

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Conditions préalables à l'assistance de ECS-EC2 Bottlerocket
<a name="prereq-runtime-monitoring-ecs-ec2-bottlerocket-support"></a>

**Important**  
Cette section s'applique uniquement aux versions *Bottlerocket ECS-optimized AMI* `v1.62.1` et supérieures, y compris les variantes suivantes :  
`bottlerocket-aws-ecs-2-x86_64` / `bottlerocket-aws-ecs-2-aarch64`
`bottlerocket-aws-ecs-3-x86_64` / `bottlerocket-aws-ecs-3-aarch64`
`bottlerocket-aws-ecs-2-nvidia` / `bottlerocket-aws-ecs-2-nvidia-fips`
`bottlerocket-aws-ecs-3-nvidia` / `bottlerocket-aws-ecs-3-nvidia-fips`

Runtime Monitoring étend GuardDuty la détection des menaces à vos instances Bottlerocket Amazon EC2 dans les clusters Amazon ECS, en utilisant un agent de sécurité qui s'exécute en tant que conteneur hôte conformément à la conception optimisée de Bottlerocket pour les conteneurs. Pour l'activer, remplissez les conditions requises dans cette section. Une fois ces conditions préalables remplies, voir[Activer la surveillance du GuardDuty temps d'exécution](runtime-monitoring-configuration.md).

Pour plus d'informations sur les exigences et les instructions, consultez[Gestion GuardDuty de l'agent de sécurité sur Bottlerocket (Amazon ECS sur Amazon EC2)](managing-gdu-agent-bottlerocket-ecs-ec2.md).

**Topics**
+ [Faire en sorte que les instances EC2 soient gérées par SSM et configurer les autorisations des instances](#ssm-managed-prereq-bottlerocket)
+ [Validation des exigences architecturales](#validating-architecture-req-bottlerocket)
+ [Exigences en matière de connectivité réseau](#network-connectivity-prereq-bottlerocket)
+ [Validation de la politique de contrôle des services de votre organisation dans un environnement multi-comptes](#validate-organization-scp-bottlerocket)
+ [Lors de l'utilisation de la configuration automatique des agents](#runtime-bottlerocket-prereq-automated-agent-config)
+ [Limite du processeur et de la mémoire pour GuardDuty l'agent](#bottlerocket-prereq-cpu-memory-limits)
+ [Étape suivante](#next-step-after-prereq-bottlerocket)

## Faire en sorte que les instances EC2 soient gérées par SSM et configurer les autorisations des instances
<a name="ssm-managed-prereq-bottlerocket"></a>

GuardDuty utilise AWS Systems Manager (SSM) pour déployer, installer et gérer l'agent de sécurité sur vos instances Bottlerocket, en passant par l'agent SSM dans le conteneur de contrôle Bottlerocket.

Dans la plupart des cas, les autorisations dont disposent déjà vos instances pour Bottlerocket couvrent également. GuardDuty Aucune politique supplémentaire n'est nécessaire. La `AmazonEC2ContainerRegistryReadOnly` politique utilisée par Bottlerocket pour récupérer ses images de conteneur de contrôle et d'administration répond également à l'exigence d'extraire l'image GuardDuty du conteneur de l'agent. Pour plus d'informations, consultez le fichier README de [Bottlerocket](https://github.com/bottlerocket-os/bottlerocket/blob/develop/README.md#exploration).

Le profil d'instance doit inclure les politiques gérées suivantes :
+ `AmazonSSMManagedInstanceCore`— Nécessaire pour que le conteneur de contrôle Bottlerocket exécute l'agent SSM. *Pour gérer vos instances Amazon EC2 avec Systems Manager, consultez la section [Configuration de Systems Manager pour les instances Amazon EC2](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-setting-up-ec2.html) dans AWS Systems Manager le guide de l'utilisateur.*
+ `AmazonEC2ContainerRegistryReadOnly`— Nécessaire pour extraire l'image du conteneur de l' GuardDuty agent depuis Amazon ECR. Les autorisations suivantes sont requises au minimum :

  ```
  ...
        "ecr:GetAuthorizationToken",
        "ecr:BatchCheckLayerAvailability",
        "ecr:GetDownloadUrlForLayer",
        "ecr:BatchGetImage",
  ...
  ```

Pour restreindre davantage les autorisations Amazon ECR, vous pouvez ajouter l'URI du référentiel Amazon ECR qui héberge l'agent de GuardDuty sécurité pour Amazon ECS-Amazon EC2 Bottlerocket. Pour de plus amples informations, veuillez consulter [Référentiel ECR pour l' GuardDuty agent sur ECS-EC2 Bottlerocket](ecs-ec2-bottlerocket-runtime-agent-ecr-image-uri.md).

## Validation des exigences architecturales
<a name="validating-architecture-req-bottlerocket"></a>

L'architecture de vos instances détermine le comportement de l'agent GuardDuty de sécurité. Bottlerocket ECS-2 et ses ECS-3 variantes répondent à ces exigences dès le départ. Vérifiez les points suivants avant d'activer la surveillance du temps d'exécution :
+ Le support du noyau inclut `eBPF``Tracepoints`, et`Kprobe`. Les variantes de Bottlerocket utilisent le noyau `6.1` et ECS-3 les ECS-2 variantes utilisent le noyau. `6.12` Les deux versions répondent aux exigences du noyau pour la surveillance du temps d'exécution. L'option `CONFIG_DEBUG_INFO_BTF=y` kernel est activée par défaut dans Bottlerocket ECS-2 et kernels. ECS-3 
+ Pour les architectures CPU, Runtime Monitoring prend en charge AMD64 (`x86_64`) et ARM64 (). `aarch64`

## Exigences en matière de connectivité réseau
<a name="network-connectivity-prereq-bottlerocket"></a>

GuardDuty héberge son agent de sécurité sous forme d'image de conteneur dans Amazon ECR. Vos instances ont donc besoin d'une connectivité réseau avec Amazon ECR pour l'extraire. En fonction de la configuration de votre réseau, choisissez l'une des options suivantes :

**Option 1 - Utilisation de l'accès au réseau public (si disponible)**  
Si vos instances Bottlerocket s'exécutent dans des sous-réseaux dotés d'un accès Internet sortant, aucune configuration réseau supplémentaire n'est requise.

**Option 2 - Utilisation des points de terminaison Amazon VPC (pour les sous-réseaux privés)**  
Pour les instances Bottlerocket situées dans des sous-réseaux privés, les points de terminaison VPC fournissent la connectivité dont l'agent a besoin. Configurez les points de terminaison pour Amazon ECR, Amazon S3 et Systems Manager afin que les instances puissent extraire l'image de l'agent et communiquer avec Systems Manager pour le déploiement.  
*Pour plus d'informations sur la configuration des points de terminaison VPC, consultez Créer les points de terminaison [VPC pour Amazon ECR dans le guide de l'utilisateur d'Amazon Elastic Container Registry et créer des points de terminaison](https://docs.aws.amazon.com/AmazonECR/latest/userguide/vpc-endpoints.html#ecr-setting-up-vpc-create) *[VPC](https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-create-vpc.html) dans le guide de l'utilisateur*.AWS Systems Manager *

## Validation de la politique de contrôle des services de votre organisation dans un environnement multi-comptes
<a name="validate-organization-scp-bottlerocket"></a>

Si vous avez défini une politique de contrôle des services (SCP) pour gérer les autorisations dans votre organisation, vérifiez que la limite des autorisations autorise l'`guardduty:SendSecurityTelemetry`action. GuardDuty nécessite cette autorisation pour prendre en charge la surveillance du temps d'exécution sur différents types de ressources.

Si votre compte est un compte membre, contactez l'administrateur délégué associé. Pour plus d'informations sur la gestion des SCP pour votre organisation, voir [Politiques de contrôle des services (SCP](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html)).

## Lors de l'utilisation de la configuration automatique des agents
<a name="runtime-bottlerocket-prereq-automated-agent-config"></a>

Pour utiliser la configuration automatique des agents, vous Compte AWS devez remplir les conditions préalables suivantes :
+ Lorsque vous utilisez des balises d'inclusion avec une configuration d'agent automatisée, GuardDuty pour créer une association SSM pour une nouvelle instance, assurez-vous que la nouvelle instance est gérée par SSM et qu'elle apparaît sous **Fleet Manager** dans la [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/)console.
+ Lorsque vous utilisez des balises d'exclusion avec une configuration automatique de l'agent :
  + Ajoutez le `false` tag `GuardDutyManaged` : à une instance Amazon EC2 avant de la lancer et avant de configurer l'agent GuardDuty automatique pour votre compte. Une fois la configuration automatique des agents activée, toute instance lancée sans balise d'exclusion est automatiquement couverte.
  + Activez le paramètre **Autoriser les balises dans les métadonnées** pour vos instances. Ce paramètre est obligatoire car il GuardDuty faut lire la balise d'exclusion du service de métadonnées d'instance (IMDS) pour déterminer s'il doit exclure l'instance de l'installation de l'agent. Pour plus d'informations, consultez [Activer l'accès aux balises dans les métadonnées des instances](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/work-with-tags-in-IMDS.html#allow-access-to-tags-in-IMDS) dans le guide de l'*utilisateur Amazon EC2*.

## Limite du processeur et de la mémoire pour GuardDuty l'agent
<a name="bottlerocket-prereq-cpu-memory-limits"></a>

**Limite du processeur**  
GuardDuty limite l'agent de sécurité à 10 % de la capacité totale du vCPU de l'instance. Par exemple, sur une instance dotée de 4 cœurs de vCPU, l'agent peut utiliser au maximum 0,4 vCPU.

**Limite de mémoire**  
En ce qui concerne la mémoire associée à votre instance Amazon EC2, la quantité de mémoire que l'agent de GuardDuty sécurité peut utiliser est limitée.  
Le tableau suivant indique la limite de mémoire.      
[See the AWS documentation website for more details](http://docs.aws.amazon.com/fr_fr/guardduty/latest/ug/prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.html)

## Étape suivante
<a name="next-step-after-prereq-bottlerocket"></a>

L'étape suivante consiste à configurer la surveillance du temps d'exécution et à gérer automatiquement l'agent de sécurité.