Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Copertura del runtime e risoluzione dei problemi per i cluster Amazon ECS
La copertura del runtime per i cluster Amazon ECS include le attività in esecuzione su e sulle istanze dei container Amazon ECS. AWS Fargate 1
Per un cluster Amazon ECS eseguito su Fargate, la copertura del runtime viene valutata a livello di attività. La copertura del runtime dei cluster ECS include le attività di Fargate che sono state eseguite dopo aver abilitato il monitoraggio del runtime e la configurazione automatica degli agenti per Fargate (solo ECS). Per impostazione predefinita, un'attività di Fargate è immutabile. GuardDuty non sarà in grado di installare il security agent per monitorare i contenitori su attività già in esecuzione. Per includere tale attività di Fargate, è necessario interromperla e riavviarla. Assicurati di controllare se il servizio associato è supportato.
Per informazioni sul contenitore Amazon ECS, consulta Creazione https://docs.aws.amazon.com/AmazonECS/latest/developerguide/create-capacity.html della capacità.
Indice
Revisione delle statistiche di copertura
Le statistiche di copertura per le risorse Amazon ECS associate al tuo account o ai tuoi account membri sono la percentuale di cluster Amazon ECS integri su tutti i cluster Amazon ECS selezionati. Regione AWS Ciò include la copertura per i cluster Amazon ECS associati alle istanze Fargate e Amazon EC2. L'equazione seguente rappresenta questa percentuale come:
(Cluster sani) *100 clusters/All
Considerazioni
-
Le statistiche di copertura per il cluster ECS includono lo stato di copertura delle attività di Fargate o delle istanze del container ECS associate a quel cluster ECS. Lo stato di copertura delle attività di Fargate include le attività che sono in esecuzione o che hanno terminato di recente l'esecuzione.
-
Nella scheda Copertura del runtime dei cluster ECS, il campo Copertura delle istanze del contenitore indica lo stato di copertura delle istanze di container Amazon EC2 associate al cluster Amazon ECS.
Se il tuo cluster Amazon ECS esegue solo il tipo di avvio Fargate, questo campo mostra un trattino (-) per indicare che il conteggio non è applicabile. Un Fargate-only cluster non ha istanze di container Amazon EC2 da coprire.
-
Se il cluster Amazon ECS è associato a un'istanza Amazon EC2 che non dispone di un agente di sicurezza, anche il cluster Amazon ECS avrà lo stato di copertura non integro.
Per identificare e risolvere il problema di copertura per l'istanza Amazon EC2 associata, consulta le istanze Amazon EC2. Risoluzione dei problemi di copertura del runtime di Amazon EC2
Scegli uno dei metodi di accesso per esaminare le statistiche di copertura dei tuoi account.
Per ulteriori informazioni sui problemi di copertura, consultaRisoluzione dei problemi relativi alla copertura del ECS-Fargate runtime di Amazon.
Modifica dello stato della copertura con EventBridge notifiche
Lo stato di copertura del tuo cluster Amazon ECS potrebbe apparire non integro. Per sapere quando cambia lo stato della copertura, ti consigliamo di monitorarlo periodicamente e di risolvere i problemi se lo stato diventa non integro. In alternativa, puoi creare una EventBridge regola Amazon per ricevere una notifica quando lo stato della copertura cambia da Non integro a Integro o in altro modo. Per impostazione predefinita, GuardDuty lo pubblica nel EventBridge bus del tuo account.
Schema di esempio delle notifiche
EventBridge Di norma, è possibile utilizzare gli eventi di esempio e i modelli di eventi predefiniti per ricevere una notifica sullo stato della copertura. Per ulteriori informazioni sulla creazione di una EventBridge regola, consulta Create rule nella Amazon EventBridge User Guide.
Inoltre, puoi creare un pattern di eventi personalizzato utilizzando lo schema di esempio delle notifiche seguente. Assicurati di sostituire i valori per il tuo account. Per ricevere una notifica quando lo stato di copertura del tuo cluster Amazon ECS cambia da Healthy aUnhealthy, detail-type dovrebbe esserloGuardDuty Runtime
Protection Unhealthy. Per ricevere una notifica quando lo stato della copertura cambia da Unhealthy aHealthy, sostituisci il valore di detail-type withGuardDuty Runtime Protection Healthy.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "Account AWS ID", "time": "event timestamp (string)", "region": "Regione AWS", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "ECS", "ecsClusterDetails": { "clusterName":"", "fargateDetails":{ "issues":[], "managementType":"" }, "containerInstanceDetails":{ "coveredContainerInstances":int, "compatibleContainerInstances":int } } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Risoluzione dei problemi relativi alla copertura del ECS-Fargate runtime di Amazon
Se lo stato di copertura del tuo cluster Amazon ECS non è integro, puoi visualizzarne il motivo nella colonna Problema.
La tabella seguente fornisce i passaggi consigliati per la risoluzione dei problemi di Fargate (solo Amazon ECS). Per informazioni sui problemi di copertura delle istanze Amazon EC2, consulta Risoluzione dei problemi di copertura del runtime di Amazon EC2 le istanze Amazon EC2.
| Tipo di problema | Informazioni supplementari | Fasi consigliate per la risoluzione dei problemi |
|---|---|---|
|
Agente che non effettua segnalazioni |
L'agente non effettua segnalazioni per le attività in |
Verifica che l'endpoint VPC per l'attività del tuo cluster Amazon ECS sia configurato correttamente. Per ulteriori informazioni, consulta Convalida della configurazione degli endpoint VPC. Se la tua organizzazione ha una policy di controllo dei servizi (SCP), verifica che il limite delle autorizzazioni non limiti le autorizzazioni. |
|
|
Visualizza i dettagli del problema VPC nelle informazioni aggiuntive. |
|
|
L'agente è uscito |
ExitCode: |
Visualizza i dettagli del problema nelle informazioni aggiuntive. |
|
Motivo: |
||
ExitCode: |
||
Agente uscito: Motivo: |
In questo scenario, non GuardDuty è potenzialmente in grado di estrarre l'immagine del contenitore del sidecar. L'attività continuerà a GuardDuty essere eseguita ma non sarà in grado di rilevare potenziali minacce. Esegui i seguenti passaggi di risoluzione dei problemi uno alla volta per verificare se aiuta a risolvere il problema di copertura:
Questi tre componenti (autorizzazioni, connettività di rete e configurazione dei gruppi di sicurezza) sono indipendenti ma sono tutti necessari per scaricare correttamente l'immagine del GuardDuty contenitore da Amazon ECR. Se il problema persiste, consulta. Il mio AWS Step Functions flusso di lavoro non funziona in modo imprevisto |
|
|
Creazione dell'endpoint VPC non riuscita |
L'attivazione del DNS privato richiede entrambi gli |
Assicurati che i seguenti attributi VPC siano impostati su Se utilizzi Amazon VPC Console all'indirizzo https://console.aws.amazon.com/vpc/ |
Agente non dotato di provisioning |
Richiamo non supportato da parte di |
Questa attività è stata richiamata da un utente |
|
Architettura della CPU ' |
Questa attività è in esecuzione su un'architettura CPU non supportata. Per informazioni sulle architetture CPU supportate, vedere. Convalida dei requisiti relativi all'architettura |
|
|
|
Manca il ruolo di esecuzione delle attività ECS. Per informazioni su come fornire il ruolo di esecuzione dell'attività e le autorizzazioni richieste, vedere. Prerequisiti per l'accesso alle immagini del contenitore |
|
|
Configurazione di rete ' |
I problemi di configurazione della rete possono presentarsi a causa della mancanza di una configurazione VPC o di sottoreti mancanti o vuote. Verifica che la configurazione di rete sia corretta. Per ulteriori informazioni, consulta Prerequisiti per l'accesso alle immagini del contenitore. Per ulteriori informazioni, consulta i parametri di definizione delle attività di Amazon ECS nella Amazon Elastic Container Service Developer Guide. |
|
|
Le attività avviate quando i cluster avevano un tag di esclusione vengono escluse dal Runtime Monitoring. ID delle attività interessate: ' |
Quando modifichi il GuardDuty tag predefinito da Aggiorna il tag in |
|
|
I servizi distribuiti quando i cluster avevano un tag di esclusione vengono esclusi dal Runtime Monitoring. Nomi dei servizi interessati: '' |
Quando i servizi distribuiti con il tag di esclusione Aggiorna il tag in |
|
|
Le attività avviate prima dell'attivazione della configurazione automatica degli agenti non sono coperte. ID delle attività interessate: '' |
Quando il cluster contiene un'attività avviata prima di abilitare la configurazione automatica dell'agente per Amazon ECS, non GuardDuty sarà in grado di proteggerla. Riavvia l'attività in modo che venga monitorata da. GuardDuty |
|
|
I servizi implementati prima dell'attivazione della configurazione automatica degli agenti non sono coperti. Nomi dei servizi interessati: '' |
Quando i servizi vengono distribuiti prima di abilitare la configurazione automatica degli agenti per Amazon ECS, non GuardDuty riceveranno eventi di runtime per i cluster ECS. |
|
|
Il servizio ' |
Un servizio avviato prima dell'attivazione del Runtime Monitoring non è supportato. Puoi riavviare il servizio o aggiornarlo con l' |
|
|
Le attività avviate prima di abilitare il monitoraggio del runtime richiedono un riavvio. ID delle attività interessate: '' |
In Amazon ECS, le attività sono immutabili. Per valutare il comportamento in fase di esecuzione di un' AWS Fargate attività, assicurati che Runtime Monitoring sia già abilitato, quindi riavvia l'attività per GuardDuty aggiungere il sidecar del contenitore. |
|
Altri |
Problema non identificato, per le attività in |
Usa le seguenti domande per identificare la causa principale del problema:
|