Ativação do monitoramento de runtime para o Amazon ECS - Amazon Elastic Container Service

Ativação do monitoramento de runtime para o Amazon ECS

É possível ativar o monitoramento de runtime para clusters com instâncias do EC2 ou quando precisar de controle granular do monitoramento de runtime no nível do cluster no Fargate.

Estes são os pré-requisitos para usar o monitoramento de runtime:

  • A versão da plataforma do Fargate deve ser 1.4.0 ou posterior para Linux.

  • Permissões e perfis do IAM para Amazon ECS:

    • As tarefas do Fargate devem usar um perfil de execução de tarefas. Esse perfil concede às tarefas permissão para recuperar, atualizar e gerenciar o agente de segurança do GuardDuty em seu nome. Para ter mais informações, consulte Função do IAM de execução de tarefas do Amazon ECS.

    • Você controla o monitoramento de runtime de um cluster com uma tag predefinida. Se suas políticas de acesso restringirem o acesso com base em tags, você deve conceder permissões explícitas aos usuários do IAM para marcar clusters. Para obter mais informações, consulte Tutorial do IAM: Definir permissões para acessar recursos da AWS com base em tags no Guia do usuário do IAM.

  • Conectar-se ao repositório do Amazon ECR:

    O agente de segurança do GuardDuty é armazenado em um repositório do Amazon ECR. Cada tarefa autônoma e de serviço deve ter acesso ao repositório. Você pode usar uma das opções a seguir:

    • Para tarefas em sub-redes públicas, você pode usar um endereço IP público para a tarefa ou criar um endpoint da VPC para o Amazon ECR na sub-rede em que a tarefa é executada. Para obter mais informações, consulte Endpoints da VPC de interface do Amazon ECR (AWS PrivateLink) no Guia do usuário do Amazon Elastic Container Registry.

    • Para tarefas em sub-redes privadas, você pode usar um gateway de conversão de endereços de rede (NAT) ou criar um endpoint da VPC para o Amazon ECR na sub-rede em que a tarefa é executada.

      Para obter mais informações, consulte Sub-rede privada e gateway de NAT.

  • É necessário ter o perfil AWSServiceRoleForAmazonGuardDuty do GuardDuty. Para obter mais informações, consulte Service-linked role permissions for GuardDuty no Guia do usuário do Amazon GuardDuty.

  • Todos os arquivos que deseja proteger com o monitoramento de runtime devem estar acessíveis pelo usuário-raiz. Caso tenha alterado manualmente as permissões de um arquivo, você deve configurá-lo como 755.

Estes são os pré-requisitos para usar o monitoramento de runtime em instâncias de contêiner do EC2:

Você ativa o monitoramento de runtime no GuardDuty. Para obter informações sobre como habilitar o recurso, consulte Enabling Runtime Monitoring no Guia do usuário do Amazon GuardDuty.