Quiero que Amazon Inspector analice mi instancia de Amazon Elastic Compute Cloud (Amazon EC2), pero parece que no funciona.
Descripción corta
Si recibes uno de los siguientes mensajes de estado, Amazon Inspector no escaneó tu instancia de Amazon EC2: «EC2 instance stopped», «Unmanaged EC2 instance», «Unsupported OS», «Internal error», «Pending initial scan» o «No inventory».
Es posible que Amazon Inspector no analice las instancias de EC2 por los siguientes motivos:
- AWS Systems Manager Agent (SSM Agent) no está actualizado.
- La instancia de EC2 no está en estado de ejecución.
- El sistema operativo (SO) no es compatible.
- La instancia no está conectada a AWS Systems Manager.
- Amazon Inspector no está asociado a Systems Manager.
Puedes usar el panel de Amazon Inspector para supervisar el estado de las instancias. Para obtener más información, consulta Análisis de instancias de Amazon EC2 con Amazon Inspector.
Requisito previo: Asegúrate de que la instancia de destino sea una instancia administrada. Para obtener más información, consulta Trabajo con nodos administrados.
Resolución
Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas de AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI.
Actualización de la versión de SSM Agent
Para analizar instancias, SSM Agent debe ejecutarse en Amazon Inspector. Si tienes una versión anterior de SSM Agent, actualízala a la versión más reciente. Para obtener más información sobre cómo actualizarla a la versión más reciente, consulta Releases · aws/amazon-ssm-agent en el sitio web de GitHub. Se recomienda configurar Systems Manager para que actualice automáticamente SSM Agent.
Para actualizar manualmente SSM Agent, suscríbete a las notificaciones de SSM Agent. A continuación, utiliza Run Command para actualizar SSM Agent. También puedes suscribirte a las notas de la versión de SSM Agent en el sitio web de GitHub.
Confirmación de que la instancia está en estado de ejecución
Si la instancia se encuentra en el estado Instancia de EC2 detenida, significa que la instancia se ha detenido y Amazon Inspector ha pausado el análisis. Para volver a iniciar el análisis, inicia la instancia de EC2.
Amazon Inspector conserva los resultados de los análisis anteriores cuando se detiene la instancia de EC2. Amazon Inspector analiza a los intervalos que establezcas en las asociaciones de Systems Manager. Puedes modificar los intervalos de análisis para las instancias de Linux y las instancias de Windows.
Comprobación de que Amazon Inspector sea compatible con el sistema operativo
Si la instancia tiene el estado Sistema operativo no compatible, Amazon Inspector no es compatible con el sistema operativo que utiliza la instancia.
Para comprobar la versión de Linux, ejecuta el siguiente comando:
cat /etc/os-releaselsb_release -ahostnamectl
Para Windows, busca Información del sistema y, a continuación, abre la aplicación. Para determinar si Amazon Inspector es compatible con el sistema operativo, consulta la lista de sistemas operativos compatibles para analizar instancias.
Confirmación de que has conectado la instancia a Systems Manager
Si la instancia no aparece en la consola de Systems Manager, ejecuta el runbook AWSSupport-TroubleshootManagedInstance para identificar automáticamente los problemas de configuración de Systems Manager. Para obtener más información, consulta ¿Por qué Systems Manager no muestra mi instancia de Amazon EC2 como una instancia administrada?
Para comprobar manualmente la conexión de la instancia con Systems Manager, sigue estos pasos:
- Abre la consola de Systems Manager en la misma región de AWS que Amazon Inspector y tu instancia.
- Elige Administrador de flotas.
- En Nodos administrados, comprueba el Estado del ping de SSM Agent.
Si el estado es En línea, la instancia está conectada a SSM Agent.
Si el estado del ping de SSM Agent es Conexión perdida, asegúrate de que la instancia cumpla los requisitos previos de Systems Manager. Para determinar el problema y solucionarlo, ejecuta el siguiente comando get-diagnostics en ssm-cli:
ssm-cli.exe get-diagnostics --output table
Comprobación de que has asociado Amazon Inspector a Systems Manager
Para recopilar el inventario de aplicaciones de software, Amazon Inspector requiere una asociación a State Manager, una función de Systems Manager, en tu cuenta de AWS. Si Amazon Inspector no encuentra el inventario de aplicaciones de software para analizar la instancia, aparece el estado Sin inventario.
Para comprobar que has asociado Amazon Inspector y State Manager, sigue estos pasos:
- Abre la consola de Systems Manager en la misma región que Amazon Inspector y tu instancia.
- Elige State Manager.
- En Asociaciones, asegúrate de que la asociación InspectorInventoryCollection-do-not-delete existe y que el Estado es Correcto.
- Si la asociación InspectorInventoryCollection-do-not-delete no existe, ejecuta el documento de SSM AWS-GatherSoftwareInventory en todas las instancias. Elige el ID de asociación de la instancia que no se ha analizado y, a continuación, elige la pestaña Historial de ejecución para obtener más información.
- Si el Estado de asociación de InspectorInventoryCollection-do-not-delete es Error, selecciona el ID de la asociación. A continuación, selecciona Aplicar asociación ahora. Comprueba el Estado de la asociación InspectorInventoryCollection-do-not-delete para confirmar que ha cambiado de Error a Correcto.
Amazon Inspector instala automáticamente el complemento SSM de Amazon Inspector para Windows en las instancias de Windows. Si activas el análisis de EC2, Amazon Inspector crea nuevas asociaciones de SSM para los recursos de Windows.
Las asociaciones de SSM incluyen InspectorDistributor-do-not-delete, InspectorInventoryCollection-do-not-delete y InvokeInspectorSsmPlugin-do-not-delete. Si el estado de las asociaciones es Error, vuelve a solicitar la asociación.
Si el archivo InspectorSsmPlugin.exe no existe, la asociación de SSM InspectorDistributor-do-not-delete reinstalará automáticamente el complemento durante el siguiente análisis de Windows. Para obtener más información, consulta Análisis de instancias de Amazon EC2 con Amazon Inspector.
Comprobación de que el nodo existe en la aplicación de software
Sigue estos pasos:
- Abre la consola de Systems Manager en la misma región que Amazon Inspector y tu instancia.
- Elige Administrador de flotas.
- En Nodos administrados, elige tu ID de nodo.
- Elige la pestaña Inventario para comprobar si hay aplicaciones de software en el inventario de tu instancia.
Se recomienda establecer la tasa de recopilación de inventario para que se ejecute cada 30 minutos. Para optimizar la recopilación de inventario, edita la asociación InspectorInventoryCollection-do-not-delete y, a continuaciónestablece la tasa de expresión cron en 30 minutos.
Información relacionada
Evaluación de la cobertura de Amazon Inspector en el entorno de AWS
¿Cómo configuro Amazon Inspector Classic para ejecutar evaluaciones de seguridad en mis instancias de Amazon EC2?