

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Cobertura de runtime e solução de problemas para clusters do Amazon EKS
<a name="eks-runtime-monitoring-coverage"></a>

Depois de ativar o Runtime Monitoring e instalar o agente de GuardDuty segurança (complemento) para EKS manualmente ou por meio da configuração automatizada do agente, você pode começar a avaliar a cobertura dos seus clusters EKS. 

**Topics**
+ [Análise de estatísticas de cobertura](#reviewing-coverage-statistics-eks-runtime-monitoring)
+ [Alteração do status da cobertura com EventBridge notificações](#eks-runtime-monitoring-coverage-status-change)
+ [Solucionando problemas de cobertura de runtime do Amazon EKS](#eks-runtime-monitoring-coverage-issues-troubleshoot)

## Análise de estatísticas de cobertura
<a name="reviewing-coverage-statistics-eks-runtime-monitoring"></a>

As estatísticas de cobertura dos clusters do EKS associados às suas próprias contas ou contas-membro são a porcentagem dos clusters do EKS saudáveis em relação a todos os clusters do EKS nas Região da AWS selecionadas. A seguinte equação representa isso como:

*( clusters/All Clusters saudáveis) \*100*

Selecione um dos métodos de acesso para revisar as estatísticas de cobertura de suas contas.

------
#### [ Console ]
+ Faça login no Console de gerenciamento da AWS e abra o GuardDuty console em [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).
+ No painel de navegação, escolha **Monitoramento de runtime**.
+ Escolha a guia **Cobertura de runtime dos clusters do EKS**.
+ Na guia **Cobertura de runtime dos clusters do EKS**, você pode visualizar as estatísticas de cobertura agregadas pelo status da cobertura que está disponível na tabela **Lista de clusters**. 
  + Você pode filtrar a tabela **Lista de clusters** pelas seguintes colunas:
    + **Nome do cluster**
    + **ID da conta**
    + **Tipo de gerenciamento de agentes**
    + **Status da cobertura**
    + **Add-on version**
+ Se algum dos seus clusters do EKS tiver o **Status de cobertura** como **Não íntegro**, a coluna **Problema** poderá incluir informações adicionais sobre o motivo do status **Não íntegro**.

------
#### [ API/CLI ]
+ Execute a [ListCoverage](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCoverage.html)API com seu próprio ID de detector, região e ponto de extremidade de serviço válidos. É possível filtrar e classificar a lista de clusters utilizando essa API.
  + Você pode alterar o `filter-criteria` de exemplo com uma das seguintes opções para `CriterionKey`:
    + `ACCOUNT_ID`
    + `CLUSTER_NAME`
    + `RESOURCE_TYPE`
    + `COVERAGE_STATUS`
    + `ADDON_VERSION`
    + `MANAGEMENT_TYPE`
  + Você pode alterar o `AttributeName` de exemplo em `sort-criteria` com uma das seguintes opções:
    + `ACCOUNT_ID`
    + `CLUSTER_NAME`
    + `COVERAGE_STATUS`
    + `ISSUE`
    + `ADDON_VERSION`
    + `UPDATED_AT`
  + Você pode alterar o {{max-results}} (até 50).
  + Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} list-coverage --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --sort-criteria '{"AttributeName": "{{EKS_CLUSTER_NAME}}", "OrderBy": "{{DESC}}"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"111122223333"}}] }'  --max-results {{5}}
  ```
+ Execute a [GetCoverageStatistics](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCoverageStatistics.html)API para recuperar estatísticas agregadas de cobertura com base no. `statisticsType`
  + Você pode alterar o `statisticsType` de exemplo com uma das seguintes opções:
    + `COUNT_BY_COVERAGE_STATUS`: representa estatísticas de cobertura para clusters do EKS agregadas por status de cobertura.
    + `COUNT_BY_RESOURCE_TYPE`— Estatísticas de cobertura agregadas com base no tipo de AWS recurso na lista.
    + Você pode alterar o `filter-criteria` de exemplo no comando. É possível usar as seguintes opções para `CriterionKey`:
      + `ACCOUNT_ID`
      + `CLUSTER_NAME`
      + `RESOURCE_TYPE`
      + `COVERAGE_STATUS`
      + `ADDON_VERSION`
      + `MANAGEMENT_TYPE`
  + Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} get-coverage-statistics --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --statistics-type {{COUNT_BY_COVERAGE_STATUS}} --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
  ```

------

Se o status da cobertura do seu cluster do EKS for **Não íntegro**, consulte [Solucionando problemas de cobertura de runtime do Amazon EKS](#eks-runtime-monitoring-coverage-issues-troubleshoot).

## Alteração do status da cobertura com EventBridge notificações
<a name="eks-runtime-monitoring-coverage-status-change"></a>

O status de cobertura de um cluster do EKS em sua conta pode aparecer como **Não íntegro**. Para detectar quando o status da cobertura se torna **Não íntegro**, recomendamos que você monitore o status de cobertura periodicamente e solucione o problema, se o status for **Não íntegro**. Como alternativa, você pode criar uma EventBridge regra da Amazon para notificá-lo quando o status da cobertura mudar de `Unhealthy` para `Healthy` ou não. Por padrão, GuardDuty publica isso no [EventBridge barramento](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-event-bus.html) da sua conta.

### Exemplo de esquema de notificação
<a name="coverage-status-eventbridge-schema"></a>

Em uma EventBridge regra, você pode usar os exemplos de eventos e padrões de eventos predefinidos para receber a notificação do status da cobertura. Para obter mais informações sobre a criação de uma EventBridge regra, consulte [Criar regra](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-get-started.html#eb-gs-create-rule) no *Guia EventBridge do usuário da Amazon*. 

Além disso, você pode criar um padrão de evento personalizado usando o exemplo de esquema de notificação a seguir. Substitua os valores da sua conta. Para ser notificado quando o status da cobertura do seu cluster Amazon EKS mudar de `Healthy` para`Unhealthy`, `detail-type` deveria ser{{GuardDuty Runtime Protection Unhealthy}}. Para ser notificado quando o status da cobertura mudar de `Unhealthy` para`Healthy`, substitua o valor de `detail-type` por{{GuardDuty Runtime Protection Healthy}}.

```
{
  "version": "0",
  "id": "event ID",
  "detail-type": "GuardDuty Runtime Protection {{Unhealthy}}",
  "source": "aws.guardduty",
  "account": "Conta da AWS ID",
  "time": "event timestamp (string)",
  "region": "Região da AWS",
  "resources": [
       ],
  "detail": {
    "schemaVersion": "1.0",
    "resourceAccountId": "string",
    "currentStatus": "string",
    "previousStatus": "string",
    "resourceDetails": {
        "resourceType": "EKS",
        "eksClusterDetails": { 
            "clusterName": "string",
            "availableNodes": "string",
             "desiredNodes": "string",
             "addonVersion": "string"
         }
    },
    "issue": "string",
    "lastUpdatedAt": "timestamp"
  }
}
```

## Solucionando problemas de cobertura de runtime do Amazon EKS
<a name="eks-runtime-monitoring-coverage-issues-troubleshoot"></a>

Se o status da cobertura do seu cluster EKS for`Unhealthy`, você poderá visualizar o erro correspondente na coluna **Problema** no GuardDuty console ou usando o tipo de [CoverageResource](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CoverageResource.html)dados.

Ao trabalhar com tags de inclusão ou exclusão para monitorar seus clusters do EKS seletivamente, pode levar algum tempo para que as tags sejam sincronizadas. Isso pode afetar o status de cobertura do cluster do EKS associado. É possível tentar remover e adicionar a tag correspondente (inclusão ou exclusão) novamente. Para obter mais informações, consulte [Marcar os recursos do Amazon EKS](https://docs.aws.amazon.com/eks/latest/userguide/eks-using-tags.html) no **Guia do desenvolvedor do Amazon EKS**.

A estrutura de um problema de cobertura é `Issue type:Extra information`. Normalmente, os problemas terão *Informações adicionais* opcionais que poderão incluir uma exceção específica do lado do cliente ou uma descrição sobre o problema. Com base nas *Informações adicionais*, as tabelas a seguir fornecem as etapas recomendadas para solucionar os problemas de cobertura para seus clusters EKS.



- **Falha na criação de complemento**
  - **Informações adicionais:** O complemento não `aws-guardduty-agent` é compatível com a versão atual do cluster{{ClusterName}}. O complemento especificado é compatível.
  - **Etapas para solução de problemas:** Certifique-se de usar uma dessas versões do Kubernetes compatíveis com a implantação do complemento EKS `aws-guardduty-agent`. Para obter mais informações, consulte [Versões do Kubernetes suportadas pelo agente de segurança GuardDuty](prereq-runtime-monitoring-eks-support.md#gdu-agent-supported-k8-version). Para obter informações sobre como atualizar sua versão do Kubernetes, consulte [Atualizando uma versão do Kubernetes do cluster do Amazon EKS](https://docs.aws.amazon.com/eks/latest/userguide/update-cluster.html).

- **Falha na criação de complemento Falha na atualização de complemento Status do complemento não íntegro**
  - **Informações adicionais:** Problema no complemento do EKS - `AddonIssueCode`: `AddonIssueMessage`
  - **Etapas para solução de problemas:** Para obter informações sobre as etapas recomendadas para um código específico de problema do complemento, consulte [Troubleshooting steps for Addon creation/updatation error with Addon issue code](#gdu-eks-runtime-coverage-addon-issues).<br />Para obter uma lista dos códigos de problemas adicionais que você pode enfrentar nesse problema, consulte [AddonIssue](https://docs.aws.amazon.com/eks/latest/APIReference/API_AddonIssue.html#API_AddonIssue_Contents).<br />

- ** Falha na criação de endpoint da VPC **
  - **Informações adicionais:** A criação de VPC endpoint não é compatível com VPC compartilhada {{vpcId}} / **Etapas para solução de problemas:** O Monitoramento de runtime agora suporta o uso de uma VPC compartilhada em uma organização. Verifique se suas contas atendem a todos os pré-requisitos. Para obter mais informações, consulte [Pré-requisitos para usar a VPC compartilhada](runtime-monitoring-shared-vpc.md#shared-vpc-prerequisite-runtime-monitoring).
  - **Informações adicionais:** **Somente ao usar VPC compartilhada com configuração de agente automatizado**<br />O ID da conta do {{111122223333}} proprietário da VPC compartilhada {{vpcId}} não tem o Runtime Monitoring, a configuração automatizada do agente ou ambos ativados. / **Etapas para solução de problemas:** A conta compartilhada do proprietário da VPC deve habilitar o Monitoramento de runtime e a configuração de agente automatizado para pelo menos um tipo de recurso (Amazon EKS ou Amazon ECS (AWS Fargate)). Para obter mais informações, consulte [Pré-requisitos específicos para o monitoramento de tempo de execução GuardDuty](runtime-monitoring-shared-vpc.md#shared-vpc-runtime-monitoring-prereq-gd-setup).
  - **Informações adicionais:** A ativação do DNS privado requer ambos `enableDnsSupport` e os atributos da `enableDnsHostnames` VPC definidos `true` como {{vpcId}} for (Serviço: Ec2, Code:400 Status, ID da solicitação:). {{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} / **Etapas para solução de problemas:** Verifique se os seguintes atributos da VPC estão definidos como `true`: `enableDnsSupport` e `enableDnsHostnames`. Para obter mais informações, consulte [Atributos de DNS na sua VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-support).<br />**Se você estiver usando o Amazon VPC Console em [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/)para criar o Amazon VPC, certifique-se de selecionar Habilitar nomes de **host DNS e Ativar resolução de DNS**.** Para obter mais informações, consulte [Opções de configuração da VPC](https://docs.aws.amazon.com/vpc/latest/userguide/create-vpc.html#create-vpc-options).

- **Falha na exclusão de endpoint da VPC compartilhada**
  - **Informações adicionais:** A exclusão compartilhada do VPC endpoint não é permitida para ID da conta, {{vpcId}} VPC {{111122223333}} compartilhada e ID da conta do proprietário. {{555555555555}}
  - **Etapas para solução de problemas:** [See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html)

- **Clusters locais do EKS**
  - **Informações adicionais:** Os complementos do EKS não são compatíveis com clusters de Outposts locais.
  - **Etapas para solução de problemas:** Não acionável.<br />Para obter mais informações, consulte [Amazon EKS em AWS postos avançados](https://docs.aws.amazon.com/eks/latest/userguide/eks-outposts.html).

- **A permissão de habilitação do Monitoramento de runtime do EKS não foi concedida**
  - **Informações adicionais:** (pode ou não mostrar informações adicionais)
  - **Etapas para solução de problemas:** [See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html)

- **Provisionamento de recursos de habilitação do Monitoramento de runtime do EKS em andamento**
  - **Informações adicionais:** (pode ou não mostrar informações adicionais)
  - **Etapas para solução de problemas:** Não acionável. <br />Depois de habilitar o Monitoramento de runtime do EKS, o status da cobertura pode permanecer `Unhealthy` até que a etapa de provisionamento de recursos seja concluída. O status da cobertura é monitorado e atualizado periodicamente.

- **Outros (qualquer outro problema)**
  - **Informações adicionais:** Erro devido a falha na autorização
  - **Etapas para solução de problemas:** Desative o Monitoramento de runtime do EKS e depois ative-o novamente. Certifique-se de que o GuardDuty agente também seja implantado, de forma automática GuardDuty ou manual.




**Etapas de solução de problemas para creation/updation erro do complemento com o código de problema do complemento**  

<table>
<thead>
  <tr><th>Erro na criação ou atualização do complemento</th><th>Etapas de solução de problemas</th></tr>
</thead>
<tbody>
  <tr><td>Problema do complemento EKS - `InsufficientNumberOfReplicas`: O complemento não está íntegro porque não tem o número desejado de réplicas.</td><td> [See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html) </td></tr>
  <tr><td>Problema do complemento do EKS – `InsufficientNumberOfReplicas`: o complemento não está íntegro porque um ou mais pods não está programado. Os nós `0/x` estão disponíveis: `x Insufficient cpu. preemption: not eligible due to preemptionPolicy=Never`.</td><td rowspan="3">Para resolver esse problema, você pode realizar um dos seguintes procedimentos:[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html) A mensagem é exibida `o/x` porque GuardDuty relata somente o primeiro erro encontrado. O número real de pods em execução no GuardDuty daemonset pode ser maior que 0. </td></tr>
  <tr><td>Problema do complemento do EKS – `InsufficientNumberOfReplicas`: o complemento não está íntegro porque um ou mais pods não está programado. Os nós `0/x` estão disponíveis: `x Too many pods. preemption: not eligible due to preemptionPolicy=Never`.</td></tr>
  <tr><td>Problema do complemento do EKS – `InsufficientNumberOfReplicas`: o complemento não está íntegro porque um ou mais pods não está programado. Os nós `0/x` estão disponíveis: `1 Insufficient memory. preemption: not eligible due to preemptionPolicy=Never`.</td></tr>
  <tr><td>Problema do complemento do EKS – `InsufficientNumberOfReplicas`: o complemento não está íntegro porque um ou mais pods têm contêineres de espera `CrashLoopBackOff: Completed`</td><td>Você pode ver os logs associados ao pod e identificar o problema. Para obter informações sobre como fazer isso, consulte [Depurar pods em execução](https://kubernetes.io/docs/tasks/debug/debug-application/debug-running-pod/) na *Documentação do Kubernetes*.<br />Para solucionar esse problema de complemento, use esta lista de verificação:[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html)</td></tr>
  <tr><td>Problema do complemento do EKS – `InsufficientNumberOfReplicas`: o complemento não está íntegro porque um ou mais pods têm contêineres de espera `CrashLoopBackOff: Error`</td><td>Você pode ver os logs associados ao pod e identificar o problema. Para obter informações sobre como fazer isso, consulte [Depurar pods em execução](https://kubernetes.io/docs/tasks/debug/debug-application/debug-running-pod/) na *Documentação do Kubernetes*.<br />Depois de identificar o problema, use a lista de verificação a seguir para solucionar o problema:[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html)</td></tr>
  <tr><td>Problema de complemento de EKS - `AdmissionRequestDenied`: webhook de admissão `"validate.kyverno.svc-fail"` negou a solicitação: política `DaemonSet/amazon-guardduty/aws-guardduty-agent` para violação de recurso: restrict-image-registries: `autogen-validate-registries`: ...</td><td>[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/eks-runtime-monitoring-coverage.html) </td></tr>
  <tr><td>Problema do complemento EKS -`ConfigurationConflict`: Conflitos encontrados ao tentar aplicar. Não continuará devido ao modo de resolução de conflitos. `Conflicts: DaemonSet.apps aws-guardduty-agent - .spec.template.spec.containers[name="aws-guardduty-agent"].image`</td><td>Ao criar ou atualizar o complemento, forneça o sinalizador `OVERWRITE` de resolução de conflitos. Isso possivelmente substituirá quaisquer alterações que tenham sido feitas diretamente nos recursos relacionados no Kubernetes usando a API do Kubernetes.<br />Primeiro, é possível [Remover um complemento do Amazon EKS de um cluster](https://docs.aws.amazon.com/eks/latest/userguide/removing-an-add-on.html) e depois reinstalar.</td></tr>
  <tr><td>Problema de Complemento de EKS - `AccessDenied: priorityclasses.scheduling.k8s.io "aws-guardduty-agent.priorityclass" is forbidden: User "eks:addon-manager" cannot patch resource "priorityclasses" in API group "scheduling.k8s.io" at the cluster scope`</td><td rowspan="2">Você deve adicionar a permissão ausente ao `eks:addon-cluster-admin ClusterRoleBinding` manualmente. Adicione o seguinte `yaml` ao `eks:addon-cluster-admin`:<pre>---<br />kind: ClusterRoleBinding<br />apiVersion: rbac.authorization.k8s.io/v1<br />metadata:<br />  name: eks:addon-cluster-admin<br />subjects:<br />- kind: User<br />  name: eks:addon-manager<br />  apiGroup: rbac.authorization.k8s.io<br />roleRef:<br />  kind: ClusterRole<br />  name: cluster-admin<br />  apiGroup: rbac.authorization.k8s.io<br />---</pre><br />Agora você pode aplicar esse `yaml` ao cluster do Amazon EKS usando o seguinte comando:<pre>kubectl apply -f eks-addon-cluster-admin.yaml</pre></td></tr>
  <tr><td>AddonUpdationFailed: EKSAddonIssue - `AccessDenied: namespaces\"amazon-guardduty\"isforbidden:User\"eks:addon-manager\"cannotpatchresource\"namespaces\"inAPIgroup\"\"inthenamespace\"amazon-guardduty\"`</td></tr>
  <tr><td>Problema de Complemento de EKS - `AccessDenied: admission webhook "validation.gatekeeper.sh" denied the request: [all-namespace-must-have-label-owner] All namespaces must have an `owner` label`</td><td>Você deve desabilitar o controlador ou fazer com que o controlador aceite as solicitações do cluster Amazon EKS.<br />Antes de criar ou atualizar o complemento, você também pode criar um GuardDuty namespace e rotulá-lo como. `owner`</td></tr>
  <tr><td>Problema de Complemento de EKS - `AccessDenied: admission webhook "validation.gatekeeper.sh" denied the request: [all-namespace-must-have-label-owner] All namespaces must have an `owner` label`</td><td>Você deve desabilitar o controlador ou fazer com que o controlador aceite as solicitações do cluster Amazon EKS.<br />Antes de criar ou atualizar o complemento, você também pode criar um GuardDuty namespace e rotulá-lo como. `owner`</td></tr>
  <tr><td>Problema de Complemento de EKS - `AccessDenied: admission webhook "validation.gatekeeper.sh" denied the request: [allowed-container-registries] container <aws-guardduty-agent> has an invalid image registry`</td><td>Adicione o registro de imagens GuardDuty ao `allowed-container-registries` em seu controlador de admissão. Para obter mais informações, consulte *Repositório do ECR para EKS v1.8.1-eks-build.2* em [Agente de hospedagem de repositórios Amazon ECR GuardDuty](runtime-monitoring-ecr-repository-gdu-agent.md).</td></tr>
</tbody>
</table>
