As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cobertura de tempo de execução e solução de problemas para ECS clusters da Amazon
A cobertura de tempo de execução dos ECS clusters da Amazon inclui as tarefas em execução AWS Fargate e as instâncias de ECS contêineres da Amazon 1.
Para um ECS cluster da Amazon executado no Fargate, a cobertura do tempo de execução é avaliada no nível da tarefa. A cobertura de tempo de execução do ECS cluster inclui as tarefas do Fargate que começaram a ser executadas depois que você ativou o Runtime Monitoring e a configuração automatizada do agente para o Fargate (somente). ECS Por padrão, uma tarefa do Fargate é imutável. GuardDuty não será possível instalar o agente de segurança para monitorar contêineres em tarefas já em execução. Para incluir essa tarefa do Fargate, você deve parar e iniciar a tarefa novamente. Certifique-se de verificar se o serviço associado é compatível.
Para obter informações sobre o ECS contêiner da Amazon, consulte Criação de capacidade.
Conteúdo
Análise de estatísticas de cobertura
As estatísticas de cobertura dos ECS recursos da Amazon associados à sua própria conta ou às suas contas membros são a porcentagem dos ECS clusters saudáveis da Amazon em relação a todos os ECS clusters da Amazon selecionados Região da AWS. Isso inclui a cobertura para ECS clusters da Amazon associados às instâncias Fargate e AmazonEC2. A seguinte equação representa isso como:
(Clusters íntegros/todos os clusters)*100
Considerações
-
As estatísticas de cobertura do ECS cluster incluem o status da cobertura das tarefas do Fargate ou das instâncias de ECS contêiner associadas a esse ECS cluster. O status de cobertura das tarefas do Fargate inclui tarefas que estão em execução ou que terminaram de ser executadas recentemente.
-
Na guia Cobertura de tempo de execução de ECS clusters, o campo Container instances covered indica o status da cobertura das instâncias de contêiner associadas ao seu ECS cluster Amazon.
Se o seu ECS cluster da Amazon contiver somente tarefas do Fargate, a contagem aparecerá como 0/0.
-
Se o seu ECS cluster da Amazon estiver associado a uma EC2 instância da Amazon que não tem um agente de segurança, o ECS cluster da Amazon também terá um status de cobertura insalubre.
Para identificar e solucionar o problema de cobertura da EC2 instância associada da Amazon, consulte Solução de problemas de cobertura EC2 de tempo de execução da Amazon EC2 Instâncias da Amazon.
Selecione um dos métodos de acesso para revisar as estatísticas de cobertura de suas contas.
Para obter mais informações sobre problemas de cobertura, consulteSolução de problemas de cobertura ECS de tempo de execução do Amazon -Fargate.
Alteração do status da cobertura com EventBridge notificações
O status da cobertura do seu ECS cluster da Amazon pode aparecer como Insalubre. Para saber quando o status da cobertura muda, recomendamos que você monitore o status da cobertura periodicamente e solucione problemas se o status ficar insalubre. Como alternativa, você pode criar uma EventBridge regra da Amazon para receber uma notificação quando o status da cobertura mudar de Insalubre para Saudável ou não. Por padrão, GuardDuty publica isso no EventBridge barramento da sua conta.
Exemplo de esquema de notificação
Em uma EventBridge regra, você pode usar os exemplos de eventos e padrões de eventos predefinidos para receber a notificação do status da cobertura. Para obter mais informações sobre a criação de uma EventBridge regra, consulte Criar regra no Guia EventBridge do usuário da Amazon.
Além disso, você pode criar um padrão de evento personalizado usando o exemplo de esquema de notificação a seguir. Substitua os valores da sua conta. Para ser notificado quando o status da cobertura do seu ECS cluster Amazon mudar de Healthy
paraUnhealthy
, o detail-type
deve ser GuardDuty Runtime
Protection Unhealthy
. Para ser notificado quando o status da cobertura mudar de Unhealthy
paraHealthy
, substitua o valor de detail-type
por GuardDuty Runtime Protection Healthy
.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "Conta da AWS ID", "time": "event timestamp (string)", "region": "Região da AWS", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "ECS", "ecsClusterDetails": { "clusterName":"", "fargateDetails":{ "issues":[], "managementType":"" }, "containerInstanceDetails":{ "coveredContainerInstances":int, "compatibleContainerInstances":int } } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Solução de problemas de cobertura ECS de tempo de execução do Amazon -Fargate
Se o status da cobertura do seu ECS cluster da Amazon for insalubre, você poderá ver o motivo na coluna Problema.
A tabela a seguir fornece as etapas de solução de problemas recomendadas para problemas do Fargate (ECSsomente na Amazon). Para obter informações sobre problemas de cobertura de EC2 instâncias da Amazon, consulte Solução de problemas de cobertura EC2 de tempo de execução da Amazon EC2 Instâncias da Amazon.
Tipo de problema | Informações adicionais | Etapas para solução de problemas |
---|---|---|
Agente que não está reportando |
O agente não está reportando tarefas em |
Valide se o VPC endpoint da tarefa do seu ECS cluster Amazon está configurado corretamente. Para obter mais informações, consulte Validando a configuração do VPC endpoint. Se sua organização tiver uma política de controle de serviços (SCP), confirme se o limite de permissões não está restringindo a permissão. |
|
Veja os detalhes do VPC problema nas informações extras. |
|
O agente saiu |
ExitCode: |
Veja os detalhes do problema nas informações extras. |
Motivo: |
||
ExitCode: |
||
O agente saiu: Motivo: |
A função de execução da tarefa deve ter as seguintes permissões do Amazon Elastic Container Registry (AmazonECR):
Para obter mais informações, consulte Forneça ECR permissões e detalhes da sub-rede. Depois de adicionar as ECR permissões da Amazon, você deve reiniciar a tarefa. Se o problema persistir, consulteMeu AWS Step Functions fluxo de trabalho está falhando inesperadamente. |
|
VPCFalha na criação do endpoint |
Habilitar o privado DNS requer ambos |
Certifique-se de que os VPC atributos a seguir estejam definidos como Se você estiver usando o Amazon VPC Console em https://console.aws.amazon.com/vpc/ |
Agente não provisionado |
Invocação não suportada por |
Essa tarefa foi invocada por um |
CPUArquitetura não suportada ' |
Essa tarefa está sendo executada em uma CPU arquitetura sem suporte. Para obter informações sobre CPU arquiteturas suportadas, consulteValidação dos requisitos de arquitetura. |
|
|
A função de execução da ECS tarefa está ausente. Para obter informações sobre como fornecer a função de execução de tarefas e as permissões necessárias, consulteForneça ECR permissões e detalhes da sub-rede. |
|
Falta a configuração de rede ' |
Problemas de configuração de rede podem aparecer devido à falta de VPC configuração ou sub-redes ausentes ou vazias. Valide se sua configuração de rede está correta. Para obter mais informações, consulte Forneça ECR permissões e detalhes da sub-rede. Para obter mais informações, consulte os parâmetros de definição de ECS tarefas da Amazon no Amazon Elastic Container Service Developer Guide. |
|
Outros |
Problema não identificado, para tarefas em |
Use as perguntas a seguir para identificar a causa raiz do problema:
|