翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon EKSクラスターのランタイムカバレッジとトラブルシューティング
Runtime Monitoring を有効にし、EKS手動または自動エージェント設定を使用して GuardDuty セキュリティエージェント (アドオン) をインストールしたら、EKSクラスターのカバレッジの評価を開始できます。
カバレッジ統計の確認
独自のアカウントまたはメンバーアカウントに関連付けられているEKSクラスターのカバレッジ統計は、選択した 内のすべてのEKSクラスターにおける正常なEKSクラスターの割合です AWS リージョン。次の式はこれを次のように表します。
(正常なクラスター/すべてのクラスター)*100
いずれかのアクセス方法を選択して、アカウントのカバレッジ統計を確認してください。
EKS クラスターのカバレッジステータスが異常の場合は、「」を参照してくださいAmazon EKS ランタイムカバレッジの問題のトラブルシューティング。
通知による EventBridgeカバレッジステータスの変更
アカウント内のEKSクラスターのカバレッジステータスが異常 と表示される場合があります。カバレッジステータスが [異常] になったことを検出するためにカバレッジステータスを定期的にモニタリングし、ステータスが [異常] の場合はトラブルシューティングすることをお勧めします。または、カバレッジステータスが から Healthy
または Unhealthy
に変わったときに通知する Amazon EventBridge ルールを作成することもできます。デフォルトでは、 はこれをアカウントのEventBridge バスに GuardDuty 発行します。
通知スキーマの例
EventBridge ルールでは、事前定義されたサンプルイベントとイベントパターンを使用して、カバレッジステータス通知を受信できます。 EventBridge ルールの作成の詳細については、「Amazon ユーザーガイド」の「ルールの作成」を参照してください。 EventBridge
さらに、次の通知スキーマの例を使用して、カスタムイベントパターンを作成します。アカウントの値を必ず置き換えてください。Amazon EKSクラスターのカバレッジステータスが から Healthy
に変わったときに通知を受け取るにはUnhealthy
、 を detail-type
にする必要があります。GuardDuty Runtime
Protection Unhealthy
。 カバレッジステータスが から Unhealthy
に変わったときに通知を受け取るにはHealthy
、 の値を detail-type
に置き換えます。GuardDuty Runtime Protection Healthy
.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection
Unhealthy
", "source": "aws.guardduty", "account": "AWS アカウント ID", "time": "event timestamp (string)", "region": "AWS リージョン", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "EKS", "eksClusterDetails": { "clusterName": "string", "availableNodes": "string", "desiredNodes": "string", "addonVersion": "string" } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Amazon EKS ランタイムカバレッジの問題のトラブルシューティング
EKS クラスターのカバレッジステータスが の場合Unhealthy
、対応するエラーは、 GuardDuty コンソールの問題列またはCoverageResourceデータ型を使用して表示できます。
EKS クラスターを選択的にモニタリングするために包含タグまたは除外タグを使用する場合、タグが同期するまでに時間がかかる場合があります。これは、関連付けられたEKSクラスターのカバレッジステータスに影響を与える可能性があります。対応するタグ (包含または除外) を削除してから、もう一度追加してみることができます。詳細については、「Amazon ユーザーガイド」の「Amazon EKSリソースのタグ付け」を参照してください。 EKS
カバレッジ問題の構造は Issue type:Extra information
です。通常、問題にはオプションの追加情報があり、特定のクライアント側の例外や問題に関する説明が含まれる場合があります。追加情報 に基づいて、次の表にEKSクラスターのカバレッジ問題のトラブルシューティングの推奨手順を示します。
問題のタイプ (プレフィックス) |
追加情報 |
推奨されるトラブルシューティングの手順 |
---|---|---|
アドオンの作成に失敗しました |
Addon |
|
アドオンの作成に失敗しました アドオンの更新に失敗しました アドオンステータス異常 |
EKS アドオンの問題 - |
特定のアドオン問題コードの推奨手順については、「」を参照してくださいTroubleshooting steps for Addon creation/updatation error with Addon issue code。 この問題で発生する可能性のあるアドオンの問題コードのリストについては、「」を参照してくださいAddonIssue。 |
VPC エンドポイントの作成に失敗しました |
VPC エンドポイントの作成は共有ではサポートされていません VPC |
Runtime Monitoring は、組織VPC内で共有された の使用をサポートするようになりました。アカウントがすべての前提条件を満たしていることを確認します。詳細については、「共有を使用するための前提条件 VPC」を参照してください。 |
自動エージェント設定VPCで共有を使用する場合のみ 所有者アカウント ID |
共有VPC所有者アカウントは、少なくとも 1 つのリソースタイプ (Amazon EKSまたは Amazon ECS (AWS Fargate)) のランタイムモニタリングと自動エージェント設定を有効にする必要があります。詳細については、「 GuardDuty ランタイムモニタリングに固有の前提条件」を参照してください。 | |
プライベートを有効にするDNSには、 の |
次のVPC属性が で Amazon VPCコンソールを使用して Amazon https://console.aws.amazon.com/vpc/ |
|
共有VPCエンドポイントの削除に失敗しました |
アカウント ID の共有VPCエンドポイントの削除は許可されません |
考えられるステップ:
|
ローカルEKSクラスター |
EKS アドオンは、ローカル outpost クラスターではサポートされていません。 |
実用的ではありません。 詳細については、「Amazon EKS on AWS outposts」を参照してください。 |
EKS ランタイムモニタリング有効化許可が付与されていません |
(追加情報が表示される場合と表示されない場合があります) |
|
EKS ランタイムモニタリングの有効化リソースのプロビジョニングが進行中 |
(追加情報が表示される場合と表示されない場合があります) |
実用的ではありません。 EKS Runtime Monitoring を有効にすると、 |
その他 (その他の問題) |
認証失敗によるエラー |
EKS Runtime Monitoring を切り替えてオフにしてから、再度オンにします。 GuardDuty エージェントも、 を介して自動的に、 GuardDuty または手動でデプロイされていることを確認します。 |
アドオンの作成または更新エラー |
トラブルシューティングのステップ |
---|---|
EKS アドオンの問題 - |
|
EKS アドオンの問題 - |
|
EKS アドオンの問題 - |
アドオンを作成または更新するときは、 最初に「アドオンを削除」してから再インストールできます。 |
EKS アドオンの問題 - |
不足している権限を手動で
次のコマンドを使用して
|
EKS アドオンの問題 - |
コントローラーを無効にするか、コントローラーに Amazon EKSクラスターからのリクエストを受け入れるようにする必要があります。 アドオンを作成または更新する前に、 GuardDuty 名前空間を作成して としてラベル付けすることもできます |
EKS アドオンの問題 - |
「」で指定されているように、アドミッションコントローラーのウェブフックがリージョンのレジストリにアクセスすることを明示的に許可する必要がありますEKS エージェントバージョン 1.6.0 以降のリポジトリ。 |