Resolver problemas comuns

Com suporte em:

Este documento fornece uma coleção de dicas e procedimentos para ajudar a diagnosticar e resolver problemas comuns encontrados durante a implantação e operação do agente remoto do Google Security Operations.

Problema de incompatibilidade de chaves

Esse problema ocorre quando as chaves privadas no Google Security Operations e no agente remoto não correspondem. Para resolver isso, verifique se a chave nos recursos do agente corresponde à chave no agent_db do Siemplify.

Falha do conector remoto

Se um conector remoto falhar, siga estas etapas:

  1. Verifique se uma instância de integrações foi instalada corretamente no agente.
  2. Verifique os registros do agente no nível de erro para encontrar falhas no processo de conexão.
  3. Teste a mesma configuração do conector localmente e verifique se há erros.

Falha na instalação: SO do host sem suporte ou incompatibilidades de EOL

Se novas instalações ou upgrades automáticos falharem devido a erros de rastreamento do glibc e blocos de chamadas do sistema, siga estas etapas:

  1. Verifique se o ambiente do host não está executando um sistema operacional legado, que pode não ter hooks de chamada de sistema modernos.
  2. Rehospede o ambiente do agente em uma distribuição Linux empresarial com a versão oficial mais recente.
  3. Verifique se o host é uma plataforma com suporte: Debian 12 (base oficial), RHEL 8.7:

    Verifique /etc/os-release: execute o comando a seguir e procure NAME= e VERSION_ID=:

    cat /etc/os-release
    • Para o Debian 12: procure NAME="Debian GNU/Linux" e VERSION_ID="12".
    • Para o RHEL 8.7: procure NAME="Red Hat Enterprise Linux" e VERSION_ID="8.7".

A configuração do contêiner extrai a camada operacional anterior em vez da build "mais recente"

Se a execução de comandos de configuração de contêiner extrair inadvertidamente uma camada operacional anterior em vez da build de software recém-lançada, execute os comandos a seguir para extrair explicitamente a imagem mais recente:

  • Para Docker:

    docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
  • Para Podman:

    podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest

Para garantir que a implantação seja executada na versão de software mais atualizada, sempre extraia a imagem mais recente antes de executar o comando de execução do agente.

Falha na implantação do agente do Docker

Se a implantação do Docker falhar, siga estas etapas:

  1. Remova o contêiner do Docker:
    1. Execute o comando a seguir para listar os contêineres em execução:

      docker ps 
    2. Execute o comando a seguir para remover os contêineres com falha:

      docker rm -f container_id_or_name
  2. Remova as imagens:
    1. Execute o comando a seguir para listar as imagens:

      docker images 
    2. Execute o comando a seguir para remover a imagem:

      docker rmi image_id_or_name
  3. Remova os volumes:
    1. Execute o comando a seguir para listar os volumes:

      docker volume ls
    2. Execute o comando a seguir para remover os volumes:

      docker volume rm volume_name
  4. Implante o agente novamente. Para mais informações, consulte Criar um agente usando o Docker.

Agente preso no status "Aguardando o agente"

Se o agente foi implantado corretamente, mas o status permanece "Aguardando o agente", siga estas etapas para resolver o problema:

  1. Verifique a conectividade do host: teste a conectividade de Internet da máquina host do agente (por exemplo, curl www.google.com ou ping 8.8.8.8). Se isso falhar, o problema será com a conexão de Internet do host.
  2. Verifique a conectividade do contêiner: se o teste do host for aprovado, insira o shell do contêiner usando docker exec -it container_ID bash e verifique a conectividade novamente. Se o contêiner não tiver conectividade, reinicie o serviço do Docker na máquina host (service docker restart).

    1. Execute este comando:

      docker exec -it bash

    2. Verifique a conectividade novamente como fez anteriormente.
    3. Se não houver conectividade, execute o comando a seguir para reiniciar o serviço do Docker na máquina host (não no contêiner):

      service docker restart

    4. Execute o comando a seguir para iniciar o contêiner novamente:

      docker start

  3. Analise os registros do contêiner em busca de erros

    Se a etapa anterior não ajudou e o status do agente ainda é "Aguardando o agente" após atualizar a página Agente remoto no Google SecOps, faça login novamente no contêiner e extraia os registros.

    1. Encontre os registros no diretório /var/log/SiemplifyAgent/.
    2. Procure erros nos arquivos de registro para identificar a causa raiz.

Problemas de rede de DNS

Se o contêiner tiver falhas de resolução de DNS ou problemas de conectividade de rede, adicione --network host ao comando docker run. O uso do modo de rede do host permite que o contêiner compartilhe a pilha de rede e a configuração de DNS da máquina host diretamente.

A imagem do Docker não é carregada (o encaminhamento de IP4 está desativado)

Se você encontrar um erro na CLI ao tentar carregar uma imagem do Docker (sistema) ou um agente do Google SecOps, o encaminhamento de IP4 poderá estar desativado. Siga estas etapas para ativá-lo e reiniciar o agente:

  1. Adicione a linha a seguir ao arquivo /etc/sysctl.conf:

    net.ipv4.ip_forward=1 Observação: será necessário usar um editor de arquivos (como o nano, por exemplo, use: yum install nano -y
  2. Execute o comando a seguir para reiniciar o serviço de rede:

    systemctl restart network
  3. Execute o comando a seguir para reiniciar o serviço do Docker:

    sudo systemctl restart docker
  4. Execute o comando a seguir para verificar se o contêiner está em execução:

    docker ps
  5. Se o contêiner não estiver em execução, execute o comando a seguir para listar todos os contêineres (incluindo os interrompidos):

    docker ps -a
  6. Se o contêiner estiver listado, mas interrompido, execute o comando a seguir para iniciá-lo:

    docker start container_id_or_name
  7. Se o agente ou o sistema ainda não estiver em execução após reiniciar o Docker e o contêiner:
    1. Execute o comando a seguir para interromper o contêiner:

      docker stop container_id_or_name
    2. Execute o comando a seguir para excluir o contêiner:

      docker rm container_id_or_name
    3. Execute o comando a seguir para excluir a imagem:

      docker rmi image_name
    4. Carregue a imagem novamente.

Erro após o desligamento ou reinicialização do agente

Execute o comando a seguir para forçar a inicialização do agente do instalador:
systemctl start supervisord

Execute o comando a seguir para forçar a inicialização do agente do Docker:
docker start

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.