צפייה בדוחות של מדיניות מערכת ההפעלה

אחרי ש-VM Manager מחיל הקצאת מדיניות של מערכת הפעלה על מכונה וירטואלית (VM), נוצר דוח הקצאת מדיניות של מערכת הפעלה. הדוח מכיל את סטטוס התאימות של כל מדיניות מערכת ההפעלה שחלה על מכונה וירטואלית ספציפית, עבור הקצאה נתונה של מדיניות מערכת ההפעלה.

במסמך הזה מתוארות המשימות הבאות:

לפני שמתחילים

  • בודקים את המכסות של OS Config.
  • אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות. אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Google Cloud . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:

    צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:

    המסוף

    כשמשתמשים במסוף Google Cloud כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Google Cloud

    gcloud

    1. התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

      gcloud init

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  • הגדרת אזור ותחום כברירת מחדל
  • REST

    כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.

      התקינו את ה-CLI של Google Cloud.

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Google Cloud .

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאות שדרושות בשביל להציג נתוני תאימות למדיניות מערכת ההפעלה, אתם צריכים לבקש מהאדמין לתת לכם את התפקידים הבאים ב-IAM:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש כוללים את ההרשאות שנדרשות כדי להציג נתוני תאימות למדיניות מערכת ההפעלה. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להציג נתוני תאימות למדיניות מערכת ההפעלה, נדרשות ההרשאות הבאות:

  • כדי לראות סיכום של התאימות למדיניות של מערכת ההפעלה למכונות וירטואליות בארגון או בתיקייה:
    • osconfig.osPolicyAssignmentReports.searchSummaries
    • osconfig.osPolicyAssignments.searchPolicies
    • resourcemanager.projects.get
    • resourcemanager.projects.list

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

צפייה בסיכום התאימות למדיניות של מערכת ההפעלה לכל המכונות הווירטואליות בארגון או בתיקייה

אפשר לראות את סיכום התאימות למדיניות מערכת ההפעלה של כל המכונות הווירטואליות בארגון או בתיקייה באמצעות מסוף Google Cloud .

VM Manager מציג סיכום של התאימות למדיניות מערכת ההפעלה רק בפרויקטים שעומדים באחת מהדרישות הבאות:

  • כולל מכונה וירטואלית אחת או יותר שבהן VM Manager מופעל ופועל.
  • מכיל מכונה וירטואלית אחת או יותר שבהן VM Manager פעל ב-7 הימים האחרונים, ונתוני התאימות למדיניות מערכת ההפעלה זמינים.

כדי לראות את נתוני התאימות למדיניות של מערכת ההפעלה:

  1. במסוף Google Cloud , עוברים לדף Compute Engine > ‏VM Manager > OS policies.

    מעבר למדיניות של מערכת ההפעלה

  2. ברשימה הנפתחת של הפרויקט בחלק העליון של מסוף Google Cloud , בוחרים את הארגון או התיקייה שרוצים לראות את סיכום התאימות של מדיניות מערכת ההפעלה.

  3. כדי לראות את נתוני התאימות למדיניות של מערכת ההפעלה, משתמשים באפשרויות הבאות:

    1. כדי לראות סיכום של התאימות למדיניות מערכת ההפעלה לפי פרויקט, לוחצים על הכרטיסייה פרויקטים.
    2. כדי לראות סיכום של התאימות למדיניות מערכת ההפעלה לפי מדיניות, לוחצים על הכרטיסייה מדיניות מערכת ההפעלה.
  4. אופציונלי: אפשר לציין את הקריטריונים לחישוב סיכום התאימות למדיניות מערכת ההפעלה באמצעות הכלי ליצירת שאילתות.

  5. בדיקת סיכום התאימות למדיניות של מערכת ההפעלה במכונות וירטואליות. הטבלה בכרטיסייה Projects כוללת שורה לכל פרויקט, כמו שמוצג באיור הבא:

    סיכום של מדיניות מערכת ההפעלה לכל הפרויקטים.

    בטבלה מפורטים הנתונים הבאים שעומדים בקריטריונים שציינתם בכלי ליצירת שאילתות:

    • פרויקט: שם הפרויקטים בארגון שמכילים לפחות מכונה וירטואלית אחת וש-VM Manager מופעל בהם.
    • Total VMs: המספר הכולל של מכונות וירטואליות בכל פרויקט.
    • מכונות וירטואליות בפיקוח: מספר המכונות הווירטואליות בפרויקט שבהן מופעל הסוכן VM Manager ושנבדקות לצורך התאמה למדיניות.
    • מכונות VM עם מדיניות: מספר מכונות ה-VM שהוקצתה להן מדיניות אחת לפחות.
    • תואם: מספר המכונות הווירטואליות שכל המדיניות שהוקצתה להן מדווחת כ-COMPLIANT.
    • Non compliant: מספר המכונות הווירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שדווחה כ-NON-COMPLIANT.
    • לא ידוע: מספר המכונות הווירטואליות עם מדיניות אחת לפחות שהוקצתה, שדווחה כ-UNKNOWN, ולא דווחה מדיניות כ-NON-COMPLIANT. הסיבות האפשריות לסטטוס UNKNOWN:
      • המכונה הווירטואלית לא פועלת.
      • הסוכן של VM Manager לא מופעל במכונה הווירטואלית.
      • אירעה שגיאה במהלך התהליך.
    • אין דוח: מספר המכונות הווירטואליות עם מדיניות שהוקצתה, אבל לא נמצא דוח תאימות למדיניות בגלל אחת מהסיבות הבאות:
      • הסוכן של VM Manager לא מופעל במכונה הווירטואלית.
      • סריקת התאימות מתבצעת. הדוח עדיין לא מוכן.
  6. אופציונלי: אם רוצים להציג שורות ספציפיות בטבלת הסיכום של התאימות למדיניות מערכת ההפעלה, אפשר להחיל מסננים על הטבלה.

    מסנן טבלה בטבלת סיכום המדיניות.

    לדוגמה, אם רוצים לראות סיכום של התאימות למדיניות מערכת ההפעלה בפרויקטים שיש בהם יותר מ-10 מכונות וירטואליות, מגדירים את אפשרות הסינון Total VMs ל->= 10.

  7. אופציונלי: לוחצים על מספר מכונות ה-VM כדי לראות פרטים נוספים על מכונות ה-VM בסטטוס מסוים. לדוגמה, אם לוחצים על מספר המכונות הווירטואליות בפרויקט מסוים בעמודה Unknown, נפתח הכרטיסייה VM instances עם רשימה של מדיניות לא ידועה של מערכת ההפעלה לכל מכונה וירטואלית בפרויקט הזה.

    כרטיסייה של מכונות וירטואליות עם מדיניות לא ידועה של מערכת ההפעלה.

    מידע נוסף זמין במאמר איך צופים בדוחות על הקצאת מדיניות של מערכת הפעלה.

שימוש בכלי ליצירת שאילתות כדי לסנן נתוני תאימות למדיניות מערכת ההפעלה

על סמך הקריטריונים שציינתם בכלי ליצירת שאילתות, VM Manager מציג את נתוני התאימות של מדיניות מערכת ההפעלה למכונות וירטואליות בפרויקטים בארגון או בתיקייה. אחר כך אפשר להשתמש במסנני הטבלה בטבלת התאימות למדיניות של מערכת ההפעלה כדי לסנן את הנתונים שמוצגים.

לדוגמה, כשמגדירים את המאפיין OS בבונה השאילתות כ-Debian,‏ VM Manager מציג נתוני תאימות למדיניות של מערכת ההפעלה עבור מכונות וירטואליות עם מערכת הפעלה Debian. אם רוצים לראות את נתוני התאימות של פרויקט ספציפי, משתמשים במסנן הטבלה כדי לציין את מזהה הפרויקט.

כלי ליצירת שאילתות עם מאפיין אחד.

כדי להגדיר שאילתה בבונה השאילתות בכרטיסייה Projects:

  1. בוחרים מאפיין. הכלי ליצירת שאילתות תומך במאפיינים הבאים:

    • OS: מציינים את השמות הקצרים של מערכות ההפעלה, כמו Windows או Debian.
    • גרסת מערכת ההפעלה: מציינים את גרסת מערכת ההפעלה. לדוגמה, 21.04 או 10.0.22000. אפשר לציין כוכבית אחת (*) בסוף מחרוזת גרסת מערכת ההפעלה כדי לציין התאמה חלקית, לדוגמה 10*.
    • מכונה וירטואלית פועלת: מציינים אם רוצים לראות סיכום תיקונים למכונות וירטואליות שנמצאות במצב RUNNING.
    • טביעת אצבע של המדיניות: מציינים את טביעת האצבע הייחודית של המדיניות של מערכת ההפעלה. כשמגדירים את המאפיין הזה, VM Manager מחשב סיכום תאימות רק למדיניות מערכת ההפעלה עם טביעת האצבע שצוינה.
    • מצב התאימות: מציינים אחד ממצבי התאימות של המדיניות:
      • COMPLIANT: מכונות וירטואליות שכל המדיניות שהוקצתה להן מדווחת כ-COMPLIANT
      • NON-COMPLIANT: מכונות וירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שדווחו כ-NON-COMPLIANT
      • UNKNOWN: מכונות וירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שדווחו כ-UNKNOWN
  2. בוחרים אחד מהמאפיינים ומציינים ערך למאפיין. לדוגמה, אם רוצים לראות סיכום של תיקוני אבטחה למכונות וירטואליות עם מערכת הפעלה ספציפית, בוחרים באפשרות OS. אחר כך תוצג רשימה של אופרטורים להשוואה שאפשר לבחור מתוכה.

    1. בוחרים אופרטור, לדוגמה, ==.
    2. בשדה ערך, מציינים את ערך ההשוואה. לדוגמה Debian.
  3. כדי להוסיף עוד מאפיין, לוחצים על הוספת תנאי.

  4. לוחצים על חיפוש.

צפייה בדוחות על הקצאת מדיניות של מערכת הפעלה

כדי לראות את דוחות ההקצאה של מדיניות מערכת ההפעלה, אפשר להשתמש במסוף Google Cloud , ב-Google Cloud CLI או ב-REST.

בעזרת התהליך הזה אפשר לראות רשימה של דוחות הקצאת מדיניות של מערכת ההפעלה למיקום ספציפי.

המסוף

  1. אם אתם משתמשים ב-VPC Service Controls כדי להגן על השירותים שלכם, אתם צריכים להוסיף את שירות מאגר משאבי ענן לרשימת השירותים המותרים. מידע נוסף זמין במאמר שירותים שאפשר לגשת אליהם דרך VPC.

  2. במסוף Google Cloud , נכנסים לדף OS policies > VM instances.

    כניסה לדף VM instances

gcloud

כדי לראות רשימה של דוחות על הקצאת מדיניות מערכת הפעלה, משתמשים בפקודה os-config os-policy-assignment-reports list.

כדי להציג את כל דוחות ההקצאה של מדיניות מערכת ההפעלה למיקום ספציפי, מריצים את הפקודה הבאה. מחליפים את ZONE באזור שבו נמצאות המכונות הווירטואליות.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE

דוגמה לפקודה ולפלט (כל המכונות הווירטואליות)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a

INSTANCE                   ASSIGNMENT_ID                   LOCATION       UPDATE_TIME                  SUMMARY
centos7                    my-test-assignment1             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
centos7                    my-test-assignment2             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                     my-test-assignment1             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
rhel-8                     my-test-assignment2             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos                  my-test-assignment1             us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos                  my-test-assignment2             us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant
deb-10                     my-test-assignment2             us-central1-a  2021-11-02T19:00:11.777748Z  0/1 policies compliant
windows                    my-test-assignment2             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
windows                    my-test-assignment3             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
sles15                     my-test-assignment2             us-central1-a  2021-11-02T18:38:07.335276Z  0/1 policies compliant

אפשר גם להשתמש בדגלים אופציונליים כמו --instance או --assignment-id כדי לסנן את התוצאות.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE \
    [--instance=VM_NAME | --assignment-id=ASSIGNMENT_ID]

מחליפים את מה שכתוב בשדות הבאים:

  • ZONE: האזור שבו נמצאת המכונה הווירטואלית
  • אופציונלי: מספקים אחת מהאפשרויות הבאות:
    • VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים לראות את דוחות ההקצאה של מדיניות מערכת ההפעלה שלה
    • ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוחות שלה

דוגמה לפקודה ולפלט (מכונה וירטואלית ספציפית)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --instance=my-centos

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos               my-test-assignment2         us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant

דוגמה לפקודה ולפלט (הקצאה ספציפית)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --assignment-id=my-test-assignment1

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
centos7                 my-test-assignment1         us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                  my-test-assignment1         us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant

REST

ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.reports.list.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • ZONE: האזור שבו נמצאות המכונות הווירטואליות
  • זה שינוי אופציונלי. מזינים אחת מהאפשרויות הבאות:
    • VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוחות ההקצאה של מדיניות מערכת ההפעלה שלה. אם לא נדרש ערך, משתמשים בערך -.
    • ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוחות שלה. אם לא נדרש ערך, משתמשים ב--.

לדוגמה:

  • כדי להציג דוחות של כל המכונות הווירטואליות בפרויקט my-project-12345 ובאזור us-central1-a, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/-/report
  • כדי להציג דוחות של המכונה הווירטואלית my-test-vm בפרויקט my-project-12345 שנמצא באזור us-central1-a, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/my-test-vm/osPolicyAssignments/-/report
  • כדי לראות דוחות של כל המכונות הווירטואליות בפרויקט my-project-12345 ובאזור us-central1-a שהוקצתה להן מדיניות מערכת הפעלה my-test-assignment, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/my-test-assignment/report

בדיקת דוח הקצאת מדיניות של מערכת הפעלה

אפשר להשתמש בהליך הזה כדי לקבל תצוגה מפורטת של דוח הקצאת מדיניות של מערכת הפעלה שמשויך למכונה וירטואלית ספציפית.

המסוף

  1. אם אתם משתמשים ב-VPC Service Controls כדי להגן על השירותים שלכם, אתם צריכים להוסיף את שירות מאגר משאבי ענן לרשימת השירותים המותרים. מידע נוסף זמין במאמר שירותים שאפשר לגשת אליהם דרך VPC.

  2. במסוף Google Cloud , נכנסים לדף OS policies > VM instances.

    כניסה למסוף Google Cloud

  3. כדי להציג את דוח הקצאת מדיניות מערכת ההפעלה למכונה וירטואלית ספציפית, לוחצים על שם המכונה הווירטואלית.

    הצגת התאימות של מכונה וירטואלית.

  4. בודקים את השדות State (מצב), State reason (הסיבה למצב) ו-Logs (יומנים). בשדה Logs (יומנים) מופיע קישור ללוח הבקרה של Cloud Logging, שבו אפשר לגשת ליומני ניפוי הבאגים של סוכן OS Config שפועל במכונה הווירטואלית.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. כדי לבדוק את היומנים, אפשר לעיין במאמר בנושא פתרון בעיות ב-VM Manager.

gcloud

  1. כדי לראות את דוח ההקצאה של מדיניות מערכת ההפעלה למכונה וירטואלית ספציפית, משתמשים בפקודה os-config os-policy-assignment-reports describe.

    gcloud compute os-config os-policy-assignment-reports describe OS_POLICY_ASSIGNMENT_ID \
        --instance=VM_NAME \
        --location=ZONE
    

    מחליפים את מה שכתוב בשדות הבאים:

    • OS_POLICY_ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים לבדוק ב-VM שצוין
    • VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוח ההקצאה של מדיניות מערכת ההפעלה
    • ZONE: האזור שבו נמצאת המכונה הווירטואלית

    דוגמה

    gcloud compute os-config os-policy-assignment-reports describe my-test-assignment1 \
        --instance=centos7 \
        --location=us-central1-a
    

    פלט

    instance: centos7
    lastRunId: 96a61b92-3e14-4155-a3e8-dd66520f49ae
    name: projects/1234578882888/locations/us-central1-a/instances/29255009728795105/osPolicyAssignments/my-test-assignment1/report
    osPolicyAssignment: projects/1234578882888/locations/us-central1-a/osPolicyAssignments/my-test-assignment1t@3428384d-fa61-478e-b7e2-3d5fae74bea3
    osPolicyCompliances:
    – complianceState: UNKNOWN
      complianceStateReason: os-policies-not-supported-by-agent
      osPolicyId: setup-repo-and-install-package-policy
      osPolicyResourceCompliances:
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: setup-repo
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: install-pkg
    updateTime: '2021-11-02T19:14:34.314831Z'
    
  2. חשוב לקרוא את complianceState ואת complianceStateReason.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. כדי לבדוק את היומנים, אפשר לעיין במאמר בנושא פתרון בעיות ב-VM Manager.

REST

  1. ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.reports.get.

    GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: מזהה הפרויקט
    • ZONE: האזור שבו נמצאת המכונה הווירטואלית
    • VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוח ההקצאה של מדיניות מערכת ההפעלה
    • OS_POLICY_ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוח שלה
  2. חשוב לקרוא את complianceState ואת complianceStateReason.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. כדי לבדוק את היומנים, אפשר לעיין במאמר בנושא פתרון בעיות ב-VM Manager.

מה השלב הבא?