翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon ECSクラスターのランタイムカバレッジとトラブルシューティング
Amazon ECSクラスターのランタイムカバレッジには、 AWS Fargate および Amazon ECSコンテナインスタンス で実行されるタスクが含まれます1。
Fargate で実行される Amazon ECSクラスターの場合、ランタイムカバレッジはタスクレベルで評価されます。ECS クラスターのランタイムカバレッジには、Fargate のランタイムモニタリングと自動エージェント設定 (ECS のみ) を有効にした後に実行を開始した Fargate タスクが含まれます。デフォルトでは、Fargate タスクはイミュータブルです。 GuardDuty は、セキュリティエージェントをインストールして、既に実行されているタスクのコンテナをモニタリングすることはできません。このような Fargate タスクを含めるには、タスクを停止して再度開始する必要があります。関連付けられたサービスがサポートされていることを確認します。
Amazon ECSコンテナの詳細については、「キャパシティの作成」を参照してください。
カバレッジ統計の確認
独自のアカウントまたはメンバーアカウントに関連付けられた Amazon ECSリソースのカバレッジ統計は、選択した 内のすべての Amazon ECSクラスターにおける正常な Amazon ECSクラスターの割合です AWS リージョン。これには、Fargate インスタンスと Amazon EC2インスタンスの両方に関連付けられた Amazon ECSクラスターのカバレッジが含まれます。次の式はこれを次のように表します。
(正常なクラスター/すべてのクラスター)*100
考慮事項
-
ECS クラスターのカバレッジ統計には、そのECSクラスターに関連付けられた Fargate タスクまたはECSコンテナインスタンスのカバレッジステータスが含まれます。Fargate タスクのカバレッジステータスには、実行中の状態であるか、最近実行が終了したタスクが含まれます。
-
ECS クラスターランタイムカバレッジタブの コンテナインスタンスの対象フィールドは、Amazon ECSクラスターに関連付けられたコンテナインスタンスのカバレッジステータスを示します。
Amazon ECSクラスターに Fargate タスクのみが含まれている場合、カウントは 0/0 と表示されます。
-
Amazon ECSクラスターがセキュリティエージェントを持たない Amazon EC2インスタンスに関連付けられている場合、Amazon ECSクラスターには異常なカバレッジステータスもあります。
関連付けられた Amazon EC2インスタンスのカバレッジの問題を特定してトラブルシューティングするには、Amazon EC2インスタンスAmazon EC2 ランタイムカバレッジの問題のトラブルシューティングの「」を参照してください。
いずれかのアクセス方法を選択して、アカウントのカバレッジ統計を確認してください。
カバレッジ問題を解決する方法の詳細については、「Amazon ECS-Fargate ランタイムカバレッジ問題のトラブルシューティング」を参照してください。
通知による EventBridgeカバレッジステータスの変更
Amazon ECSクラスターのカバレッジステータスが異常 として表示される場合があります。カバレッジステータスの変化を検出するためにカバレッジステータスを定期的に監視し、ステータスが [異常] の場合はトラブルシューティングすることをお勧めします。または、カバレッジステータスが Unhealthy から Healthy またはその他に変わったときに通知を受け取る Amazon EventBridge ルールを作成することもできます。デフォルトでは、 はこれをアカウントのEventBridge バスに GuardDuty 発行します。
通知スキーマの例
EventBridge ルールでは、事前定義されたサンプルイベントとイベントパターンを使用して、カバレッジステータス通知を受信できます。 EventBridge ルールの作成の詳細については、「Amazon ユーザーガイド」の「ルールの作成」を参照してください。 EventBridge
さらに、次の通知スキーマの例を使用して、カスタムイベントパターンを作成します。アカウントの値を必ず置き換えてください。Amazon ECSクラスターのカバレッジステータスが から Healthy
に変わったときに通知を受け取るにはUnhealthy
、 を detail-type
にする必要があります。GuardDuty Runtime
Protection Unhealthy
。 カバレッジステータスが から Unhealthy
に変更されたときに通知を受け取るにはHealthy
、 の値を detail-type
に置き換えます。GuardDuty Runtime Protection Healthy
.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "AWS アカウント ID", "time": "event timestamp (string)", "region": "AWS リージョン", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "ECS", "ecsClusterDetails": { "clusterName":"", "fargateDetails":{ "issues":[], "managementType":"" }, "containerInstanceDetails":{ "coveredContainerInstances":int, "compatibleContainerInstances":int } } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Amazon ECS-Fargate ランタイムカバレッジ問題のトラブルシューティング
Amazon ECSクラスターのカバレッジステータスが異常の場合、問題列に理由が表示されます。
次の表は、Fargate (Amazon ECSのみ) の問題の推奨されるトラブルシューティング手順を示しています。Amazon EC2インスタンスのカバレッジの問題の詳細については、「Amazon EC2インスタンスAmazon EC2 ランタイムカバレッジの問題のトラブルシューティングの」を参照してください。
問題タイプ | 追加情報 | 推奨されるトラブルシューティングの手順 |
---|---|---|
エージェントが報告しない |
エージェントが |
Amazon ECSクラスターのタスクのVPCエンドポイントが正しく設定されていることを確認します。詳細については、「VPC エンドポイント設定の検証」を参照してください。 組織にサービスコントロールポリシー (SCP) がある場合は、アクセス許可の境界が |
|
追加情報でVPC問題の詳細を表示します。 |
|
エージェントが終了した |
ExitCode: でのタスク |
追加情報で問題の詳細を表示します。 |
理由: |
||
ExitCode: |
||
エージェントが終了しました: 理由: |
タスク実行ロールには、次の Amazon Elastic Container Registry (Amazon ECR) アクセス許可が必要です。
詳細については、「アクセスECR許可とサブネットの詳細を指定する」を参照してください。 Amazon アクセスECR許可を追加したら、タスクを再起動する必要があります。 問題が解決しない場合は、「」を参照してくださいAWS Step Functions ワークフローが予期せず失敗している。 |
|
VPC エンドポイントの作成に失敗しました |
プライベートを有効にするDNSには、 の |
次のVPC属性が で Amazon VPCコンソールを使用して Amazon https://console.aws.amazon.com/vpc/ |
エージェントはプロビジョニングされていません |
のタスク (複数可) |
このタスクは、サポート |
サポートされていないCPUアーキテクチャ ' |
このタスクは、サポートされていないCPUアーキテクチャで実行されています。サポートされているCPUアーキテクチャの詳細については、「」を参照してくださいアーキテクチャ要件の検証。 |
|
|
ECS タスク実行ロールがありません。タスク実行ロールと必要なアクセス許可の提供については、「」を参照してくださいアクセスECR許可とサブネットの詳細を指定する。 |
|
のタスク (複数可) のネットワーク設定 ' |
ネットワーク設定の問題は、VPC設定が欠落しているか、サブネットが欠落しているか空になっているために発生する可能性があります。 ネットワーク設定が正しいことを確認します。詳細については、「アクセスECR許可とサブネットの詳細を指定する」を参照してください。 詳細については、「Amazon Elastic Container Service デベロッパーガイド」の「Amazon ECSタスク定義パラメータ」を参照してください。 |
|
その他 |
|
次の質問を使用して、問題の根本原因を特定します。
|