Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para el soporte de ECS-EC2 Bottlerocket
importante
Esta sección se aplica únicamente a las ECS-optimized AMI de Bottlerocket v1.62.1 y versiones posteriores, incluidas las siguientes variantes:
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
Runtime Monitoring amplía GuardDuty la detección de amenazas a sus instancias Amazon EC2 de Bottlerocket en clústeres de Amazon ECS, mediante un agente de seguridad que se ejecuta como un contenedor anfitrión para adaptarse al diseño optimizado para contenedores de Bottlerocket. Para habilitarlo, complete los requisitos previos de esta sección. Una vez cumplidos estos requisitos previos, consulte Habilitación de la supervisión del GuardDuty tiempo.
Para obtener más información sobre los requisitos y las instrucciones, consulteAgente de GuardDuty seguridad de gestión en Bottlerocket (Amazon ECS en Amazon EC2).
Temas
Haga que las instancias de EC2 se administren mediante SSM y configure los permisos de las instancias
GuardDuty usa AWS Systems Manager (SSM) para implementar, instalar y administrar el agente de seguridad en sus instancias de Bottlerocket, ejecutándolo a través del agente SSM del contenedor de control de Bottlerocket.
En la mayoría de los casos, también se incluyen los permisos que tus instancias ya tienen para Bottlerocket. GuardDuty No se necesitan políticas adicionales. La AmazonEC2ContainerRegistryReadOnly política que utiliza Bottlerocket para obtener las imágenes del contenedor de control y administración también cumple con el requisito GuardDuty de extraer la imagen del contenedor del agente. Para obtener más información, consulta el README de Bottlerocket.
El perfil de la instancia debe incluir las siguientes políticas administradas:
-
AmazonSSMManagedInstanceCore— Necesario para que el contenedor de control Bottlerocket ejecute el agente SSM. Para administrar las instancias de Amazon EC2 con Systems Manager, consulte Configurar Systems Manager para instancias de Amazon EC2 en la Guía del usuario de AWS Systems Manager . -
AmazonEC2ContainerRegistryReadOnly— Necesario para extraer la imagen del contenedor del GuardDuty agente de Amazon ECR. Como mínimo, se requieren los siguientes permisos:... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...
Para restringir aún más los permisos de Amazon ECR, puede añadir el URI del repositorio de Amazon ECR que aloja el agente de GuardDuty seguridad de Amazon ECS-Amazon EC2 Bottlerocket. Para obtener más información, consulte Repositorio de ECR para GuardDuty agentes en Bottlerocket ECS-EC2.
Validación de los requisitos de arquitectura
La arquitectura de sus instancias determina el comportamiento del agente de seguridad. GuardDuty Bottlerocket ECS-2 y sus ECS-3 variantes cumplen estos requisitos nada más sacarlos de la caja. Confirme lo siguiente antes de activar la monitorización del tiempo de ejecución:
-
El soporte del núcleo incluye
eBPFTracepoints, yKprobe. Las variantes de Bottlerocket usan el kernel6.1y ECS-2 ECS-3 las variantes usan el kernel.6.12Ambas versiones cumplen con los requisitos del núcleo para la monitorización del tiempo de ejecución. La opción deCONFIG_DEBUG_INFO_BTF=ynúcleo está habilitada de forma predeterminada en Bottlerocket ECS-2 y en los kernels. ECS-3 -
Para las arquitecturas de CPU, Runtime Monitoring es compatible con AMD64 () y ARM64 ().
x86_64aarch64
Requisitos de conectividad de red
GuardDuty aloja su agente de seguridad como una imagen de contenedor en Amazon ECR, por lo que sus instancias necesitan conectividad de red con Amazon ECR para poder utilizarlo. En función de la configuración de red, elija una de las siguientes opciones:
- Opción 1: usar el acceso a la red pública (si está disponible)
-
Si tus instancias de Bottlerocket se ejecutan en subredes con acceso saliente a Internet, no es necesaria ninguna configuración de red adicional.
- Opción 2: Uso de puntos de conexión de Amazon VPC (para subredes privadas)
-
Para las instancias de Bottlerocket en subredes privadas, los puntos finales de VPC proporcionan la conectividad que el agente necesita. Configure los puntos de enlace para Amazon ECR, Amazon S3 y Systems Manager para que las instancias puedan extraer la imagen del agente y comunicarse con Systems Manager para la implementación.
Para obtener más información sobre la configuración de puntos de enlace de VPC, consulte Creación de puntos de enlace de VPC para Amazon ECR en la Guía del usuario de Amazon Elastic Container Registry y Creación de puntos de enlace de VPC en la Guía del usuario.AWS Systems Manager
Validación de la política de control de servicios de la organización en un entorno de varias cuentas
Si ha configurado una política de control de servicios (SCP) para administrar los permisos en su organización, compruebe que el límite de los permisos permita la acción. guardduty:SendSecurityTelemetry GuardDuty requiere este permiso para admitir la supervisión del tiempo de ejecución en distintos tipos de recursos.
Si su cuenta es una cuenta de miembro, póngase en contacto con el administrador delegado asociado. Para obtener información sobre cómo administrar SCP para la organización, consulte Políticas de control de servicios (SCP).
Al utilizar la configuración automatizada de agentes
Para utilizar la configuración de agentes automatizada, Cuenta de AWS debe cumplir los siguientes requisitos previos:
-
Cuando utilices etiquetas de inclusión con una configuración de agente automatizada, GuardDuty para crear una asociación de SSM para una nueva instancia, asegúrate de que la nueva instancia esté gestionada por SSM y aparezca en Fleet Manager en la consola. https://console.aws.amazon.com/systems-manager/
-
Al utilizar etiquetas de exclusión con configuración automatizada del agente
-
Añada la
falseetiquetaGuardDutyManaged: a una instancia de Amazon EC2 antes de lanzarla y antes de configurar el agente GuardDuty automatizado para su cuenta. Una vez habilitada la configuración automática del agente, cualquier instancia que se lance sin una etiqueta de exclusión queda protegida automáticamente. -
Activa la opción Permitir etiquetas en los metadatos de las instancias. Esta configuración es obligatoria porque GuardDuty necesita leer la etiqueta de exclusión del servicio de metadatos de la instancia (IMDS) para determinar si debe excluir la instancia de la instalación del agente. Para obtener más información, consulte Habilitar el acceso a etiquetas de instancia en los metadatos de la instancia en la Guía del usuario de Amazon EC2.
-
Límite de CPU y memoria para el agente GuardDuty
- Límite de CPU
-
GuardDuty limita el agente de seguridad al 10 por ciento de la capacidad total de vCPU de la instancia. Por ejemplo, en una instancia con 4 núcleos de vCPU, el agente puede usar como máximo 0,4 vCPU.
- Memory limit (Límite de memoria)
-
En la memoria asociada a la instancia de Amazon EC2, existe un límite de memoria que el agente de GuardDuty seguridad puede utilizar.
En la siguiente tabla aparece el límite de memoria.
Memoria de la instancia de Amazon EC2
Memoria máxima para el agente GuardDuty
Menos de 8 GB
128 MB
De 8 GB a menos de 32 GB
256 MB
Mayor o igual que 32 GB
1 GB
Siguiente paso
El siguiente paso es configurar Runtime Monitoring y administrar el agente de seguridad automáticamente.