View a markdown version of this page

在 Bottlerocket 上管理 GuardDuty 安全代理(亚马逊 EC2 上的亚马逊 ECS) - 亚马逊 GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在 Bottlerocket 上管理 GuardDuty 安全代理(亚马逊 EC2 上的亚马逊 ECS)

重要

本页仅适用于 Bottlerocket ECS-optimized AMI 版本v1.62.1及更高版本,包括以下变体:

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

对于亚马逊 EKS 集群中的 Bottlerocket 实例,运行时监控使用不同的设置。请参阅Amazon EKS 集群支持的先决条件

本页介绍 GuardDuty 安全代理如何在 Bottlerocket ECS-optimized AMI 上运行以及如何部署它。 GuardDuty 在 Bottlerocket 上,该代理作为主机容器运行,而不是作为已安装的 RPM 或 Debian 软件包运行。Bottlerocket是一款针对容器进行了优化的Linux操作系统,具有不可变的根文件系统,因此它不使用传统的包管理器。 GuardDuty 将代理容器镜像托管在其管理的亚马逊弹性容器注册表 (Amazon ECR) 存储库中,当您使用自动代理配置启用运行时监控时, GuardDuty 使用 Dist Amazon Systems Manager ributor 为您部署代理主机容器。

先决条件

在继续操作之前,请确保您已满足所有 支持 ECS-EC2 Bottlerocket 的先决条件

启用自动代理配置

Bottlerocket ECS-EC2 实例使用与标准亚马逊 EC2 实例相同的 SSM 文档和自动代理配置。要为您的 Bottlerocket 实例启用 GuardDuty 自动代理,请按照中的步骤操作。Amazon EC2 资源上的自动代理这包括:

  • 在多账户环境中启用 GuardDuty 代理。

  • 在独立账户中启用 GuardDuty 自动代理。

有关使用包含或排除标签时的其他先决条件,请参阅使用自动代理配置时

验证代理

启用自动代理配置后,验证代理是否在您的 Bottlerocket 实例上运行:

  1. 使用 SSM 会话管理器连接到您的实例。

  2. 进入管理容器:enter-admin-container

  3. 使用以下方法之一检查代理日志:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • 来自谢尔蒂会议 (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

有关查看 Amazon EC2 实例覆盖率统计数据的信息,请参阅查看覆盖率统计数据

如果承保状态显示为 “不健康”,请参阅排除 BottleRocket 运行 ECS-EC2 时覆盖率问题