

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Prerequisiti per il supporto di ECS-EC2 Bottlerocket
<a name="prereq-runtime-monitoring-ecs-ec2-bottlerocket-support"></a>

**Importante**  
Questa sezione si applica solo alle * ECS-optimized AMI Bottlerocket* versioni `v1.62.1` e successive, incluse le seguenti varianti:  
`bottlerocket-aws-ecs-2-x86_64` / `bottlerocket-aws-ecs-2-aarch64`
`bottlerocket-aws-ecs-3-x86_64` / `bottlerocket-aws-ecs-3-aarch64`
`bottlerocket-aws-ecs-2-nvidia` / `bottlerocket-aws-ecs-2-nvidia-fips`
`bottlerocket-aws-ecs-3-nvidia` / `bottlerocket-aws-ecs-3-nvidia-fips`

Runtime Monitoring estende GuardDuty il rilevamento delle minacce alle istanze Bottlerocket Amazon EC2 nei cluster Amazon ECS, utilizzando un agente di sicurezza che funziona come contenitore host per adattarsi al design ottimizzato per i contenitori di Bottlerocket. Per abilitarlo, completa i prerequisiti in questa sezione. Una volta soddisfatti questi prerequisiti, vedere. [Abilitazione GuardDuty del monitoraggio del runtime](runtime-monitoring-configuration.md)

Per ulteriori informazioni su requisiti e istruzioni, vedere[Gestione dell'agente GuardDuty di sicurezza su Bottlerocket (Amazon ECS su Amazon EC2)](managing-gdu-agent-bottlerocket-ecs-ec2.md).

**Topics**
+ [Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze](#ssm-managed-prereq-bottlerocket)
+ [Convalida dei requisiti relativi all'architettura](#validating-architecture-req-bottlerocket)
+ [Requisiti per la connettività](#network-connectivity-prereq-bottlerocket)
+ [Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account](#validate-organization-scp-bottlerocket)
+ [Quando si utilizza la configurazione automatica degli agenti](#runtime-bottlerocket-prereq-automated-agent-config)
+ [Limite di CPU e memoria per l'agente GuardDuty](#bottlerocket-prereq-cpu-memory-limits)
+ [Approfondimenti](#next-step-after-prereq-bottlerocket)

## Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze
<a name="ssm-managed-prereq-bottlerocket"></a>

GuardDuty utilizza AWS Systems Manager (SSM) per distribuire, installare e gestire il security agent sulle istanze Bottlerocket, tramite l'agente SSM nel contenitore di controllo Bottlerocket.

Nella maggior parte dei casi, sono valide anche le autorizzazioni già in possesso delle istanze per Bottlerocket. GuardDuty Non sono necessarie politiche aggiuntive. La `AmazonEC2ContainerRegistryReadOnly` politica utilizzata da Bottlerocket per estrarre le immagini del contenitore di controllo e di amministrazione soddisfa anche il requisito GuardDuty di estrarre l'immagine del contenitore dell'agente. [Per ulteriori informazioni, consulta il file README di Bottlerocket.](https://github.com/bottlerocket-os/bottlerocket/blob/develop/README.md#exploration)

Il profilo dell'istanza deve includere le seguenti politiche gestite:
+ `AmazonSSMManagedInstanceCore`— Necessario affinché il contenitore di controllo Bottlerocket esegua l'agente SSM. *Per gestire le istanze Amazon EC2 con Systems Manager, consulta [Configurazione delle istanze di Systems Manager per Amazon EC2 nella Guida per l'](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-setting-up-ec2.html)utente.AWS Systems Manager *
+ `AmazonEC2ContainerRegistryReadOnly`— Necessario per estrarre l'immagine del contenitore dell' GuardDuty agente da Amazon ECR. Sono richieste almeno le seguenti autorizzazioni:

  ```
  ...
        "ecr:GetAuthorizationToken",
        "ecr:BatchCheckLayerAvailability",
        "ecr:GetDownloadUrlForLayer",
        "ecr:BatchGetImage",
  ...
  ```

Per limitare ulteriormente le autorizzazioni di Amazon ECR, puoi aggiungere l'URI del repository Amazon ECR che ospita l' GuardDuty agente di sicurezza per Amazon EC2 Bottlerocket. ECS-Amazon Per ulteriori informazioni, consulta [Archivio ECR per agente su Bottlerocket GuardDuty ECS-EC2](ecs-ec2-bottlerocket-runtime-agent-ecr-image-uri.md).

## Convalida dei requisiti relativi all'architettura
<a name="validating-architecture-req-bottlerocket"></a>

L'architettura delle istanze determina il comportamento del security agent. GuardDuty Bottlerocket ECS-2 e ECS-3 le varianti soddisfano questi requisiti fin dall'inizio. Confermate quanto segue prima di abilitare il Runtime Monitoring:
+ Il supporto del kernel include `eBPF``Tracepoints`, e`Kprobe`. Le varianti Bottlerocket utilizzano il kernel `6.1` e ECS-2 ECS-3 le varianti utilizzano il kernel. `6.12` Entrambe le versioni soddisfano i requisiti del kernel per il monitoraggio del runtime. L'opzione `CONFIG_DEBUG_INFO_BTF=y` kernel è abilitata di default in ECS-2 Bottlerocket e nei kernels. ECS-3 
+ Per le architetture CPU, Runtime Monitoring supporta AMD64 () e ARM64 (). `x86_64` `aarch64`

## Requisiti per la connettività
<a name="network-connectivity-prereq-bottlerocket"></a>

GuardDuty ospita il suo agente di sicurezza come immagine del contenitore in Amazon ECR, quindi le tue istanze necessitano di connettività di rete ad Amazon ECR per estrarlo. A seconda della configurazione di rete, scegli una delle seguenti opzioni:

**Opzione 1: utilizzo dell'accesso alla rete pubblica (se disponibile)**  
Se le istanze Bottlerocket vengono eseguite in sottoreti con accesso a Internet in uscita, non è richiesta alcuna configurazione di rete aggiuntiva.

**Opzione 2: utilizzo degli endpoint Amazon VPC (per sottoreti private)**  
Per le istanze Bottlerocket in sottoreti private, gli endpoint VPC forniscono la connettività di cui l'agente ha bisogno. Configura gli endpoint per Amazon ECR, Amazon S3 e Systems Manager in modo che le istanze possano recuperare l'immagine dell'agente e comunicare con Systems Manager per la distribuzione.  
*Per ulteriori informazioni sulla configurazione degli endpoint VPC, consulta [Create the VPC endpoints for Amazon ECR nella Amazon](https://docs.aws.amazon.com/AmazonECR/latest/userguide/vpc-endpoints.html#ecr-setting-up-vpc-create) Elastic *Container Registry User Guide e [Create](https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-create-vpc.html) the VPC endpoints nella User Guide*.AWS Systems Manager *

## Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account
<a name="validate-organization-scp-bottlerocket"></a>

Se hai impostato una policy di controllo dei servizi (SCP) per gestire le autorizzazioni nella tua organizzazione, verifica che il limite delle autorizzazioni consenta l'azione. `guardduty:SendSecurityTelemetry` GuardDuty richiede questa autorizzazione per supportare il monitoraggio del runtime su diversi tipi di risorse.

Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per l'organizzazione, consulta [le politiche di controllo dei servizi (SCP](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html)).

## Quando si utilizza la configurazione automatica degli agenti
<a name="runtime-bottlerocket-prereq-automated-agent-config"></a>

Per utilizzare la configurazione automatica degli agenti, è Account AWS necessario soddisfare i seguenti prerequisiti:
+ Quando utilizzi i tag di inclusione con la configurazione automatica degli agenti, GuardDuty per creare un'associazione SSM per una nuova istanza, assicurati che la nuova istanza sia gestita tramite SSM e venga visualizzata in **Fleet Manager nella console**. [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/)
+ Quando si utilizzano tag di esclusione con configurazione automatica degli agenti:
  + Aggiungi il `false` tag`GuardDutyManaged`: a un'istanza Amazon EC2 prima di avviarla e prima di configurare l'agente GuardDuty automatizzato per il tuo account. Dopo aver abilitato la configurazione automatica dell'agente, qualsiasi istanza che viene avviata senza un tag di esclusione viene coperta automaticamente.
  + Abilita l'impostazione **Consenti tag nell'impostazione dei metadati** per le tue istanze. Questa impostazione è necessaria perché GuardDuty deve leggere il tag di esclusione dall'Instance Metadata Service (IMDS) per determinare se escludere l'istanza dall'installazione dell'agente. Per ulteriori informazioni, consulta [Abilita l'accesso ai tag nei metadati dell'istanza nella Guida](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/work-with-tags-in-IMDS.html#allow-access-to-tags-in-IMDS) per l'utente di *Amazon EC2*.

## Limite di CPU e memoria per l'agente GuardDuty
<a name="bottlerocket-prereq-cpu-memory-limits"></a>

**Limite della CPU**  
GuardDuty limita il security agent al 10% della capacità totale della vCPU sull'istanza. Ad esempio, in un'istanza con 4 core vCPU, l'agente può utilizzare al massimo 0,4 vCPU.

**Memory limit (Limite memoria)**  
Per quanto riguarda la memoria associata all'istanza Amazon EC2, esiste un limite alla memoria che il GuardDuty security agent può utilizzare.  
La tabella seguente mostra il limite di memoria.      
[See the AWS documentation website for more details](http://docs.aws.amazon.com/it_it/guardduty/latest/ug/prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.html)

## Approfondimenti
<a name="next-step-after-prereq-bottlerocket"></a>

Il passaggio successivo consiste nella configurazione del Runtime Monitoring e nella gestione automatica del security agent.