Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Couverture de l'exécution et résolution des problèmes pour les clusters Amazon ECS
La couverture d'exécution pour les clusters Amazon ECS inclut les tâches exécutées sur AWS Fargate et les instances de conteneurs Amazon ECS 1.
Pour un cluster Amazon ECS qui s'exécute sur Fargate, la couverture d'exécution est évaluée au niveau de la tâche. La couverture d'exécution des clusters ECS inclut les tâches Fargate qui ont commencé à s'exécuter après que vous ayez activé la surveillance de l'exécution et la configuration automatisée des agents pour Fargate (ECS uniquement). Par défaut, une tâche Fargate est immuable. GuardDuty ne pourra pas installer l'agent de sécurité pour surveiller les conteneurs sur les tâches déjà en cours d'exécution. Pour inclure une telle tâche Fargate, vous devez arrêter et recommencer la tâche. Assurez-vous de vérifier si le service associé est pris en charge.
Pour plus d'informations sur le conteneur Amazon ECS, consultez la section Création de capacité.
Table des matières
Consultation des statistiques de couverture
Les statistiques de couverture pour les ressources Amazon ECS associées à votre propre compte ou à vos comptes membres correspondent au pourcentage de clusters Amazon ECS sains par rapport à l'ensemble des clusters Amazon ECS de la zone sélectionnée Région AWS. Cela inclut la couverture des clusters Amazon ECS associés à la fois aux instances Fargate et Amazon EC2. L'équation suivante représente cela comme suit :
( clusters/All Clusters sains) *100
Considérations
-
Les statistiques de couverture du cluster ECS incluent l'état de couverture des tâches Fargate ou des instances de conteneur ECS associées à ce cluster ECS. L'état de couverture des tâches Fargate inclut les tâches en cours d'exécution ou récemment terminées.
-
Dans l'onglet Couverture d'exécution des clusters ECS, le champ Instances de conteneurs couvertes indique l'état de couverture des instances de conteneur Amazon EC2 associées à votre cluster Amazon ECS.
Si votre cluster Amazon ECS exécute uniquement le type de lancement Fargate, ce champ affiche un tiret (-) pour indiquer que le décompte n'est pas applicable. Un Fargate-only cluster n'a aucune instance de conteneur Amazon EC2 à couvrir.
-
Si votre cluster Amazon ECS est associé à une instance Amazon EC2 qui ne possède pas d'agent de sécurité, le cluster Amazon ECS aura également un statut de couverture défectueux.
Pour identifier et résoudre le problème de couverture de l'instance Amazon EC2 associée, consultez la section relative Résolution des problèmes de couverture d'exécution d'Amazon EC2 aux instances Amazon EC2.
Choisissez l'une des méthodes d'accès pour consulter les statistiques de couverture de vos comptes.
Pour plus d'informations sur les problèmes de couverture, consultezRésolution des problèmes de couverture ECS-Fargate d'Amazon Runtime.
Modification de l'état de couverture avec EventBridge notifications
L'état de couverture de votre cluster Amazon ECS peut apparaître comme Non sain. Pour savoir à quel moment l'état de la couverture change, nous vous recommandons de surveiller régulièrement l'état de la couverture et de résoudre les problèmes si le statut devient Insalubre. Vous pouvez également créer une EventBridge règle Amazon pour recevoir une notification lorsque l'état de la couverture passe de Malsain à Healthy ou non. Par défaut, le GuardDuty publie dans le EventBridge bus de votre compte.
Exemple de schéma de notification
Dans une EventBridge règle, vous pouvez utiliser les exemples d'événements et les modèles d'événements prédéfinis pour recevoir une notification sur l'état de la couverture. Pour plus d'informations sur la création d'une EventBridge règle, consultez la section Créer une règle dans le Guide de EventBridge l'utilisateur Amazon.
En outre, vous pouvez créer un modèle d'événement personnalisé à l'aide de l'exemple de schéma de notification suivant. Assurez-vous de remplacer les valeurs de votre compte. Pour être averti lorsque l'état de couverture de votre cluster Amazon ECS passe de Healthy àUnhealthy, detail-type il doit êtreGuardDuty Runtime
Protection Unhealthy. Pour être averti lorsque l'état de couverture passe de Unhealthy àHealthy, remplacez la valeur de detail-type parGuardDuty Runtime Protection Healthy.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "Compte AWS ID", "time": "event timestamp (string)", "region": "Région AWS", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "ECS", "ecsClusterDetails": { "clusterName":"", "fargateDetails":{ "issues":[], "managementType":"" }, "containerInstanceDetails":{ "coveredContainerInstances":int, "compatibleContainerInstances":int } } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Résolution des problèmes de couverture ECS-Fargate d'Amazon Runtime
Si l'état de couverture de votre cluster Amazon ECS n'est pas satisfaisant, vous pouvez en consulter la raison dans la colonne Problème.
Le tableau suivant présente les étapes de dépannage recommandées pour les problèmes liés à Fargate (Amazon ECS uniquement). Pour plus d'informations sur les problèmes de couverture des instances Amazon EC2, consultez la section relative Résolution des problèmes de couverture d'exécution d'Amazon EC2 aux instances Amazon EC2.
| Type de problème | Informations supplémentaires | Étapes de dépannage recommandées |
|---|---|---|
|
L'agent ne fait pas de rapport |
L'agent ne rend pas compte des tâches dans |
Vérifiez que le point de terminaison VPC pour la tâche de votre cluster Amazon ECS est correctement configuré. Pour de plus amples informations, veuillez consulter Validation de la configuration des terminaux VPC. Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations ne restreint pas l' |
|
|
Consultez les détails du problème VPC dans les informations supplémentaires. |
|
|
L'agent est sorti |
ExitCode: |
Consultez les détails du problème dans les informations supplémentaires. |
|
Motif : |
||
ExitCode: |
||
L'agent a quitté : Raison |
Dans ce scénario, GuardDuty est potentiellement incapable d'extraire l'image du conteneur du sidecar. Votre tâche continuera à s'exécuter mais ne GuardDuty pourra pas détecter les menaces potentielles. Effectuez les étapes de dépannage suivantes une par une pour vérifier si cela permet de résoudre le problème de couverture :
Ces trois composants (autorisations, connectivité réseau et configuration du groupe de sécurité) sont indépendants mais tous nécessaires pour télécharger correctement l'image du GuardDuty conteneur depuis Amazon ECR. Si le problème persiste, consultezMon AWS Step Functions flux de travail échoue de façon inattendue. |
|
|
La création du point de terminaison VPC a échoué |
L'activation du DNS privé nécessite les deux |
Assurez-vous que les attributs de VPC suivants sont définis sur Si vous utilisez la console Amazon VPC https://console.aws.amazon.com/vpc/ |
Agent non provisionné |
Invocation non prise en charge par |
Cette tâche a été invoquée par un |
|
Architecture de processeur « |
Cette tâche s'exécute sur une architecture de processeur non prise en charge. Pour plus d'informations sur les architectures de processeurs prises en charge, consultezValidation des exigences architecturales. |
|
|
|
Le rôle d'exécution des tâches ECS est manquant. Pour plus d'informations sur la fourniture du rôle d'exécution des tâches et des autorisations requises, consultezConditions requises pour accéder à l'image du conteneur. |
|
|
Configuration réseau « |
Des problèmes de configuration réseau peuvent apparaître en raison d'une configuration VPC manquante ou de sous-réseaux manquants ou vides. Vérifiez que la configuration de votre réseau est correcte. Pour de plus amples informations, veuillez consulter Conditions requises pour accéder à l'image du conteneur. Pour plus d'informations, consultez les paramètres de définition des tâches Amazon ECS dans le guide du développeur Amazon Elastic Container Service. |
|
|
Les tâches démarrées lorsque les clusters étaient dotés d'une balise d'exclusion sont exclues de la surveillance de l'exécution. Identifiant (s) de tâche concerné (s) : ' |
Lorsque vous modifiez la GuardDuty balise prédéfinie de Mettez à jour la balise en |
|
|
Les services déployés lorsque les clusters étaient dotés d'une balise d'exclusion sont exclus de la surveillance de l'exécution. Nom (s) des services concernés : « |
Lorsque les services sont déployés avec la balise d'exclusion Mettez à jour la balise sur |
|
|
Les tâches démarrées avant l'activation de la configuration automatique des agents ne sont pas couvertes. Identifiant (s) de tâche concerné (s) : « |
Lorsque le cluster contient une tâche qui a été lancée avant l'activation de la configuration automatique des agents pour Amazon ECS, GuardDuty il est impossible de la protéger. Relancez la tâche pour qu'elle soit surveillée GuardDuty. |
|
|
Les services déployés avant l'activation de la configuration automatisée des agents ne sont pas couverts. Nom (s) des services concernés : « |
Lorsque les services sont déployés avant l'activation de la configuration automatique des agents pour Amazon ECS, GuardDuty aucun événement d'exécution n'est reçu pour les clusters ECS. |
|
|
Le service |
Un service qui a démarré avant l'activation de Runtime Monitoring n'est pas pris en charge. Vous pouvez soit redémarrer le service, soit le mettre à jour avec |
|
|
Les tâches démarrées avant l'activation de Runtime Monitoring nécessitent un redémarrage. Identifiant (s) de tâche concerné (s) : « |
Dans Amazon ECS, les tâches sont immuables. Pour évaluer le comportement d'exécution d'une AWS Fargate tâche en cours d'exécution, assurez-vous que la surveillance de l'exécution est déjà activée, puis redémarrez la tâche GuardDuty pour ajouter le side-car du conteneur. |
|
Autres |
Problème non identifié, pour les tâches dans |
Posez les questions suivantes pour identifier la cause première du problème :
|