Konfigurieren Sie die Parameter des GuardDuty Security Agents (Add-on) für Amazon EKS - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie die Parameter des GuardDuty Security Agents (Add-on) für Amazon EKS

Sie können spezifische Parameter Ihres GuardDuty Security Agents für Amazon konfigurierenEKS. Diese Unterstützung ist für GuardDuty Security Agent Version 1.5.0 und höher verfügbar. Informationen zu den neuesten Add-On-Versionen finden Sie unterGuardDuty Sicherheitsagent für EKS Amazon-Cluster.

Warum sollte ich das Security Agent Konfigurationsschema aktualisieren

Das Konfigurationsschema für den GuardDuty Security Agent ist für alle Container in Ihren EKS Amazon-Clustern dasselbe. Wenn die Standardwerte nicht mit den zugehörigen Workloads und der Instance-Größe übereinstimmen, sollten Sie die Konfiguration der CPU Einstellungen, Speichereinstellungen und dnsPolicy Einstellungen in Betracht ziehen. PriorityClass Unabhängig davon, wie Sie den GuardDuty Agenten für Ihre EKS Amazon-Cluster verwalten, können Sie die bestehende Konfiguration dieser Parameter konfigurieren oder aktualisieren.

Automatisiertes Verhalten der Agentenkonfiguration mit konfigurierten Parametern

Wenn der Security Agent (EKSAdd-on) in Ihrem Namen GuardDuty verwaltet wird, aktualisiert er das Add-on bei Bedarf. GuardDuty setzt den Wert der konfigurierbaren Parameter auf einen Standardwert. Sie können die Parameter jedoch immer noch auf einen gewünschten Wert aktualisieren. Wenn dies zu einem Konflikt führt, resolveConflictsist die Standardoption aufNone.

Konfigurierbare Parameter und Werte

Informationen zu den Schritten zur Konfiguration der Zusatzparameter finden Sie unter:

Die folgenden Tabellen enthalten die Bereiche und Werte, die Sie verwenden können, um das EKS Amazon-Add-on manuell bereitzustellen oder die vorhandenen Add-On-Einstellungen zu aktualisieren.

CPU-Einstellungen

Parameter

Standardwert

Konfigurierbarer Bereich

Anforderungen

200m

Zwischen 200 m und 10000 m, beide inklusive

Einschränkungen

1000m

Speicher-Einstellungen

Parameter

Standardwert

Konfigurierbarer Bereich

Anforderungen

256 Mi

Zwischen 256Mi und 20000Mi, beide inklusive

Einschränkungen

1024 Mi

PriorityClass-Einstellungen

Wenn ein EKS Amazon-Add-on für Sie GuardDuty erstellt wird, PriorityClass ist das zugewieseneaws-guardduty-agent.priorityclass. Das bedeutet, dass aufgrund der Priorität des Agenten-Pods keine Maßnahmen ergriffen werden. Sie können diesen Zusatzparameter konfigurieren, indem Sie eine der folgenden PriorityClass Optionen wählen:

Konfigurierbar PriorityClass

preemptionPolicy Wert

preemptionPolicyBeschreibung

Pod-Wert

aws-guardduty-agent.priorityclass

Never

Keine Aktion

1000000

aws-guardduty-agent.priorityclass-high

PreemptLowerPriority

Durch die Zuweisung dieses Werts wird verhindert, dass ein Pod ausgeführt wird, dessen Prioritätswert unter dem Pod-Wert des Agenten liegt.

100000000

system-cluster-critical1

PreemptLowerPriority

2000000000

system-node-critical1

PreemptLowerPriority

2000001000

1 Kubernetes bietet diese beiden PriorityClass Optionen — und. system-cluster-critical system-node-critical Weitere Informationen finden Sie PriorityClassin der Kubernetes-Dokumentation.

dnsPolicy-Einstellungen

Wählen Sie eine der folgenden DNS Richtlinienoptionen, die Kubernetes unterstützt. Wird als Standardwert verwendet, wenn keine Konfiguration angegeben ClusterFirst ist.

  • ClusterFirst

  • ClusterFirstWithHostNet

  • Default

Informationen zu diesen Richtlinien finden Sie unter Pods DNS Policy in der Kubernetes-Dokumentation.

Aktualisierungen des Konfigurationsschemas werden überprüft

Nachdem Sie die Parameter konfiguriert haben, führen Sie die folgenden Schritte aus, um zu überprüfen, ob das Konfigurationsschema aktualisiert wurde:

  1. Öffnen Sie die EKS Amazon-Konsole unter https://console.aws.amazon.com/eks/home#/clusters.

  2. Klicken Sie im Navigationsbereich auf Cluster.

  3. Wählen Sie auf der Cluster-Seite den Clusternamen aus, für den Sie die Updates überprüfen möchten.

  4. Wählen Sie die Registerkarte Resources (Ressourcen) aus.

  5. Wählen Sie im Bereich Ressourcentypen unter Workloads die Option DaemonSets.

  6. Wählen Sie aws-guardduty-agent.

  7. Wählen Sie auf der aws-guardduty-agentSeite Raw-Ansicht aus, um die unformatierte Antwort JSON anzuzeigen. Stellen Sie sicher, dass die konfigurierbaren Parameter den von Ihnen angegebenen Wert anzeigen.

Wechseln Sie nach der Überprüfung zur GuardDuty Konsole. Wählen Sie das entsprechende aus AWS-Region und sehen Sie sich den Deckungsstatus für Ihre EKS Amazon-Cluster an. Weitere Informationen finden Sie unter Runtime-Abdeckung und Fehlerbehebung für EKS Amazon-Cluster.