View a markdown version of this page

Utilizzo di Infrastructure as Code (IaC) con agenti di sicurezza automatizzati GuardDuty - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di Infrastructure as Code (IaC) con agenti di sicurezza automatizzati GuardDuty

Usa questa sezione solo se il seguente elenco si applica al tuo caso d'uso:

  • Utilizzi strumenti Infrastructure as Code (IaC), come Terraform, per gestire AWS le tue risorse AWS Cloud Development Kit (AWS CDK) e

  • Devi abilitare la configurazione GuardDuty automatica degli agenti per uno o più tipi di risorse: Amazon EKS, Amazon EC2 o Amazon. ECS-Fargate

Panoramica del grafico delle dipendenze delle risorse IaC

Quando abiliti la configurazione GuardDuty automatica dell'agente per un tipo di risorsa, crea GuardDuty automaticamente un endpoint VPC e un gruppo di sicurezza associati a questo endpoint VPC e installa l'agente di sicurezza per questo tipo di risorsa. Per impostazione predefinita, GuardDuty eliminerà l'endpoint VPC e il gruppo di sicurezza associato solo dopo aver disabilitato Runtime Monitoring. Per ulteriori informazioni, consulta Disattivazione, disinstallazione e pulizia delle risorse in Runtime Monitoring.

Quando si utilizza uno strumento IaC, esso mantiene un grafico delle dipendenze delle risorse. Al momento dell'eliminazione delle risorse tramite lo strumento IaC, elimina solo le risorse che possono essere tracciate come parte del grafico delle dipendenze delle risorse. Gli strumenti IaC potrebbero non conoscere le risorse create al di fuori della configurazione specificata. Ad esempio, si crea un VPC con uno strumento IaC e quindi si aggiunge un gruppo di sicurezza a questo VPC utilizzando la AWS console o un'operazione API. Nel grafico delle dipendenze delle risorse, la risorsa VPC creata dipende dal gruppo di sicurezza associato. Se elimini questa risorsa VPC utilizzando lo strumento IaC, riceverai un errore. Il modo per aggirare questo errore è eliminare manualmente il gruppo di sicurezza associato o aggiornare la configurazione IaC per includere questa risorsa aggiunta.

Problema comune: eliminazione delle risorse in IaC

Quando utilizzi la configurazione GuardDuty automatica degli agenti, potresti voler eliminare una risorsa (Amazon EKS, Amazon EC2 o Amazon ECS-Fargate) creata utilizzando uno strumento IaC. Tuttavia, questa risorsa dipende da un endpoint VPC creato. GuardDuty Ciò impedisce allo strumento IaC di eliminare la risorsa da solo e richiede la disattivazione del Runtime Monitoring, che elimina ulteriormente l'endpoint VPC automaticamente.

Ad esempio, quando tenti di eliminare l'endpoint VPC GuardDuty creato per tuo conto, riceverai un errore simile ai seguenti esempi.

Esempio

Esempio di errore quando si utilizza CDK

The following resource(s) failed to delete: [mycdkvpcapplicationpublicsubnet1Subnet1SubnetEXAMPLE1, mycdkvpcapplicationprivatesubnet1Subnet2SubnetEXAMPLE2]. Resource handler returned message: "The subnet 'subnet-APKAEIVFHP46CEXAMPLE' has dependencies and cannot be deleted. (Service: Ec2, Status Code: 400, Request ID: e071c3c5-7442-4489-838c-0dfc6EXAMPLE)" (RequestToken: 4381cff8-6240-208a-8357-5557b7EXAMPLE, HandlerErrorCode: InvalidRequest)
Esempio

Esempio di errore durante l'utilizzo di Terraform

module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 19m50s elapsed] module.vpc.aws_subnet.private[1]: Still destroying... [id=subnet-APKAEIVFHP46CEXAMPLE, 20m0s elapsed] Error: deleting EC2 Subnet (subnet-APKAEIBAERJR2EXAMPLE): DependencyViolation: The subnet 'subnet-APKAEIBAERJR2EXAMPLE' has dependencies and cannot be deleted. status code: 400, request id: e071c3c5-7442-4489-838c-0dfc6EXAMPLE
Nota

La versione 6.43.0 e successive del AWS provider Terraform risolve automaticamente questo problema. Il AWS provider rileva e rimuove gli endpoint GuardDuty-managed VPC e i gruppi di sicurezza durante. terraform destroy Questa correzione si applica a tutti i tipi di risorse (Amazon EKS, Amazon EC2 e Amazon). ECS-Fargate

Soluzione: evita il problema dell'eliminazione delle risorse

Questa sezione ti aiuta a gestire l'endpoint VPC e il gruppo di sicurezza indipendentemente da. GuardDuty

Per acquisire la proprietà completa delle risorse configurate utilizzando lo strumento IaC, esegui i seguenti passaggi nell'ordine elencato:

  1. Crea un VPC. Per consentire l'autorizzazione di ingresso, associa un endpoint GuardDuty VPC al gruppo di sicurezza a questo VPC.

  2. Abilita la configurazione GuardDuty automatica degli agenti per il tuo tipo di risorsa

Dopo aver completato i passaggi precedenti, non GuardDuty creerà il proprio endpoint VPC e riutilizzerà quello creato utilizzando lo strumento IaC.

Per informazioni sulla creazione del tuo VPC, consulta Create a VPC only in Amazon VPC Transit Gateways. Per informazioni sulla creazione di un endpoint VPC, consulta la sezione seguente per il tipo di risorsa: