アカウントに基づくコレクションにディフェンダーが含まれていませんIDエラー ログに「クラウド メタデータの取得に失敗しました: IMDSv1 からの取得に失敗しました」

アカウントに基づくコレクションにディフェンダーが含まれていませんIDエラー ログに「クラウド メタデータの取得に失敗しました: IMDSv1 からの取得に失敗しました」

7742
Created On 12/07/22 08:35 AM - Last Modified 03/28/23 06:52 AM


Symptom


  • アカウントに基づいて定義されたコレクションID以下のように:
コレクション.png
  • ただし、予想されるコレクション ラベルでタグ付けされた Defender が見つかりません。

ホスト。PNG


Environment


  • Prisma Cloud コンピューティング


Cause


  • ディフェンダーの使用IMDSv1APIによって提供されたAWS決定するAWSアカウントID現在実行中のホストの。
  • これAPIディフェンダーから 169.254.169.254 への接続が必要です。
  • ディフェンダーがこれに到達できない場合IP、アカウントの取得に失敗しますID、Defender ログに次のエラーが記録されます:
ERRO 2022-09-07T11:04:27.872 defender.go:239 Failed to fetch cloud metadata: fetch from IMDSv1 failed: Get "http://169.254.169.254/latest/dynamic/instance-identity/document": dial tcp 169.254.169.254:80: connect: network is unreachable

 


Resolution


  • への Defender 接続を確認するIPポート 80 で 169.254.169.254
  • Defender が Proxy で構成されている場合管理 > システム > プロキシ
    • プロキシがアクセスできることを確認するIP169.254.169.254 でポート 80 、または
    • 追加IP169.254.169.254 を "プロキシなし」作成時にディフェンダーを直接接続させるリストIMDSv1API
スクリーンショット 2022 年 12 月 7 日 4.22.00PM .png
  • Defender がプロキシで構成されていない場合は、Firewall 、セキュリティ グループ、およびルーティング テーブルを使用して、ホストとポート 80 の 169.254.169.254 の間のネットワークの問題をトラブルシューティングします。
 
  • テストするIMDSv1API 、以下のコマンドを使用できます。
curl -vvv --noproxy '*'  http://169.254.169.254/latest/dynamic/instance-identity/document
期待される出力:

output.png

  • Defender と 169.254.169.254 の間のネットワークの問題を修正した後、Defender を再起動して呼び出します。 IMDSv1APIクラウド メタデータを再度フェッチします。


Additional Information


  • 設計上、Defender は起動時に 1 回だけクラウド メタデータを取得します。
  • クラウド メタデータの取得に失敗した場合、再試行されません。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sa4CCAQ&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language