リモート エージェントのトラブルシューティング
このドキュメントでは、Google Security Operations リモート エージェントのデプロイと運用中に発生する一般的な問題を診断して解決する際に役立つヒントと手順について説明します。
鍵の不一致の問題
この問題は、Google Security Operations とリモート エージェントの秘密鍵が一致しない場合に発生します。この問題を解決するには、エージェント リソースのキーが Siemplify agent_db のキーと一致していることを確認します。
リモート コネクタの障害
リモート コネクタが失敗した場合は、次の手順を行います。
- 統合インスタンスがエージェントに正常にインストールされていることを確認します。
- エージェント ログをエラーレベルで確認して、接続プロセスでエラーが発生していないか確認します。
- 同じコネクタ構成をローカルでテストし、エラーがないか確認します。
Docker エージェントのデプロイに失敗する
Docker のデプロイが失敗した場合は、次の手順を行います。
- Docker コンテナを削除します。
次のコマンドを実行して、実行中のコンテナを一覧表示します。
docker ps次のコマンドを実行して、失敗したコンテナを削除します。
docker rm -f container_id_or_name
- 画像を削除する:
次のコマンドを実行して、イメージを一覧表示します。
docker images次のコマンドを実行してイメージを削除します。
docker rmi image_id_or_name
- ボリュームを削除します。
次のコマンドを実行して、ボリュームを一覧表示します。
docker volume ls次のコマンドを実行して、ボリュームを削除します。
docker volume rm volume_name
- エージェントを再デプロイします。詳細については、Docker を使用してエージェントを作成するをご覧ください。
エージェントが「エージェントを待機しています」ステータスで停止する
エージェントが正常にデプロイされたにもかかわらず、ステータスが「エージェントを待機しています」のままになっている場合は、次の手順に沿って問題をトラブルシューティングします。
- ホストの接続を確認する: エージェント ホストマシンのインターネット接続(
curl www.google.comやping 8.8.8.8など)をテストします。これが失敗した場合、問題はホストのインターネット接続にあります。 コンテナの接続を確認する: ホストテストに合格したら、
docker exec -it container_ID bashを使用してコンテナシェルに入り、接続を再確認します。コンテナに接続がない場合は、ホストマシンで Docker サービスを再起動します(service docker restart)。次のコマンドを実行します。
docker exec -itbash - 以前と同じように接続を確認します。
- 接続性がない場合は、次のコマンドを実行して、ホストマシン(コンテナではない)から Docker サービスを再起動します。
service docker restart 次のコマンドを実行して、コンテナを再度起動します。
docker start
コンテナログでエラーを確認する
上記の手順で問題が解決せず、Google SecOps の [Remote agent] ページを更新してもエージェントのステータスが [waiting for agent] のままの場合は、コンテナに再度ログインしてログを取得します。
/var/log/SiemplifyAgent/ディレクトリでログを探します。- ログファイルでエラーを探して、根本原因を特定します。
Docker イメージを読み込めない(IP4 転送が無効になっている)
Google SecOps Docker イメージ(システム)またはエージェントを読み込もうとしたときに CLI にエラーが表示される場合は、IP4 転送が無効になっている可能性があります。有効にしてエージェントを再起動する手順は次のとおりです。
/etc/sysctl.confファイルに次の行を追加します。net.ipv4.ip_forward=1ファイル エディタ(nano など)を使用する必要があります。たとえば、次のように使用します。yum install nano -y次のコマンドを実行して、ネットワーク サービスを再起動します。
systemctl restart network次のコマンドを実行して、Docker サービスを再起動します。
sudo systemctl restart docker次のコマンドを実行して、コンテナが実行されているかどうかを確認します。
docker psコンテナが実行されていない場合は、次のコマンドを実行して、停止しているコンテナを含むすべてのコンテナを一覧表示します。
docker ps -aコンテナが一覧表示されているが停止している場合は、次のコマンドを実行して起動します。
docker start container_id_or_name- Docker とコンテナを再起動してもエージェントまたはシステムが実行されない場合:
次のコマンドを実行してコンテナを停止します。
docker stop container_id_or_name次のコマンドを実行してコンテナを削除します。
docker rm container_id_or_name次のコマンドを実行してイメージを削除します。
docker rmi image_name- 画像をもう一度読み込みます。
エージェントのシャットダウンまたは再起動後のエラー
次のコマンドを実行して、インストーラ エージェントの強制起動を行います。
systemctl start supervisord
次のコマンドを実行して、Docker エージェントを強制的に起動します。
docker start
リモート エージェントのアップグレードに失敗した場合
以前のアップグレードが開始されたものの正常に完了せず、リモート エージェントのバージョンが変更されていない場合は、15 分待ってから Google Security Operations の [リモート エージェント] ページを更新します。その後、アップグレードを再開できます。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。