Resolver problemas comuns
Este documento oferece uma coleção de dicas e procedimentos para ajudar você a diagnosticar e resolver problemas comuns encontrados durante a implantação e a operação do agente remoto do Google Security Operations.
Problema de incompatibilidade de chaves
Esse problema ocorre quando as chaves privadas no Google Security Operations e no agente remoto não correspondem. Para resolver isso, verifique se a chave nos recursos do agente corresponde à chave no agent_db do Siemplify.
Falha no conector remoto
Se um conector remoto falhar, siga estas etapas:
- Verifique se uma instância de integrações foi instalada com sucesso no agente.
- Verifique os registros do agente no nível de erro para encontrar falhas no processo de conexão.
- Teste a mesma configuração de conector localmente e verifique se há erros.
Falha na implantação do agente do Docker
Se a implantação do Docker falhar, siga estas etapas:
- Remova o contêiner do Docker:
Execute o comando a seguir para listar os contêineres em execução:
docker psExecute o comando a seguir para remover os contêineres com falha:
docker rm -f container_id_or_name
- Remover imagens:
Execute o comando a seguir para listar as imagens:
docker imagesExecute o comando a seguir para remover a imagem:
docker rmi image_id_or_name
- Remova os volumes:
Execute o comando a seguir para listar os volumes:
docker volume lsExecute o comando a seguir para remover os volumes:
docker volume rm volume_name
- Implante o agente novamente. Para mais informações, consulte Criar um agente usando o Docker.
Agente preso no status "Aguardando agente"
Se o agente foi implantado, mas o status continua "aguardando agente", siga estas etapas para resolver o problema:
- Verifique a conectividade do host: teste a conectividade de Internet da máquina host do agente (por exemplo,
curl www.google.comouping 8.8.8.8). Se isso falhar, o problema é com a conexão de Internet do host. Verifique a conectividade do contêiner: se o teste do host for aprovado, insira o shell do contêiner usando
docker exec -it container_ID bashe verifique a conectividade novamente. Se o contêiner não tiver conectividade, reinicie o serviço do Docker na máquina host (service docker restart).Execute este comando:
docker exec -itbash - Verifique a conectividade novamente como fez antes.
- Se não houver conectividade, execute o comando a seguir para reiniciar o serviço do Docker na máquina host (não no contêiner):
service docker restart Execute o comando a seguir para iniciar o contêiner novamente:
docker start
Analisar os registros do contêiner para verificar se há erros
Se a etapa anterior não ajudar e o status do agente ainda for "aguardando agente" depois de atualizar a página Agente remoto no Google SecOps, faça login novamente no contêiner e extraia os registros.
- Encontre os registros no diretório
/var/log/SiemplifyAgent/. - Procure erros nos arquivos de registro para identificar a causa raiz.
- Encontre os registros no diretório
A imagem Docker não carrega (o encaminhamento de IP4 está desativado)
Se você encontrar um erro na CLI ao tentar carregar uma imagem Docker ou um agente do Google SecOps (sistema), o encaminhamento IP4 pode estar desativado. Siga estas etapas para ativar e reiniciar o agente:
Adicione a seguinte linha ao arquivo
/etc/sysctl.conf:net.ipv4.ip_forward=1Use um editor de arquivos, como nano. Por exemplo:yum install nano -yExecute o comando a seguir para reiniciar o serviço de rede:
systemctl restart networkExecute o comando a seguir para reiniciar o serviço do Docker:
sudo systemctl restart dockerExecute o seguinte comando para verificar se o contêiner está em execução:
docker psSe o contêiner não estiver em execução, execute o seguinte comando para listar todos os contêineres (incluindo os interrompidos):
docker ps -aSe o contêiner estiver listado, mas parado, execute o seguinte comando para iniciá-lo:
docker start container_id_or_name- Se o agente ou o sistema ainda não estiver em execução após a reinicialização do Docker e do contêiner:
Execute o comando a seguir para interromper o contêiner:
docker stop container_id_or_nameExecute o comando a seguir para excluir o contêiner:
docker rm container_id_or_nameExecute o comando a seguir para excluir a imagem:
docker rmi image_name- Carregue a imagem novamente.
Erro após o desligamento ou reinicialização do agente
Execute o comando a seguir para forçar a inicialização do agente do instalador:
systemctl start supervisord
Execute o comando a seguir para forçar a inicialização do agente do Docker:
docker start
Falha na atualização do agente remoto
Se um upgrade anterior foi iniciado, mas não foi concluído com êxito, e a versão do agente remoto não mudou, aguarde 15 minutos e atualize a página Agente remoto no Google Security Operations. Em seguida, reinicie o upgrade.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.