Ressourcen mithilfe des IaC-Tools werden nur Ressourcen gelöscht, die als Teil des Abhängigkeitsdiagramms der Ressourcen nachverfolgt werden können. IaC-Tools wissen möglicherweise nichts über die Ressourcen, die außerhalb ihrer angegebenen Konfiguration erstellt wurden. Sie erstellen beispielsweise eine VPC mit einem IaC-Tool und fügen dieser VPC dann mithilfe einer AWS Konsole oder eines API-Vorgangs eine Sicherheitsgruppe hinzu. Im Diagramm zur Ressourcenabhängigkeit hängt die VPC-Ressource, die Sie erstellen, von der zugehörigen Sicherheitsgruppe ab. Wenn Sie diese VPC-Ressource mithilfe des IaC-Tools löschen, erhalten Sie eine Fehlermeldung. Sie können diesen Fehler umgehen, indem Sie die zugehörige Sicherheitsgruppe manuell löschen oder die IaC-Konfiguration so aktualisieren, dass sie diese hinzugefügte Ressource einschließt.

Häufiges Problem — Löschen von Ressourcen in IaC

Wenn Sie die GuardDuty automatische Agentenkonfiguration verwenden, möchten Sie möglicherweise eine Ressource (Amazon EKS, Amazon EC2 oder Amazon ECS-Fargate) löschen, die Sie mit einem IAC-Tool erstellt haben. Diese Ressource ist jedoch von einem VPC-Endpunkt abhängig, der erstellt wurde. GuardDuty Dadurch wird verhindert, dass das IaC-Tool die Ressource selbst löscht, und Sie müssen die Laufzeitüberwachung deaktivieren, wodurch der VPC-Endpunkt automatisch gelöscht wird.

Wenn Sie beispielsweise versuchen, den VPC-Endpunkt zu löschen, der in Ihrem Namen GuardDuty erstellt wurde, erhalten Sie eine Fehlermeldung, die den folgenden Beispielen ähnelt.

Beispiel

Beispiel für einen Fehler bei der Verwendung von CDK

The following resource(s) failed to delete: [mycdkvpcapplicationpublicsubnet1Subnet1SubnetEXAMPLE1, mycdkvpcapplicationprivatesubnet1Subnet2SubnetEXAMPLE2]. Resource handler returned message: "The subnet 'subnet-APKAEIVFHP46CEXAMPLE' has dependencies and cannot be deleted. (Service: Ec2, Status Code: 400, Request ID: e071c3c5-7442-4489-838c-0dfc6EXAMPLE)" (RequestToken: 4381cff8-6240-208a-8357-5557b7EXAMPLE, HandlerErrorCode: InvalidRequest)
Beispiel

Fehlerbeispiel bei der Verwendung von Terraform

module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 19m50s elapsed] module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 20m0s elapsed] Error: deleting EC2 Subnet (subnet-APKAEIBAERJR2EXAMPLE): DependencyViolation: The subnet 'subnet-APKAEIBAERJR2EXAMPLE' has dependencies and cannot be deleted. status code: 400, request id: e071c3c5-7442-4489-838c-0dfc6EXAMPLE
Anmerkung

Die AWS Terraform-Anbieter-Version 6.43.0 und höher behebt dieses Problem automatisch. Der AWS Anbieter erkennt und entfernt währenddessen GuardDuty-managed VPC-Endpunkte und Sicherheitsgruppen. terraform destroy Dieser Fix gilt für alle Ressourcentypen (Amazon EKS, Amazon EC2 und Amazon). ECS-Fargate

Lösung — Problem mit dem Löschen von Ressourcen verhindern

In diesem Abschnitt können Sie den VPC-Endpunkt und die Sicherheitsgruppe unabhängig von GuardDuty verwalten.

Führen Sie die folgenden Schritte in der angegebenen Reihenfolge aus, um das vollständige Eigentum an den Ressourcen zu erlangen, die mit dem IaC-Tool konfiguriert wurden:

  1. Erstellen Sie eine VPC. Um Zugriffsberechtigungen zu gewähren, ordnen Sie dieser GuardDuty VPC einen VPC-Endpunkt der Sicherheitsgruppe zu.

  2. Aktivieren Sie die GuardDuty automatische Agentenkonfiguration für Ihren Ressourcentyp

Nachdem Sie die vorherigen Schritte abgeschlossen haben, erstellt GuardDuty das Unternehmen keinen eigenen VPC-Endpunkt und verwendet den, den Sie mit dem IaC-Tool erstellt haben, wieder.

Informationen zum Erstellen Ihrer eigenen VPC finden Sie unter Erstellen Sie eine VPC nur in den Amazon VPC Transit Gateways. Informationen zum Erstellen eines VPC-Endpunkts finden Sie im folgenden Abschnitt für Ihren Ressourcentyp: