

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Amazon EC2 インスタンスのランタイムカバレッジとトラブルシューティング
<a name="gdu-assess-coverage-ec2"></a>

Amazon EC2 リソースの場合、ランタイムカバレッジはインスタンスレベルで評価されます。Amazon EC2 インスタンスは、 AWS 環境内のさまざまなタイプのアプリケーションやワークロードを実行できます。この機能は Amazon ECS によって管理されている Amazon EC2 インスタンスもサポートしており、Amazon EC2 インスタンスで Amazon ECS クラスターを実行している場合、インスタンスレベルでのカバレッジの問題は Amazon EC2 ランタイムカバレッジに表示されます。

**Topics**
+ [カバレッジ統計の確認](#review-coverage-statistics-ec2-runtime-monitoring)
+ [カバレッジステータス変更時の EventBridge 通知](#ec2-runtime-monitoring-coverage-status-change)
+ [Amazon EC2 ランタイムカバレッジの問題のトラブルシューティング](#ec2-runtime-monitoring-coverage-issues-troubleshoot)

## カバレッジ統計の確認
<a name="review-coverage-statistics-ec2-runtime-monitoring"></a>

自分のアカウントまたはメンバーアカウントに関連付けられた Amazon EC2 インスタンスのカバレッジ統計は、選択した AWS リージョンのすべての EC2 インスタンスに対する正常な EC2 インスタンスの割合です。次の式はこれを次のように表します。

(正常なインスタンス/すべてのインスタンス)\*100

Amazon ECS クラスターに GuardDuty セキュリティエージェントもデプロイしている場合、Amazon EC2 インスタンスで実行されている Amazon ECS クラスターに関連するインスタンスレベルのカバレッジの問題は、Amazon EC2 インスタンスのランタイムカバレッジ問題として表示されます。

いずれかのアクセス方法を選択して、アカウントのカバレッジ統計を確認してください。

------
#### [ Console ]
+ にサインイン AWS マネジメントコンソール し、[https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/) で GuardDuty コンソールを開きます。
+ ナビゲーションペインで、**[Runtime Monitoring]** を選択します。
+ **[ランタイムカバレッジ]** タブを選択します。
+ **[EC2 インスタンスのランタイムカバレッジ]** タブでは、**[クラスターリスト]** テーブルにある各 Amazon EC2 インスタンスのカバレッジステータス別に集計されたカバレッジ統計を表示できます。
  + **[インスタンスリスト]** テーブルは次の列でフィルタリングできます。
    + **アカウント ID**
    + **[エージェント管理タイプ]**
    + **[エージェントバージョン]**
    + **[カバレッジステータス]**
    + **[インスタンス ID]**
    + **クラスター ARN**
+ EC2 インスタンスのいずれかの **[カバレッジステータス]** が **[異常]** の場合、**[問題]** 列には、**[異常]** ステータスである理由に関する追加情報が含まれています。

------
#### [ API/CLI ]
+ 独自の有効なディテクター ID、現在のリージョン、サービスエンドポイントを使用して [ListCoverage](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCoverage.html) API を実行します。この API を使用して、インスタンスリストをフィルタリングしたり、ソートしたりできます。
  + 以下の `CriterionKey` のオプションのいずれかを使用して例 `filter-criteria` を変更できます。
    + `ACCOUNT_ID`
    + `RESOURCE_TYPE`
    + `COVERAGE_STATUS`
    + `AGENT_VERSION`
    + `MANAGEMENT_TYPE`
    + `INSTANCE_ID`
    + `CLUSTER_ARN`
  + `filter-criteria` に **[EC2]** として `RESOURCE_TYPE` が含まれている場合、Runtime Monitoring は `AttributeName` としての **[ISSUE]** の使用をサポートしていません。これを使用すると、API レスポンスは `InvalidInputException` になります。

    以下のオプションで `sort-criteria` の例 `AttributeName` を変更できます。
    + `ACCOUNT_ID`
    + `COVERAGE_STATUS`
    + `INSTANCE_ID`
    + `UPDATED_AT`
  + {{max-results}} (最大 50) を変更できます。
  + アカウントと現在のリージョンの `detectorId` を検索するには、[https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/) コンソールの **[設定]** ページを参照するか、[https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html) API を実行します。

  ```
  aws guardduty --region {{us-east-1}} list-coverage --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --sort-criteria '{"AttributeName": "{{EKS_CLUSTER_NAME}}", "OrderBy": "{{DESC}}"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"111122223333"}}] }'  --max-results {{5}}
  ```
+ [GetCoverageStatistics](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCoverageStatistics.html) API を実行すると、`statisticsType` に基づいてカバレッジ集計された統計情報を取得できます。
  + 例 `statisticsType` を次のオプションのいずれかに変更できます。
    + `COUNT_BY_COVERAGE_STATUS` - カバレッジステータス別に集計された EKS クラスターのカバレッジ統計を表します。
    + `COUNT_BY_RESOURCE_TYPE` – リスト内の AWS リソースのタイプに基づいて集計されたカバレッジ統計。
    + コマンドで例 `filter-criteria` を変更できます。`CriterionKey` に対して次のオプションを設定できます。
      + `ACCOUNT_ID`
      + `RESOURCE_TYPE`
      + `COVERAGE_STATUS`
      + `AGENT_VERSION`
      + `MANAGEMENT_TYPE`
      + `INSTANCE_ID`
      + `CLUSTER_ARN`
  + アカウントと現在のリージョンの `detectorId` を検索するには、[https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/) コンソールの **[設定]** ページを参照するか、[https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html) API を実行します。

  ```
  aws guardduty --region {{us-east-1}} get-coverage-statistics --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --statistics-type {{COUNT_BY_COVERAGE_STATUS}} --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
  ```

------

EC2 インスタンスのカバレッジステータスが **[異常]** である場合は、「[Amazon EC2 ランタイムカバレッジの問題のトラブルシューティング](#ec2-runtime-monitoring-coverage-issues-troubleshoot)」を参照してください。

## カバレッジステータス変更時の EventBridge 通知
<a name="ec2-runtime-monitoring-coverage-status-change"></a>

Amazon EC2 インスタンスのカバレッジステータスが **[異常]** と表示される場合があります。カバレッジステータスの変化を検出するためにカバレッジステータスを定期的に監視し、ステータスが **[異常]** の場合はトラブルシューティングすることをお勧めします。または、Amazon EventBridge ルールを作成して、カバレッジステータスが **[異常]** から **[正常]** に変更された場合やそれ以外の変更があった場合に通知を受け取ることもできます。デフォルトでは、GuardDuty はこれをアカウントの [EventBridge バス](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-event-bus.html)に公開します。

### 通知スキーマの例
<a name="ec2-gdu-coverage-status-eventbridge-schema"></a>

EventBridge のルールでは、あらかじめ定義されたサンプルイベントとイベントパターンを使用して、カバレッジステータスの通知を受け取ることができます。EventBridge ルールの作成の詳細については、「*Amazon EventBridge ユーザーガイド*」の「[ルールの作成](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-get-started.html#eb-gs-create-rule)」を参照してください。

さらに、次の通知スキーマの例を使用して、カスタムイベントパターンを作成します。アカウントの値を必ず置き換えてください。Amazon EC2 インスタンスのカバレッジステータスが `Healthy` から `Unhealthy` に変更されたときに通知を受け取るには、`detail-type` が {{GuardDuty Runtime Protection Unhealthy}} である必要があります。カバレッジステータスが `Unhealthy` から `Healthy` に変更されたときに通知を受け取るには、`detail-type` の値を {{GuardDuty Runtime Protection Healthy}} に置き換えます。

```
{
  "version": "0",
  "id": "event ID",
  "detail-type": "GuardDuty Runtime Protection Unhealthy",
  "source": "aws.guardduty",
  "account": "AWS アカウント ID",
  "time": "event timestamp (string)",
  "region": "AWS リージョン",
  "resources": [
       ],
  "detail": {
    "schemaVersion": "1.0",
    "resourceAccountId": "string",
    "currentStatus": "string",
    "previousStatus": "string",
    "resourceDetails": {
        "resourceType": "EC2",
        "ec2InstanceDetails": {
          "instanceId":"",
          "instanceType":"",
          "clusterArn": "",
          "agentDetails": {
            "version":""
          },
          "managementType":""
        }
    },
    "issue": "string",
    "lastUpdatedAt": "timestamp"
  }
}
```

## Amazon EC2 ランタイムカバレッジの問題のトラブルシューティング
<a name="ec2-runtime-monitoring-coverage-issues-troubleshoot"></a>

Amazon EC2 インスタンスのカバレッジステータスが **[異常]** の場合、その理由を **[問題]** 列で確認できます。

EC2 インスタンスが EKS クラスターに関連付けられていて、EKS のセキュリティエージェントが手動または自動エージェント設定でインストールされている場合は、「[Amazon EKS クラスターのランタイムカバレッジとトラブルシューティング](eks-runtime-monitoring-coverage.md)」を参照してカバレッジの問題をトラブルシューティングします。

次の表に、問題のタイプと対応するトラブルシューティングステップを示します。



- ** エージェントからの報告なし **
  - **問題メッセージ:** SSM 通知を待機中 / **トラブルシューティングのステップ:** SSM 通知の受信には数分かかる場合があります。<br />Amazon EC2 インスタンスが SSM マネージドであることを確認してください。詳細については、*「メソッド 1 - で AWS Systems Manager を使用する*」のステップを参照してください[セキュリティエージェントの手動インストール](installing-gdu-security-agent-ec2-manually.md)。
  - **問題メッセージ:** (意図的に空にしてあります) / **トラブルシューティングのステップ:** GuardDuty セキュリティエージェントを手動で管理している場合は、「[Amazon EC2 リソースのセキュリティエージェントの手動管理](managing-gdu-agent-ec2-manually.md)」のステップに従っていることを確認してください。
  - **トラブルシューティングのステップ:** 自動エージェント設定を有効にしている場合:[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)
  - **トラブルシューティングのステップ:** Amazon EC2 インスタンスの VPC エンドポイントが正しく設定されていることを確認します。詳細については、「[VPC エンドポイント設定の検証](validate-vpc-endpoint-config-runtime-monitoring.md)」を参照してください。
  - **トラブルシューティングのステップ:** 組織にサービスコントロールポリシー (SCP) がある場合は、アクセス許可の境界が `guardduty:SendSecurityTelemetry` アクセス許可を制限していないことを確認します。詳細については、「[マルチアカウント環境での組織サービスコントロールポリシーの検証](prereq-runtime-monitoring-ec2-support.md#validate-organization-scp-ec2)」を参照してください。
  - **問題メッセージ:** エージェントが切断されました / **トラブルシューティングのステップ:**  [See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html) 

- ** エージェントがプロビジョニングされていない **
  - **問題メッセージ:** 除外タグを持つインスタンスは Runtime Monitoring から除外されます。 / **トラブルシューティングのステップ:** GuardDuty は、除外タグ `GuardDutyManaged`:`false` を使用して起動された Amazon EC2 インスタンスからランタイムイベントを受信しません。<br />この Amazon EC2 インスタンスからランタイムイベントを受信するには、除外タグを削除します。
  - **問題メッセージ:** カーネルバージョンがサポートされているバージョンより低いです。 / **トラブルシューティングのステップ:** OS ディストリビューション全体でサポートされているカーネルバージョンについては、Amazon EC2 インスタンスの「[アーキテクチャ要件を検証する](prereq-runtime-monitoring-ec2-support.md#validating-architecture-req-ec2)」を参照してください。
  - **問題メッセージ:** カーネルバージョンがサポートされているバージョンを超えています。 / **トラブルシューティングのステップ:** OS ディストリビューション全体でサポートされているカーネルバージョンについては、Amazon EC2 インスタンスの「[アーキテクチャ要件を検証する](prereq-runtime-monitoring-ec2-support.md#validating-architecture-req-ec2)」を参照してください。
  - **問題メッセージ:** インスタンスアイデンティティドキュメントを取得できません。 / **トラブルシューティングのステップ:** 以下の手順に従ってください。[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)

- ** SSM 関連付けの作成に失敗 **
  - **問題メッセージ:** GuardDuty SSM 関連付けがアカウント内に既に存在します / **トラブルシューティングのステップ:**  [See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html) 
  - **問題メッセージ:** アカウントに SSM 関連付けが多すぎます / **トラブルシューティングのステップ:** 次の 2 つのオプションの**いずれか**を選択します。[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)

- ** SSM 関連付けの更新に失敗 **
  - **問題メッセージ:** GuardDuty SSM 関連付けがアカウントに存在しません
  - **トラブルシューティングのステップ:** GuardDuty SSM 関連付けがアカウントに存在しません。Runtime Monitoring を無効にしてから再度有効にします。

- ** SSM 関連付けの削除に失敗 **
  - **問題メッセージ:** GuardDuty SSM 関連付けがアカウントに存在しません
  - **トラブルシューティングのステップ:** SSM 関連付けがアカウントに存在しません。SSM 関連付けが意図的に削除された場合、アクションは必要ありません。

- ** SSM インスタンス関連付けの実行に失敗 **
  - **問題メッセージ:** アーキテクチャ要件またはその他の前提条件が満たされていません。
  - **トラブルシューティングのステップ:** 検証済みのオペレーティングシステムディストリビューションの詳細については、「[Amazon EC2 インスタンスサポートの前提条件](prereq-runtime-monitoring-ec2-support.md)」を参照してください。<br />それでもこの問題が解決しない場合は、次のステップが問題の特定と解決に役立ちます。[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)

- ** VPC エンドポイントの作成に失敗 **
  - **問題メッセージ:** VPC エンドポイントの作成は、共有 VPC {{vpcId}} ではサポートされていません / **トラブルシューティングのステップ:** Runtime Monitoring は、組織内の共有 VPC の使用をサポートしています。詳細については、「[Runtime Monitoring で共有 VPC を使用する](runtime-monitoring-shared-vpc.md)」を参照してください。
  - **問題メッセージ:** **自動エージェント設定で共有 VPC を使用する場合のみ**<br />共有 VPC {{vpcId}} の所有者アカウント ID {{111122223333}} では、Runtime Monitoring、自動エージェント設定、またはその両方が有効になっていません / **トラブルシューティングのステップ:** 共有 VPC 所有者アカウントは、少なくとも 1 つのリソースタイプ (Amazon EKS または Amazon ECS (AWS Fargate)) の Runtime Monitoring および自動エージェント設定を有効にする必要があります。詳細については、「[GuardDuty Runtime Monitoring に固有の前提条件](runtime-monitoring-shared-vpc.md#shared-vpc-runtime-monitoring-prereq-gd-setup)」を参照してください。
  - **問題メッセージ:** プライベート DNS を有効にするには、`enableDnsSupport` と`enableDnsHostnames` VPC 属性の両方が {{vpcId}} に対して `true` に設定されている必要があります (サービス: Ec2、ステータス コード: 400、リクエスト ID: {{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}})。 / **トラブルシューティングのステップ:** 次の VPC 属性が `true` - `enableDnsSupport` および `enableDnsHostnames` に設定されていることを確認する必要があります。詳細については、「[VPC の DNS 属性](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-support)」を参照してください。<br />[https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/) にある Amazon VPC コンソールを使用して Amazon VPC を作成する場合は、**[DNS ホスト名を有効にする]** および **[DNS 解決を有効にする]** の両方を選択してください。詳細については、「[VPC 設定オプション](https://docs.aws.amazon.com/vpc/latest/userguide/create-vpc.html#create-vpc-options)」を参照してください。<br />VPC 属性を更新した後、以下のいずれかの変更を行うことで、VPC エンドポイントの作成を再試行する必要があります。[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)

- **共有 VPC エンドポイントの削除に失敗**
  - **問題メッセージ:** 共有 VPC エンドポイントの削除は、アカウント ID {{111122223333}}、共有 VPC {{vpcId}}、所有者アカウント ID {{555555555555}} では許可されません。
  - **トラブルシューティングのステップ:** [See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/gdu-assess-coverage-ec2.html)

- ** エージェントが報告しない **
  - **問題メッセージ:** (意図的に空にしてあります)
  - **トラブルシューティングのステップ:** 問題のタイプがサポート終了になりました。この問題が引き続き発生し、まだ行っていない場合は、Amazon EC2 の GuardDuty 自動エージェントを有効にします。<br />それでも問題が解決しない場合は、Runtime Monitoring を数分間無効にしてから、再度有効にすることを検討してください。

