選取您的 Cookie 偏好設定

我們使用提供自身網站和服務所需的基本 Cookie 和類似工具。我們使用效能 Cookie 收集匿名統計資料,以便了解客戶如何使用我們的網站並進行改進。基本 Cookie 無法停用,但可以按一下「自訂」或「拒絕」以拒絕效能 Cookie。

如果您同意,AWS 與經核准的第三方也會使用 Cookie 提供實用的網站功能、記住您的偏好設定,並顯示相關內容,包括相關廣告。若要接受或拒絕所有非必要 Cookie,請按一下「接受」或「拒絕」。若要進行更詳細的選擇,請按一下「自訂」。

設定 Amazon EKS 的 GuardDuty 安全代理程式 (附加元件) 參數

焦點模式
設定 Amazon EKS 的 GuardDuty 安全代理程式 (附加元件) 參數 - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

您可以為 Amazon EKS 設定 GuardDuty 安全代理程式的特定參數。此支援適用於 GuardDuty 安全代理程式 1.5.0 版及更新版本。如需最新附加元件版本的資訊,請參閱Amazon EKS 叢集的 GuardDuty 安全代理程式

為什麼我應該更新安全代理程式組態結構描述

GuardDuty 安全代理程式的組態結構描述在 Amazon EKS 叢集內的所有容器之間都相同。當預設值與相關聯的工作負載和執行個體大小不相符時,請考慮設定 CPU 設定、記憶體設定、 PriorityClassdnsPolicy設定。無論您如何管理 Amazon EKS 叢集的 GuardDuty 代理程式,您都可以設定或更新這些參數的現有組態。

具有已設定參數的自動代理程式組態行為

當 GuardDuty 代表您管理安全代理程式 (EKS 附加元件) 時,它會視需要更新附加元件。GuardDuty 會將可設定參數的值設定為預設值。不過,您仍然可以將參數更新為所需的值。如果這會導致衝突,則 resolveConflicts 的預設選項為 None

可設定的參數和值

如需設定附加元件參數之步驟的相關資訊,請參閱:

下表提供可用於手動部署 Amazon EKS 附加元件或更新現有附加元件設定的範圍和值。

CPU 設定

參數

預設值

可設定的範圍

請求

200 m

介於 200 公尺到 10000 公尺之間,兩者皆包含

限制

1000 m

記憶體設定

參數

預設值

可設定的範圍

請求

256Mi

介於 256Mi 到 20000Mi 之間,兩者皆包含

限制

1024Mi

PriorityClass 設定

當 GuardDuty 為您建立 Amazon EKS 附加元件時,指派的 PriorityClassaws-guardduty-agent.priorityclass。這表示不會根據代理程式 Pod 的優先順序採取任何動作。您可以選擇下列其中一個PriorityClass選項來設定此附加元件參數:

可設定 PriorityClass

preemptionPolicy

preemptionPolicy 描述

Pod 值

aws-guardduty-agent.priorityclass

Never

無動作

1000000

aws-guardduty-agent.priorityclass-high

PreemptLowerPriority

指派此值會先佔執行的 Pod,其優先順序值低於代理程式 Pod 值。

100000000

system-cluster-critical1

PreemptLowerPriority

2000000000

system-node-critical1

PreemptLowerPriority

2000001000

1 Kubernetes 提供這兩個PriorityClass選項 – system-cluster-criticalsystem-node-critical。如需詳細資訊,請參閱 Kubernetes 文件中的 PriorityClass

dnsPolicy 設定

選擇下列其中一個 Kubernetes 支援的 DNS 政策選項。未指定組態時, ClusterFirst 會做為預設值使用。

  • ClusterFirst

  • ClusterFirstWithHostNet

  • Default

如需有關這些政策的資訊,請參閱 Kubernetes 文件中的 Pod 的 DNS 政策

驗證組態結構描述更新

設定參數之後,請執行下列步驟,以確認組態結構描述已更新:

  1. 在以下網址開啟 Amazon EKS 主控台:https://console.aws.amazon.com/eks/home#/clusters

  2. 在導覽窗格中,選擇叢集

  3. 叢集頁面上,選取要驗證更新的叢集名稱

  4. 選擇 Resources (資源) 標籤。

  5. 資源類型窗格中的工作負載下,選擇 DaemonSets

  6. 選取 aws-guardduty-agent

  7. aws-guardduty-agent 頁面上,選擇原始檢視以檢視未格式化的 JSON 回應。確認可設定的參數顯示您提供的值。

驗證之後,請切換到 GuardDuty 主控台。選取對應的 , AWS 區域 並檢視 Amazon EKS 叢集的涵蓋範圍狀態。如需詳細資訊,請參閱Amazon EKS 叢集的執行期涵蓋範圍和疑難排解

隱私權網站條款Cookie 偏好設定
© 2025, Amazon Web Services, Inc.或其附屬公司。保留所有權利。