Salta al contenuto

Perché Amazon Inspector non esegue la scansione delle mie istanze Amazon EC2?

5 minuti di lettura
0

Desidero che Amazon Inspector esegua la scansione della mia istanza Amazon Elastic Compute Cloud (Amazon EC2), ma non sembra funzionare.

Breve descrizione

Se ricevi uno dei seguenti messaggi di stato, Amazon Inspector non ha eseguito la scansione dell'istanza Amazon EC2: "Istanza EC2 arrestata", "Istanza EC2 non gestita", "Sistema operativo non supportato", "Errore iniziale", "In attesa di scansione iniziale" o "Nessun inventario".

Amazon Inspector potrebbe non eseguire la scansione di un'istanza EC2 per i seguenti motivi:

  • L'Agente AWS Systems Manager (Agente SSM) non è aggiornato.
  • L'istanza EC2 non è nello stato In esecuzione.
  • Il sistema operativo non è compatibile.
  • L'istanza non è connessa ad AWS Systems Manager.
  • Amazon Inspector non è associato a Systems Manager.

Puoi utilizzare la dashboard di Amazon Inspector per monitorare lo stato delle istanze. Per ulteriori informazioni, consulta Scansione delle istanze Amazon EC2 con Amazon Inspector.

Prerequisito: assicurati che l'istanza di destinazione sia un'istanza gestita. Per ulteriori informazioni, consulta Utilizzo dei nodi gestiti.

Risoluzione

Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.

Aggiorna la versione dell'Agente SSM

Per scansionare le istanze, l'Agente SSM deve essere eseguito in Amazon Inspector. Se disponi di una versione precedente dell'Agente SSM, esegui l'aggiornamento alla versione più recente. Per ulteriori informazioni sull'esecuzione dell'aggiornamento alla versione più recente, consulta Releases · aws/amazon-ssm-agent (Rilasci · aws/amazon-ssm-agent) sul sito web GitHub. È consigliabile configurare Systems Manager per aggiornare automaticamente l'Agente SSM.

Per aggiornare manualmente l'Agente SSM, sottoscrivi le notifiche dell'Agente SSM. Quindi utilizza Esegui comando per aggiornare l'Agente SSM. Puoi anche sottoscrivere note di rilascio dell'Agente SSM sul sito web GitHub.

Verifica che lo stato dell'istanza sia in esecuzione

Se l'istanza è nello stato Istanza EC2 arrestata, ciò significa che l'istanza è stata arrestata e Amazon Inspector ha sospeso la scansione. Per riprendere la scansione, avvia l'istanza EC2.

Amazon Inspector conserva i risultati delle scansioni precedenti quando l'istanza EC2 viene arrestata. Amazon Inspector esegue la scansione degli intervalli specificati nelle associazioni di Systems Manager. Puoi modificare gli intervalli di scansione per le istanze Linux e le istanze Windows.

Verifica che Amazon Inspector supporti il sistema operativo

Se l'istanza è nello stato Sistema operativo non supportato, Amazon Inspector non supporta il sistema operativo utilizzato dall'istanza.

Per verificare la versione di Linux, esegui questo comando:

cat /etc/os-releaselsb_release -ahostnamectl

Per Windows, cerca Informazioni di sistema e apri l'applicazione. Quindi determina se Amazon Inspector supporta il sistema operativo controllando l'elenco dei sistemi operativi supportati per la scansione delle istanze.

Verifica che l'istanza sia connessa a Systems Manager

Se l'istanza non è visualizzata nella console Systems Manager, esegui il runbook AWSSupport-TroubleshootManagedInstance per identificare automaticamente i problemi di configurazione di Systems Manager. Per ulteriori informazioni, consulta Perché Systems Manager non mostra la mia istanza Amazon EC2 come istanza gestita?

Per verificare manualmente la connessione dell'istanza a Systems Manager, completa i seguenti passaggi:

  1. Apri la console Systems Manager nella stessa Regione AWS di Amazon Inspector e dell'istanza.
  2. Scegli Gestore del parco istanze.
  3. In Nodi gestiti, controlla lo stato del ping dell'Agente SSM.
    Se lo stato è Online, l'istanza è connessa all'Agente SSM.
    Se lo stato del ping dell'Agente SSM è Connessione persa, assicurati che l'istanza soddisfi i prerequisiti di Systems Manager. Per determinare il problema e risolverlo, esegui questo comando get-diagnostics ssm-cli:
    ssm-cli.exe get-diagnostics --output table

Verifica di aver associato Amazon Inspector a Systems Manager

Per raccogliere l'inventario delle applicazioni software, Amazon Inspector richiede un'associazione con Gestione stato, una funzionalità di Systems Manager, nell'account AWS. Se ricevi lo stato Nessun inventario, Amazon Inspector non trova l'inventario delle applicazioni software per scansionare l'istanza.

Per verificare di aver associato Amazon Inspector e Gestione stato, completa i seguenti passaggi:

  1. Apri la console Systems Manager nella stessa Regione di Amazon Inspector e dell'istanza.
  2. Scegli Gestione stato.
  3. In Associazioni, verifica che l'associazione InspectorInventoryCollection-do-not-delete esista e che lo Stato sia Operazione riuscita.
  4. Se l'associazione InspectorInventoryCollection-do-not-delete non esiste, esegui il documento SSM AWS-GatherSoftwareInventory in tutte le istanze. Scegli l'ID associazione per l'istanza che non è stata scansionata, quindi scegli la scheda Cronologia di esecuzione per ulteriori dettagli.
  5. Se lo Stato dell'associazione InspectorInventoryCollection-do-not-delete è Operazione non riuscita, scegli l'ID associazione. Quindi scegli Applica l'associazione ora. Controlla nuovamente lo Stato dell'associazione InspectorInventoryCollection-do-not-delete per verificare che sia passato da Operazione non riuscita a Operazione riuscita.

Amazon Inspector installa automaticamente il plug-in Amazon Inspector SSM per Windows nelle istanze Windows. Se attivi la scansione in EC2, Amazon Inspector crea nuove associazioni SSM per le risorse Windows.

Le associazioni SSM sono InspectorDistributor-do-not-delete, InspectorInventoryCollection-do-not-delete e InvokeInspectorSsmPlugin-do-not-delete. Se lo stato delle associazioni è Operazione non riuscita, applica nuovamente l'associazione.

Se il file InspectorSsmPlugin.exe non esiste, l'associazione SSM InspectorDistributor-do-not-delete reinstalla automaticamente il plugin durante la successiva scansione di Windows. Per ulteriori informazioni, consulta Scansione delle istanze Amazon EC2 con Amazon Inspector.

Verifica che il nodo esista nell'applicazione software

Completa i seguenti passaggi:

  1. Apri la console Systems Manager nella stessa Regione di Amazon Inspector e dell'istanza.
  2. Scegli Gestore del parco istanze.
  3. In Nodi gestiti, scegli l'ID nodo.
  4. Scegli la scheda Inventario per verificare le applicazioni software nell'inventario dell'istanza.

È consigliabile impostare la frequenza di raccolta dell'inventario in modo che l'esecuzione avvenga ogni 30 minuti. Per ottimizzare la raccolta dell'inventario, modifica l'associazione InspectorInventoryCollection-do-not-delete, quindi imposta la frequenza dell'espressione Cron su 30 minuti.

Informazioni correlate

Valutazione della copertura di Amazon Inspector del tuo ambiente AWS

Come faccio a configurare Amazon Inspector Classic per eseguire valutazioni di sicurezza sulle mie istanze Amazon EC2?