View a markdown version of this page

Amazon EKS 集群支持的先决条件 - 亚马逊 GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon EKS 集群支持的先决条件

本节包含监控 Amazon EKS 资源的运行时行为的先决条件。这些先决条件对于 GuardDuty 代理按预期运行至关重要。满足这些先决条件后,请参阅启用 GuardDuty 运行时监控,开始监控您的资源。

对 Amazon EKS 功能的支持

运行时监控支持在 Amazon EC2 实例上运行的 Amazon EKS 集群和 Amazon EKS 自动模式。

运行时监控不支持带有 Amazon EKS 混合节点功能的 Amazon EKS 集群以及在 Amazon Fargate上运行的集群。

有关这些 Amazon EKS 功能的更多信息,请参阅《Amazon EKS 用户指南》中的什么是 Amazon EKS?

验证架构要求

您使用的平台可能会影响 GuardDuty 安全代理支持 GuardDuty 从 EKS 集群接收运行时事件的方式。您必须验证自己使用的是其中一个经过验证的平台。如果您手动管理 GuardDuty 代理,请确保 Kubernetes 版本支持当前使用的 GuardDuty 代理版本。

经过验证的平台

有关经过验证的 CPU 架构、操作系统发行版和内核版本,请参阅支持的 CPU 架构、操作系统和内核版本。

目前,使用 ARM64 (aarch64) 5.4 中的内核版本, GuardDuty 无法生成与GuardDuty 运行时监控查找类型之相关的内核版本域名系统(DNS)事件。

安全代理支持的 Kubernetes 版本 GuardDuty

下表显示了安全代理支持的 EKS 集群的 Kubernetes 版本。 GuardDuty

亚马逊 EKS 附加 GuardDuty 安全代理版本 Kubernetes 版本

v1.17.1(最新版-v1.17.1-eksbuild.2)

1.31-1.36

v1.16.0(最新版-v1.16.0-eksbuild.2)

1.28-1.36

v1.15.0(最新版-v1.15.0-eksbuild.2)

1.28-1.36

v1.12.2(最新版-v1.12.2-eksbuild.2)

1.28-1.36

v1.12.1(最新版-v1.12.1-eksbuild.4)

1.28-1.35

v1.11.0(最新版-v1.11.0-eksbuild.4)

1.28-1.34

v1.10.0(最新 – v1.10.0-eksbuild.2)

1.21-1.33

v1.9.0(最新 – v1.9.0-eksbuild.2)

v1.8.1(最新 – v1.8.1-eksbuild.2)

1.21-1.32

v1.7.1

v1.7.0

v1.6.1

1.21-1.31

v1.6.0

v1.5.0

v1.4.1

v1.4.0

v1.3.1

1.21-1.29

v1.3.0

v1.2.0

1.21-1.28

v1.1.0

1.21-1.26

v1.0.0

1.21 – 1.25

某些 GuardDuty 安全代理版本将终止标准支持。

有关代理发行版本的信息,请参阅GuardDuty 亚马逊 EKS 资源的安全代理版本。

CPU 和内存限制

下表显示了 GuardDuty (aws-guardduty-agent) 的亚马逊 EKS 插件的 CPU 和内存限制。

参数 最小限制 最大限制

CPU

200m

1000m

内存

256Mi

1024Mi

当您使用 Amazon EKS 插件版本 1.5.0 或更高版本时, GuardDuty 可为您的 CPU 和内存值配置附加架构。有关可配置范围的更多信息,请参阅可配置的参数和值。

启用 EKS 运行时监控并评测 EKS 集群的覆盖状态后,您可以设置和查看容器洞察指标。有关更多信息,请参阅 设置 CPU 和内存监控。

验证组织服务控制策略

如果您已设置服务控制策略 (SCP) 来管理组织中的权限,请验证权限边界没有限制guardduty:SendSecurityTelemetry。 GuardDuty 需要此权限才能支持跨不同资源类型的运行时监控。

如果您的账户是成员账户,请联系相关的委派管理员。有关管理组织的 SCP 的信息,请参阅 Service control policies (SCPs)。