View a markdown version of this page

Pemecahan Masalah Pemantauan Runtime - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemecahan Masalah Pemantauan Runtime

Anda mungkin perlu memecahkan masalah atau memverifikasi bahwa Runtime Monitoring diaktifkan dan berjalan pada tugas dan wadah Anda.

Bagaimana saya bisa tahu apakah Runtime Monitoring aktif di akun saya?

Di konsol Amazon ECS, informasi ada di halaman Peng aturan Akun.

Anda juga dapat menjalankan list-account-settings dengan effective-settings opsi.

aws ecs list-account-settings --effective-settings

Output

Pengaturan dengan nama dis etel ke guardDutyActivate dan nilai diset on el untuk menunjukkan bahwa akun dikonfigurasi. Anda harus memeriksa dengan GuardDuty administrator Anda untuk melihat apakah pengelolaannya otomatis atau manual.

{ "setting": { "name": "guardDutyActivate", "value": "enabled", "principalArn": "arn:aws:iam::123456789012:root", "type": "aws-managed" } }

Bagaimana saya bisa tahu apakah Runtime Monitoring aktif di cluster?

Anda dapat meninjau statistik cakupan di GuardDuty konsol. Ini termasuk informasi untuk sumber daya Amazon ECS yang terkait dengan akun Anda sendiri atau akun anggota Anda adalah persentase cluster sehat di semua cluster yang dipilih Wilayah AWS. Ini termasuk cakupan untuk cluster yang menggunakan Fargate dan EC2. Untuk informasi selengkapnya, lihat Men injau statistik cakupan di Panduan GuardDuty Pengguna Amazon.

Bagaimana saya bisa tahu apakah agen GuardDuty keamanan berjalan pada tugas Fargate?

Agen GuardDuty keamanan berjalan sebagai wadah sidecar untuk tugas Fargate.

Di konsol Amazon ECS, sidecar ditampilkan di bawah Con tainer pada halaman detail tugas.

Anda dapat menjalankan describe-tasks dan mencari wadah dengan nama yang disetel ke aws-gd-agent dan lastStatus disetel keRUNNING.

Contoh berikut menunjukkan output untuk cluster default untuk tugasaws:ecs:us-east-1:123456789012:task/0b69d5c0-d655-4695-98cd-5d2d5EXAMPLE.

aws ecs describe-tasks --cluster default --tasks aws:ecs:us-east-1:123456789012:task/0b69d5c0-d655-4695-98cd-5d2d5EXAMPLE

Output

Wadah bernama gd-agent ada di RUNNING negara bagian.

"containers": [ { "containerArn": "arn:aws:ecs:us-east-1:123456789012:container/4df26bb4-f057-467b-a079-96167EXAMPLE", "taskArn": "arn:aws:ecs:us-east-1:123456789012:task/0b69d5c0-d655-4695-98cd-5d2d5EXAMPLE", "lastStatus": "RUNNING", "healthStatus": "UNKNOWN", "memory": "string", "name": "aws-gd-agent" } ]

Bagaimana saya bisa tahu apakah agen GuardDuty keamanan berjalan pada instance kontainer EC2?

Jalankan perintah berikut untuk melihat status:

sudo systemctl status amazon-guardduty-agent

File log berada di lokasi berikut:

/var/log/amzn-guardduty-agent

Apa yang terjadi ketika tidak ada peran eksekusi tugas untuk tugas yang berjalan di cluster?

Untuk tugas Fargate, tugas dimulai tanpa wadah sidec GuardDuty ar agen keamanan. GuardDuty Dasbor akan menunjukkan bahwa tugas tersebut kehilangan perlindungan di dasbor statistik cakupan.

Bagaimana saya bisa tahu apakah saya memiliki izin yang benar untuk menandai cluster untuk Pemantauan Runtime?

Untuk menandai cluster, Anda harus memiliki ecs:TagResource tindakan untuk keduanya CreateCluster danUpdateCluster.

Berikut ini adalah cuplikan dari contoh kebijakan.

{ "Statement": [ { "Effect": "Allow", "Action": [ "ecs:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:CreateAction" : "CreateCluster", "ecs:CreateAction" : "UpdateCluster", } } } ] }

Apa yang terjadi ketika tidak ada koneksi Amazon ECR?

Untuk tugas Fargate, tugas dimulai tanpa wadah sidec GuardDuty ar agen keamanan. GuardDuty Dasbor akan menunjukkan bahwa tugas tersebut kehilangan perlindungan di dasbor statistik cakupan.

Bagaimana cara mengatasi kesalahan di luar memori pada tugas Fargate saya setelah mengaktifkan Pemantauan Runtime?

Agen GuardDuty keamanan adalah proses yang ringan. Namun, prosesnya masih mengkonsumsi sumber daya sesuai dengan ukuran beban kerja. Sebaiknya gunakan alat pelacakan sumber daya kontainer, seperti Con Amazon CloudWatch tainer Insights untuk melakukan pener GuardDuty apan di cluster Anda. Alat-alat ini membantu Anda menemukan profil konsumsi agen GuardDuty keamanan untuk aplikasi Anda. Anda kemudian dapat menyesuaikan ukuran tugas Fargate Anda, jika diperlukan, untuk menghindari potensi kondisi di luar memori.