

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Cobertura de runtime e solução de problemas para clusters do Amazon ECS
<a name="gdu-assess-coverage-ecs"></a>

A cobertura de tempo de execução dos clusters do Amazon ECS inclui as tarefas em execução nas AWS Fargate instâncias de contêineres do Amazon ECS. [1](#ecs-container-instance)

Para um cluster do Amazon ECS executado no Fargate, a cobertura do runtime é avaliada no nível da tarefa. A cobertura de runtime dos clusters ECS inclui as tarefas do Fargate que começaram a ser executadas depois que o Monitoramento de runtime e a configuração de agente automatizado foram habilitados para o Fargate (somente ECS). Por padrão, uma tarefa do Fargate é imutável. GuardDuty não será possível instalar o agente de segurança para monitorar contêineres em tarefas já em execução. Para incluir essa tarefa do Fargate, pare e inicie a tarefa novamente. Verifique se o serviço associado é compatível.

Para obter informações sobre o contêiner do Amazon ECS, consulte [Criação de capacidade](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/create-capacity.html).

**Topics**
+ [Análise de estatísticas de cobertura](#ecs-review-coverage-statistics-ecs-runtime-monitoring)
+ [Alteração do status da cobertura com EventBridge notificações](#ecs-runtime-monitoring-coverage-status-change)
+ [Solução de problemas de cobertura ECS-Fargate de tempo de execução da Amazon](#ecs-runtime-monitoring-coverage-issues-troubleshoot)

## Análise de estatísticas de cobertura
<a name="ecs-review-coverage-statistics-ecs-runtime-monitoring"></a>

As estatísticas de cobertura dos recursos do Amazon ECS associados às suas próprias contas ou contas-membro são a porcentagem dos clusters do Amazon ECS íntegros em relação a todos os clusters do Amazon ECS nas Região da AWS selecionadas. Isso inclui a cobertura para clusters do Amazon ECS associados às instâncias do Fargate e do Amazon EC2. A seguinte equação representa isso como:

*( clusters/All Clusters saudáveis) \*100*

### Considerações
<a name="considerations-ecs-coverage-review-stats"></a>
+ As estatísticas de cobertura do cluster do ECS incluem o status de cobertura das tarefas do Fargate ou das instâncias de contêiner do ECS associadas a esse cluster do ECS. O status de cobertura das tarefas do Fargate inclui tarefas que estão em execução ou que foram concluídas recentemente. 
+ Na guia **Cobertura de runtime de clusters EC**, o campo **Instâncias de contêiner cobertas** indica o status de cobertura das instâncias de contêiner associados ao seu cluster Amazon ECS. 

  Se o seu cluster do Amazon ECS contiver somente tarefas do Fargate, a contagem aparecerá como. **0/0**
+ Se o seu cluster do Amazon ECS estiver associado a uma instância do Amazon EC2 que não tenha um agente de segurança, o cluster do Amazon ECS também terá um status de cobertura **Não íntegro**.

  Para identificar e solucionar o problema de cobertura da instância associada do Amazon EC2, consulte [Solucionando problemas de cobertura de runtime do Amazon EC2](gdu-assess-coverage-ec2.md#ec2-runtime-monitoring-coverage-issues-troubleshoot) para instâncias do Amazon EC2.

Selecione um dos métodos de acesso para revisar as estatísticas de cobertura de suas contas.

------
#### [ Console ]
+ Faça login no Console de gerenciamento da AWS e abra o GuardDuty console em [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).
+ No painel de navegação, escolha **Monitoramento de runtime**.
+ Escolha a guia **Cobertura de runtime**.
+ Na guia **Cobertura de runtime de clusters ECS**, você pode visualizar as estatísticas de cobertura agregadas pelo status de cobertura de cada cluster Amazon ECS disponível na tabela **Lista de clusters**. 
  + Você pode filtrar a tabela **Lista de clusters** pelas seguintes colunas:
    + **ID da conta**
    + **Nome do cluster**
    + **Tipo de gerenciamento de agentes**
    + **Status da cobertura**
+ Se algum dos seus clusters do Amazon ECS tiver o **Status de cobertura** como **Não íntegro**, a coluna **Problema** incluirá informações adicionais sobre o motivo do status **Não íntegro**.

  Se seus clusters do Amazon ECS estiverem associados a uma instância do Amazon EC2, navegue até a guia **Cobertura de runtime da instância do EC2** e filtre pelo campo **Nome do cluster** para visualizar o **Problema** associado.

------
#### [ API/CLI ]
+ Execute a [ListCoverage](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCoverage.html)API com seu próprio ID de detector válido, região atual e endpoint de serviço. É possível filtrar e classificar a lista de instâncias utilizando essa API.
  + Você pode alterar o `filter-criteria` de exemplo com uma das seguintes opções para `CriterionKey`:
    + `ACCOUNT_ID`
    + `ECS_CLUSTER_NAME`
    + `COVERAGE_STATUS`
    + `MANAGEMENT_TYPE`
  + Você pode alterar o `AttributeName` de exemplo em `sort-criteria` com uma das seguintes opções:
    + `ACCOUNT_ID`
    + `COVERAGE_STATUS`
    + `ISSUE`
    + `ECS_CLUSTER_NAME`
    + `UPDATED_AT`

      O campo é atualizado somente quando uma nova tarefa é criada no cluster associado do Amazon ECS ou quando ocorre uma alteração no status da respectiva cobertura.
  + Você pode alterar o {{max-results}} (até 50).
  + Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} list-coverage --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --sort-criteria '{"AttributeName": "{{ECS_CLUSTER_NAME}}", "OrderBy": "{{DESC}}"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"111122223333"}}] }'  --max-results {{5}}
  ```
+ Execute a [GetCoverageStatistics](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCoverageStatistics.html)API para recuperar estatísticas agregadas de cobertura com base no. `statisticsType`
  + Você pode alterar o `statisticsType` de exemplo com uma das seguintes opções:
    + `COUNT_BY_COVERAGE_STATUS` – representa estatísticas de cobertura para clusters do ECS agregadas por status de cobertura.
    + `COUNT_BY_RESOURCE_TYPE`— Estatísticas de cobertura agregadas com base no tipo de AWS recurso na lista.
    + Você pode alterar o `filter-criteria` de exemplo no comando. É possível usar as seguintes opções para `CriterionKey`:
      + `ACCOUNT_ID`
      + `ECS_CLUSTER_NAME`
      + `COVERAGE_STATUS`
      + `MANAGEMENT_TYPE`
      + `INSTANCE_ID`
  + Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} get-coverage-statistics --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --statistics-type {{COUNT_BY_COVERAGE_STATUS}} --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
  ```

------

Para obter mais informações sobre esses problemas de cobertura, consulte [Solução de problemas de cobertura ECS-Fargate de tempo de execução da Amazon](#ecs-runtime-monitoring-coverage-issues-troubleshoot).

## Alteração do status da cobertura com EventBridge notificações
<a name="ecs-runtime-monitoring-coverage-status-change"></a>

O status da cobertura do seu cluster Amazon ECS pode aparecer como **Não íntegro**. Para saber quando o status de cobertura é alterado, recomendamos monitorar o status de cobertura periodicamente e solucionar o problema, se o status se tornar **Não íntegro**. Como alternativa, você pode criar uma EventBridge regra da Amazon para receber uma notificação quando o status da cobertura mudar de **Insalubre para **Saudável** ou não**. Por padrão, GuardDuty publica isso no [EventBridge barramento](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-event-bus.html) da sua conta.

### Exemplo de esquema de notificação
<a name="ecs-gdu-coverage-status-eventbridge-schema"></a>

Em uma EventBridge regra, você pode usar os exemplos de eventos e padrões de eventos predefinidos para receber a notificação do status da cobertura. Para obter mais informações sobre a criação de uma EventBridge regra, consulte [Criar regra](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-get-started.html#eb-gs-create-rule) no *Guia EventBridge do usuário da Amazon*. 

Além disso, você pode criar um padrão de evento personalizado usando o exemplo de esquema de notificação a seguir. Substitua os valores da sua conta. Para ser notificado quando o status da cobertura do seu cluster Amazon ECS mudar de `Healthy` para`Unhealthy`, `detail-type` deveria ser{{GuardDuty Runtime Protection Unhealthy}}. Para ser notificado quando o status da cobertura mudar de `Unhealthy` para`Healthy`, substitua o valor de `detail-type` por{{GuardDuty Runtime Protection Healthy}}.

```
{
  "version": "0",
  "id": "event ID",
  "detail-type": "GuardDuty Runtime Protection Unhealthy",
  "source": "aws.guardduty",
  "account": "Conta da AWS ID",
  "time": "event timestamp (string)",
  "region": "Região da AWS",
  "resources": [
       ],
  "detail": {
    "schemaVersion": "1.0",
    "resourceAccountId": "string",
    "currentStatus": "string",
    "previousStatus": "string",
    "resourceDetails": {
        "resourceType": "ECS",
        "ecsClusterDetails": {
          "clusterName":"",
          "fargateDetails":{
            "issues":[],
            "managementType":""
          },
          "containerInstanceDetails":{
            "coveredContainerInstances":int,
            "compatibleContainerInstances":int
          }
        }
    },
    "issue": "string",
    "lastUpdatedAt": "timestamp"
  }
}
```

## Solução de problemas de cobertura ECS-Fargate de tempo de execução da Amazon
<a name="ecs-runtime-monitoring-coverage-issues-troubleshoot"></a>

Se o status da cobertura do seu cluster Amazon ECS for **Não íntegro**, você poderá ver o motivo na coluna **Problema**. 

A tabela a seguir fornece as etapas recomendadas para a solução de problemas do Fargate (somente Amazon ECS). Para obter informações sobre problemas de cobertura de instância do Amazon EC2, consulte [Solucionando problemas de cobertura de runtime do Amazon EC2](gdu-assess-coverage-ec2.md#ec2-runtime-monitoring-coverage-issues-troubleshoot) para instâncias do Amazon EC2.



- ** Agente não sendo relatado **
  - **Informações adicionais:** Agente não sendo relatado para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Valide se o endpoint da VPC para a tarefa do seu cluster Amazon ECS está configurado corretamente. Para obter mais informações, consulte [Validando a configuração do endpoint da VPC](validate-vpc-endpoint-config-runtime-monitoring.md).<br />Se sua organização tiver uma política de controle de serviços (SCP), valide se o limite de permissões não está restringindo a permissão `guardduty:SendSecurityTelemetry`. Para obter mais informações, consulte [Validando a política de controle de serviço da sua organização em um ambiente de várias contas](prereq-runtime-monitoring-ecs-support.md#validate-organization-scp-ecs).
  - **Informações adicionais:** `{{VPC_ISSUE}}; for task in TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Veja os detalhes do problema da VPC nas informações extra.

- ** Atendente encerrado **
  - **Informações adicionais:** ExitCode: `EXIT_CODE` para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Veja os detalhes do problema nas informações extra.
  - **Informações adicionais:** Motivo: {{REASON}} para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Informações adicionais:** ExitCode: `EXIT_CODE` com o motivo: '{{EXIT\_CODE}}' para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Informações adicionais:** Atendente encerrado: Motivo: `CannotPullContainerError`: manifesto de imagem pull repetido… / **Etapas para solução de problemas:** Nesse cenário, GuardDuty é potencialmente incapaz de extrair a imagem do contêiner auxiliar. Sua tarefa continuará em execução, mas não GuardDuty conseguirá detectar possíveis ameaças. Execute as seguintes etapas de solução de problemas, uma de cada vez, para verificar se isso ajuda a resolver o problema de cobertura:[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/gdu-assess-coverage-ecs.html)<br />Esses três componentes (permissões, conectividade de rede e configuração do grupo de segurança) são independentes, mas são todos necessários para fazer o download bem-sucedido da imagem do GuardDuty contêiner do Amazon ECR.<br />Se o problema persistir, consulte [Meu AWS Step Functions fluxo de trabalho está falhando inesperadamente](troubleshooting-guardduty-runtime-monitoring.md#runtime-ecs-step-function-failure).

- ** Falha na criação de endpoint da VPC **
  - **Informações adicionais:** A ativação do DNS privado requer ambos `enableDnsSupport` e os atributos da `enableDnsHostnames` VPC definidos `true` como {{vpcId}} for (Serviço: EC2, Code:400 Status, ID da solicitação:). {{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
  - **Etapas para solução de problemas:** Verifique se os seguintes atributos da VPC estão definidos como `true`: `enableDnsSupport` e `enableDnsHostnames`. Para obter mais informações, consulte [Atributos de DNS na sua VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-support).<br />**Se você estiver usando o Amazon VPC Console em [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/)para criar o Amazon VPC, certifique-se de selecionar Habilitar nomes de **host DNS e Ativar resolução de DNS**.** Para obter mais informações, consulte [Opções de configuração da VPC](https://docs.aws.amazon.com/vpc/latest/userguide/create-vpc.html#create-vpc-options).

- **Atendente não provisionado**
  - **Informações adicionais:** Invocação não suportada por `{{SERVICE}}` para tarefa(s) em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Essa tarefa foi invocada por um `{{SERVICE}}` que não é compatível.
  - **Informações adicionais:** Arquitetura de CPU '{{TYPE}}' não suportada para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Essa tarefa está sendo executada em uma arquitetura de CPU não compatível. Para obter informações sobre as arquiteturas de CPU compatíveis, consulte [Validação dos requisitos de arquitetura](prereq-runtime-monitoring-ecs-support.md#validating-architecture-req-ecs).
  - **Informações adicionais:** `TaskExecutionRole` faltando em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** A função de execução de tarefa do ECS está ausente. Para obter informações sobre o fornecimento da função de execução de tarefa e permissões necessárias, consulte [Pré-requisitos para acesso à imagem do contêiner](prereq-runtime-monitoring-ecs-support.md#before-enable-runtime-monitoring-ecs).
  - **Informações adicionais:** Falta configuração de rede '`{{CONFIGURATION_DETAILS}}`' para tarefa(s) em `TaskDefinition - '{{TASK_DEFINITION}}'` / **Etapas para solução de problemas:** Problemas de configuração de rede podem aparecer devido à falta de configuração de VPC ou sub-redes ausentes ou vazias.<br />Valide se sua configuração de rede está correta. Para obter mais informações, consulte [Pré-requisitos para acesso à imagem do contêiner](prereq-runtime-monitoring-ecs-support.md#before-enable-runtime-monitoring-ecs).<br />Para obter mais informações, consulte [Parâmetros da definição de tarefa do Amazon ECS](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/task_definition_parameters.html) no *Guia do desenvolvedor do Amazon Elastic Container Service*.
  - **Informações adicionais:** As tarefas iniciadas quando os clusters tinham uma tag de exclusão são excluídas do Monitoramento de Runtime. IDs de tarefa afetados: “`{{TASK_ID}}`” / **Etapas para solução de problemas:** Quando você altera a GuardDuty tag predefinida de `GuardDutyManaged` - `true` para `GuardDutyManaged` -`false`, não GuardDuty receberá os eventos de tempo de execução desse cluster do Amazon ECS.<br />Atualize a tag para `GuardDutyManaged`-`true` e reinicie a tarefa.
  - **Informações adicionais:** Os serviços implantados quando os clusters tinham uma tag de exclusão são excluídos do Monitoramento de Runtime. Nomes dos serviços afetados: “{{`SERVICE_NAME`}}” / **Etapas para solução de problemas:** Quando os serviços são implantados com a tag de exclusão `GuardDutyManaged` -`false`, não GuardDuty receberão eventos de tempo de execução para esse cluster do Amazon ECS.<br />Atualize a tag para `GuardDutyManaged`-`true` e depois reimplante o serviço.
  - **Informações adicionais:** As tarefas iniciadas antes da habilitação da Configuração Automatizada do Agente não são abordadas. IDs de tarefa afetados: “{{`TASK_ID`}}” / **Etapas para solução de problemas:** Quando o cluster contém uma tarefa iniciada antes de ativar a configuração automatizada do agente para o Amazon ECS, não GuardDuty será possível protegê-la. Reinicie a tarefa para que ela seja monitorada por. GuardDuty 
  - **Informações adicionais:** Os serviços implantados antes da habilitação da Configuração Automatizada do Agente não são cobertos. Nomes dos serviços afetados: “{{`SERVICE_NAME`}}” / **Etapas para solução de problemas:** Quando os serviços são implantados antes de habilitar a configuração automatizada de agentes para o Amazon ECS, não GuardDuty receberão eventos de tempo de execução para clusters do ECS.
  - **Informações adicionais:** O serviço {{`SERVICE_NAME`}} '' requer uma nova implantação no fix/troubleshoot. Consulte a documentação. Nomes dos serviços afetados: “{{`SERVICE_NAME`}}” / **Etapas para solução de problemas:** Não há suporte para um serviço iniciado antes de habilitar o Monitoramento de Runtime. <br />Você pode reiniciar o serviço ou atualizá-lo com a opção `forceNewDeployment` seguindo as etapas em [Atualizar um serviço do Amazon ECS usando o console](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) no *Guia do desenvolvedor do Amazon Elastic Container Service*. Como alternativa, você também pode usar as etapas abaixo [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)na *Referência de API do Amazon Elastic Container Service*.
  - **Informações adicionais:** As tarefas iniciadas antes da habilitação do Monitoramento de Runtime exigem uma reinicialização. IDs de tarefa afetados: “{{`TASK_ID_1`}}” / **Etapas para solução de problemas:** No Amazon ECS, as tarefas são imutáveis. Para avaliar o comportamento do tempo de execução ou uma AWS Fargate tarefa em execução, verifique se o Runtime Monitoring já está ativado e reinicie a tarefa GuardDuty para adicionar o sidecar do contêiner.

- **Outros**
  - **Informações adicionais:** Problema não identificado, para tarefas em `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Etapas para solução de problemas:** Use as seguintes questões para identificar a causa raiz do problema:[See the AWS documentation website for more details](http://docs.aws.amazon.com/pt_br/guardduty/latest/ug/gdu-assess-coverage-ecs.html)

