AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Perché Amazon Inspector non esegue la scansione delle mie istanze Amazon EC2?
Desidero che Amazon Inspector esegua la scansione della mia istanza Amazon Elastic Compute Cloud (Amazon EC2), ma non sembra funzionare.
Breve descrizione
Se ricevi uno dei seguenti messaggi di stato, Amazon Inspector non ha eseguito la scansione dell'istanza Amazon EC2: "Istanza EC2 arrestata", "Istanza EC2 non gestita", "Sistema operativo non supportato", "Errore iniziale", "In attesa di scansione iniziale" o "Nessun inventario".
Amazon Inspector potrebbe non eseguire la scansione di un'istanza EC2 per i seguenti motivi:
- L'Agente AWS Systems Manager (Agente SSM) non è aggiornato.
- L'istanza EC2 non è nello stato In esecuzione.
- Il sistema operativo non è compatibile.
- L'istanza non è connessa ad AWS Systems Manager.
- Amazon Inspector non è associato a Systems Manager.
Puoi utilizzare la dashboard di Amazon Inspector per monitorare lo stato delle istanze. Per ulteriori informazioni, consulta Scansione delle istanze Amazon EC2 con Amazon Inspector.
Prerequisito: assicurati che l'istanza di destinazione sia un'istanza gestita. Per ulteriori informazioni, consulta Utilizzo dei nodi gestiti.
Risoluzione
Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Aggiorna la versione dell'Agente SSM
Per scansionare le istanze, l'Agente SSM deve essere eseguito in Amazon Inspector. Se disponi di una versione precedente dell'Agente SSM, esegui l'aggiornamento alla versione più recente. Per ulteriori informazioni sull'esecuzione dell'aggiornamento alla versione più recente, consulta Releases · aws/amazon-ssm-agent (Rilasci · aws/amazon-ssm-agent) sul sito web GitHub. È consigliabile configurare Systems Manager per aggiornare automaticamente l'Agente SSM.
Per aggiornare manualmente l'Agente SSM, sottoscrivi le notifiche dell'Agente SSM. Quindi utilizza Esegui comando per aggiornare l'Agente SSM. Puoi anche sottoscrivere note di rilascio dell'Agente SSM sul sito web GitHub.
Verifica che lo stato dell'istanza sia in esecuzione
Se l'istanza è nello stato Istanza EC2 arrestata, ciò significa che l'istanza è stata arrestata e Amazon Inspector ha sospeso la scansione. Per riprendere la scansione, avvia l'istanza EC2.
Amazon Inspector conserva i risultati delle scansioni precedenti quando l'istanza EC2 viene arrestata. Amazon Inspector esegue la scansione degli intervalli specificati nelle associazioni di Systems Manager. Puoi modificare gli intervalli di scansione per le istanze Linux e le istanze Windows.
Verifica che Amazon Inspector supporti il sistema operativo
Se l'istanza è nello stato Sistema operativo non supportato, Amazon Inspector non supporta il sistema operativo utilizzato dall'istanza.
Per verificare la versione di Linux, esegui questo comando:
cat /etc/os-releaselsb_release -ahostnamectl
Per Windows, cerca Informazioni di sistema e apri l'applicazione. Quindi determina se Amazon Inspector supporta il sistema operativo controllando l'elenco dei sistemi operativi supportati per la scansione delle istanze.
Verifica che l'istanza sia connessa a Systems Manager
Se l'istanza non è visualizzata nella console Systems Manager, esegui il runbook AWSSupport-TroubleshootManagedInstance per identificare automaticamente i problemi di configurazione di Systems Manager. Per ulteriori informazioni, consulta Perché Systems Manager non mostra la mia istanza Amazon EC2 come istanza gestita?
Per verificare manualmente la connessione dell'istanza a Systems Manager, completa i seguenti passaggi:
- Apri la console Systems Manager nella stessa Regione AWS di Amazon Inspector e dell'istanza.
- Scegli Gestore del parco istanze.
- In Nodi gestiti, controlla lo stato del ping dell'Agente SSM.
Se lo stato è Online, l'istanza è connessa all'Agente SSM.
Se lo stato del ping dell'Agente SSM è Connessione persa, assicurati che l'istanza soddisfi i prerequisiti di Systems Manager. Per determinare il problema e risolverlo, esegui questo comando get-diagnostics ssm-cli:ssm-cli.exe get-diagnostics --output table
Verifica di aver associato Amazon Inspector a Systems Manager
Per raccogliere l'inventario delle applicazioni software, Amazon Inspector richiede un'associazione con Gestione stato, una funzionalità di Systems Manager, nell'account AWS. Se ricevi lo stato Nessun inventario, Amazon Inspector non trova l'inventario delle applicazioni software per scansionare l'istanza.
Per verificare di aver associato Amazon Inspector e Gestione stato, completa i seguenti passaggi:
- Apri la console Systems Manager nella stessa Regione di Amazon Inspector e dell'istanza.
- Scegli Gestione stato.
- In Associazioni, verifica che l'associazione InspectorInventoryCollection-do-not-delete esista e che lo Stato sia Operazione riuscita.
- Se l'associazione InspectorInventoryCollection-do-not-delete non esiste, esegui il documento SSM AWS-GatherSoftwareInventory in tutte le istanze. Scegli l'ID associazione per l'istanza che non è stata scansionata, quindi scegli la scheda Cronologia di esecuzione per ulteriori dettagli.
- Se lo Stato dell'associazione InspectorInventoryCollection-do-not-delete è Operazione non riuscita, scegli l'ID associazione. Quindi scegli Applica l'associazione ora. Controlla nuovamente lo Stato dell'associazione InspectorInventoryCollection-do-not-delete per verificare che sia passato da Operazione non riuscita a Operazione riuscita.
Amazon Inspector installa automaticamente il plug-in Amazon Inspector SSM per Windows nelle istanze Windows. Se attivi la scansione in EC2, Amazon Inspector crea nuove associazioni SSM per le risorse Windows.
Le associazioni SSM sono InspectorDistributor-do-not-delete, InspectorInventoryCollection-do-not-delete e InvokeInspectorSsmPlugin-do-not-delete. Se lo stato delle associazioni è Operazione non riuscita, applica nuovamente l'associazione.
Se il file InspectorSsmPlugin.exe non esiste, l'associazione SSM InspectorDistributor-do-not-delete reinstalla automaticamente il plugin durante la successiva scansione di Windows. Per ulteriori informazioni, consulta Scansione delle istanze Amazon EC2 con Amazon Inspector.
Verifica che il nodo esista nell'applicazione software
Completa i seguenti passaggi:
- Apri la console Systems Manager nella stessa Regione di Amazon Inspector e dell'istanza.
- Scegli Gestore del parco istanze.
- In Nodi gestiti, scegli l'ID nodo.
- Scegli la scheda Inventario per verificare le applicazioni software nell'inventario dell'istanza.
È consigliabile impostare la frequenza di raccolta dell'inventario in modo che l'esecuzione avvenga ogni 30 minuti. Per ottimizzare la raccolta dell'inventario, modifica l'associazione InspectorInventoryCollection-do-not-delete, quindi imposta la frequenza dell'espressione Cron su 30 minuti.
Informazioni correlate
Valutazione della copertura di Amazon Inspector del tuo ambiente AWS
- Lingua
- Italiano
