Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de l'infrastructure en tant que code (IaC) avec des agents de sécurité GuardDuty automatisés
Utilisez cette section uniquement si la liste suivante s'applique à votre cas d'utilisation :
-
Vous utilisez des outils d'infrastructure en tant que code (IaC), tels que Terraform, pour gérer vos AWS ressources, Cloud Development Kit AWS (AWS CDK) et
-
Vous devez activer la configuration GuardDuty automatique des agents pour un ou plusieurs types de ressources : Amazon EKS, Amazon EC2 ou Amazon ECS-Fargate.
Présentation du graphique de dépendance aux ressources IaC
Lorsque vous activez la configuration GuardDuty automatique des agents pour un type de ressource, créez GuardDuty automatiquement un point de terminaison VPC et un groupe de sécurité associé à ce point de terminaison VPC, et installez l'agent de sécurité pour ce type de ressource. Par défaut, le point de terminaison VPC et le groupe de sécurité associé ne GuardDuty seront supprimés qu'après avoir désactivé Runtime Monitoring. Pour de plus amples informations, veuillez consulter Désactivation, désinstallation et nettoyage des ressources dans Runtime Monitoring.
Lorsque vous utilisez un outil IaC, il gère un graphe de dépendance des ressources. Au moment de la suppression des ressources à l'aide de l'outil IaC, celui-ci supprime uniquement les ressources qui peuvent être suivies dans le cadre du graphe de dépendance des ressources. Les outils IaC peuvent ne pas connaître les ressources créées en dehors de leur configuration spécifiée. Par exemple, vous créez un VPC avec un outil IaC, puis vous ajoutez un groupe de sécurité à ce VPC à l'aide d'une AWS console ou d'une opération d'API. Dans le graphique de dépendance des ressources, la ressource VPC que vous créez dépend du groupe de sécurité associé. Si vous supprimez cette ressource VPC à l'aide de l'outil IaC, vous obtiendrez une erreur. Le moyen de contourner cette erreur est de supprimer manuellement le groupe de sécurité associé ou de mettre à jour la configuration IaC pour inclure cette ressource ajoutée.
Problème courant - Suppression de ressources dans IaC
Lorsque vous utilisez la configuration GuardDuty automatique des agents, vous souhaiterez peut-être supprimer une ressource (Amazon EKS, Amazon EC2 ou Amazon ECS-Fargate) que vous avez créée à l'aide d'un outil IaC. Toutefois, cette ressource dépend du point de terminaison VPC GuardDuty créé. Cela empêche l'outil IaC de supprimer la ressource lui-même et vous oblige à désactiver Runtime Monitoring, ce qui supprime automatiquement le point de terminaison VPC.
Par exemple, lorsque vous tentez de supprimer le point de terminaison VPC GuardDuty créé en votre nom, vous obtenez une erreur similaire aux exemples suivants.
Exemple
Exemple d'erreur lors de l'utilisation de CDK
The following resource(s) failed to delete: [mycdkvpcapplicationpublicsubnet1Subnet1SubnetEXAMPLE1,mycdkvpcapplicationprivatesubnet1Subnet2SubnetEXAMPLE2]. Resource handler returned message: "The subnet 'subnet-APKAEIVFHP46CEXAMPLE' has dependencies and cannot be deleted. (Service: Ec2, Status Code: 400, Request ID:e071c3c5-7442-4489-838c-0dfc6EXAMPLE)" (RequestToken:4381cff8-6240-208a-8357-5557b7EXAMPLE, HandlerErrorCode: InvalidRequest)
Exemple
Exemple d'erreur lors de l'utilisation de Terraform
module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 19m50s elapsed] module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 20m0s elapsed] Error: deleting EC2 Subnet (subnet-APKAEIBAERJR2EXAMPLE): DependencyViolation: The subnet 'subnet-APKAEIBAERJR2EXAMPLE' has dependencies and cannot be deleted. status code: 400, request id:e071c3c5-7442-4489-838c-0dfc6EXAMPLE
Note
Les versions 6.43.0 et ultérieures AWS du fournisseur Terraform résolvent automatiquement ce problème. Le AWS fournisseur détecte et supprime les points de terminaison et les groupes de sécurité GuardDuty-managed VPC pendant. terraform destroy Ce correctif s'applique à tous les types de ressources (Amazon EKS, Amazon EC2 et Amazon ECS-Fargate).
Solution - Empêcher le problème de suppression de ressources
Cette section vous aide à gérer le point de terminaison et le groupe de sécurité du VPC indépendamment de GuardDuty.
Pour acquérir la propriété complète des ressources configurées à l'aide de l'outil IaC, effectuez les étapes suivantes dans l'ordre indiqué :
-
Créez un VPC. Pour autoriser l'autorisation d'entrée, associez un point de terminaison GuardDuty VPC au groupe de sécurité, à ce VPC.
-
Activez la configuration GuardDuty automatique des agents pour votre type de ressource
Après avoir effectué les étapes précédentes, il ne GuardDuty créera pas son propre point de terminaison VPC et réutilisera celui que vous avez créé à l'aide de l'outil IaC.
Pour plus d'informations sur la création de votre propre VPC, consultez Créer un VPC uniquement dans les passerelles Amazon VPC Transit. Pour plus d'informations sur la création d'un point de terminaison VPC, consultez la section suivante pour votre type de ressource :
-
Pour Amazon EC2, consultezPrérequis : création manuelle d'un point de terminaison Amazon VPC.
-
Pour Amazon EKS, consultezPrérequis : création d'un point de terminaison Amazon VPC.