צפייה בדוחות של מדיניות מערכת ההפעלה

אחרי ש-VM Manager מחיל הקצאת מדיניות של מערכת הפעלה על מופע של מכונה וירטואלית (VM), נוצר דוח הקצאת מדיניות של מערכת הפעלה. הדוח מכיל את סטטוס התאימות של כל כללי המדיניות של מערכת ההפעלה שחלים על מכונה וירטואלית ספציפית, עבור הקצאה נתונה של מדיניות מערכת ההפעלה.

במאמר הזה מתוארות המשימות הבאות:

לפני שמתחילים

  • בודקים את המכסות של OS Config.
  • אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות. אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Google Cloud . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:

    צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:

    המסוף

    כשמשתמשים במסוף Google Cloud כדי לגשת לשירותים Google Cloud ולממשקי ה-API, לא צריך להגדיר אימות.

    gcloud

    1. התקינו את ה-CLI של Google Cloud. אחר כך, מאתחלים את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

      gcloud init

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  • הגדרת אזור ותחום כברירת מחדל
  • REST

    כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.

      התקינו את ה-CLI של Google Cloud.

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Google Cloud .

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאות שדרושות בשביל להציג נתוני תאימות למדיניות מערכת ההפעלה, אתם צריכים לבקש מהאדמין לתת לכם את התפקידים הבאים ב-IAM:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש כוללים את ההרשאות שנדרשות כדי להציג נתוני תאימות למדיניות מערכת ההפעלה. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להציג נתוני תאימות למדיניות מערכת ההפעלה, נדרשות ההרשאות הבאות:

  • כדי לראות סיכום של התאימות למדיניות מערכת ההפעלה למכונות וירטואליות בארגון או בתיקייה:
    • osconfig.osPolicyAssignmentReports.searchSummaries
    • osconfig.osPolicyAssignments.searchPolicies
    • resourcemanager.projects.get
    • resourcemanager.projects.list

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

צפייה בסיכום התאימות למדיניות מערכת ההפעלה של כל המכונות הווירטואליות בארגון או בתיקייה

אפשר לראות את סיכום התאימות למדיניות מערכת ההפעלה של כל המכונות הווירטואליות בארגון או בתיקייה באמצעות מסוף Google Cloud .

ב-VM Manager מוצג סיכום של התאימות למדיניות מערכת ההפעלה רק בפרויקטים שעומדים באחת מהדרישות הבאות:

  • כולל מכונה וירטואלית אחת או יותר שבהן VM Manager מופעל ופועל.
  • מכיל מכונה וירטואלית אחת או יותר שבהן VM Manager פעל ב-7 הימים האחרונים, ונתוני התאימות למדיניות מערכת ההפעלה זמינים.

כדי לראות נתוני תאימות למדיניות של מערכת ההפעלה:

  1. במסוף Google Cloud , עוברים לדף Compute Engine > ‏VM Manager > ‏OS policies.

    מעבר למדיניות של מערכת ההפעלה

  2. ברשימה הנפתחת של הפרויקט בחלק העליון של מסוף Google Cloud , בוחרים את הארגון או התיקייה שרוצים לראות את סיכום התאימות של מדיניות מערכת ההפעלה.

  3. אפשר להשתמש באפשרויות הבאות כדי לראות את נתוני התאימות למדיניות של מערכת ההפעלה:

    1. כדי לראות סיכום של התאימות למדיניות מערכת ההפעלה לפי פרויקט, לוחצים על הכרטיסייה פרויקטים.
    2. כדי לראות סיכום של התאימות למדיניות מערכת ההפעלה לפי מדיניות, לוחצים על הכרטיסייה מדיניות מערכת ההפעלה.
  4. אופציונלי: אפשר לציין את הקריטריונים לחישוב סיכום התאימות למדיניות מערכת ההפעלה באמצעות הכלי ליצירת שאילתות.

  5. בדיקת סיכום התאימות למדיניות של מערכת ההפעלה במכונות וירטואליות. הטבלה בכרטיסייה Projects כוללת שורה לכל פרויקט, כמו שמוצג באיור הבא:

    סיכום של מדיניות מערכת ההפעלה לכל הפרויקטים.

    בטבלה מפורטים הנתונים הבאים שעומדים בקריטריונים שציינתם בכלי ליצירת שאילתות:

    • פרויקט: שם הפרויקטים בארגון שמכילים לפחות מכונה וירטואלית אחת וש-VM Manager מופעל בהם.
    • Total VMs (סה"כ מכונות וירטואליות): המספר הכולל של מכונות וירטואליות בכל פרויקט.
    • Monitored VMs (מכונות וירטואליות בפיקוח): מספר המכונות הווירטואליות בפרויקט שבהן מופעל סוכן VM Manager ושנבדקות כדי לוודא שהן עומדות בדרישות המדיניות.
    • מכונות וירטואליות עם מדיניות: מספר המכונות הווירטואליות שהוקצתה להן מדיניות אחת לפחות.
    • תואם: מספר המכונות הווירטואליות שכללי המדיניות שהוקצו להן מדווחים כ-COMPLIANT.
    • לא עומדות בדרישות: מספר המכונות הווירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שמדווחות כ-NON-COMPLIANT.
    • לא ידוע: מספר המכונות הווירטואליות עם מדיניות אחת לפחות שהוקצתה, שדווחה כ-UNKNOWN, ושלא דווחה כמדיניות NON-COMPLIANT. הסיבות האפשריות לסטטוס UNKNOWN:
      • המכונה הווירטואלית לא פועלת.
      • הסוכן של VM Manager לא מופעל ב-VM.
      • אירעה שגיאה במהלך התהליך.
    • אין דוח: מספר המכונות הווירטואליות שהוקצו להן מדיניות, אבל לא נמצא דוח תאימות למדיניות בגלל אחת מהסיבות הבאות:
      • הסוכן של VM Manager לא מופעל ב-VM.
      • סריקת התאימות מתבצעת. הדוח עדיין לא מוכן.
  6. אופציונלי: אם רוצים לראות שורות ספציפיות בטבלת הסיכום של התאימות למדיניות מערכת ההפעלה, אפשר להחיל מסננים על הטבלה.

    מסנן טבלה בטבלת סיכום המדיניות.

    לדוגמה, אם רוצים לראות סיכום של התאימות למדיניות מערכת ההפעלה בפרויקטים שיש בהם יותר מ-10 מכונות וירטואליות, צריך להגדיר את אפשרות הסינון Total VMs ל->= 10.

  7. אופציונלי: לוחצים על מספר מכונות ה-VM כדי לראות פרטים נוספים על מכונות ה-VM בסטטוס מסוים. לדוגמה, אם לוחצים על מספר המכונות הווירטואליות של פרויקט מסוים בעמודה Unknown, נפתח הכרטיסייה VM instances עם רשימה של מדיניות לא ידועה של מערכת ההפעלה לכל מכונה וירטואלית באותו פרויקט.

    הכרטיסייה 'מכונות וירטואליות' עם מדיניות לא ידועה של מערכת ההפעלה.

    מידע נוסף זמין במאמר איך צופים בדוחות על הקצאת מדיניות של מערכת הפעלה.

שימוש בכלי ליצירת שאילתות כדי לסנן נתוני תאימות למדיניות מערכת ההפעלה

על סמך הקריטריונים שציינתם בכלי ליצירת שאילתות, VM Manager מציג את נתוני התאימות של מדיניות מערכת ההפעלה למכונות וירטואליות בפרויקטים בארגון או בתיקייה. לאחר מכן אפשר להשתמש במסנני הטבלה בטבלת התאימות למדיניות של מערכת ההפעלה כדי לסנן את הנתונים שמוצגים.

לדוגמה, כשמגדירים את המאפיין OS בבונה השאילתות כ-Debian, VM Manager מציג נתוני תאימות למדיניות מערכת ההפעלה של מכונות וירטואליות עם מערכת הפעלה של Debian. אם רוצים לראות את נתוני התאימות של פרויקט ספציפי, משתמשים במסנן הטבלה כדי לציין את מזהה הפרויקט.

בונה שאילתות עם מאפיין אחד.

כדי להגדיר שאילתה בבונה השאילתות בכרטיסייה Projects:

  1. בוחרים מאפיין. הכלי ליצירת שאילתות תומך במאפיינים הבאים:

    • מערכת הפעלה: מציינים את השמות הקצרים של מערכות ההפעלה, כמו Windows או Debian.
    • גרסת מערכת ההפעלה: מציינים את גרסת מערכת ההפעלה. לדוגמה, 21.04 או 10.0.22000. אפשר לציין כוכבית אחת (*) בסוף מחרוזת גרסת מערכת ההפעלה כדי לציין התאמה חלקית, לדוגמה 10*.
    • מכונה וירטואלית פועלת: מציינים אם רוצים לראות סיכום תיקונים למכונות וירטואליות שנמצאות במצב RUNNING.
    • טביעת אצבע של המדיניות: מציינים את טביעת האצבע הייחודית של המדיניות עבור מדיניות מערכת ההפעלה. כשמגדירים את המאפיין הזה, VM Manager מחשב סיכום תאימות רק למדיניות מערכת ההפעלה עם טביעת האצבע שצוינה.
    • ‫Compliance state (סטטוס התאימות): מציינים אחד מסטטוסי התאימות של המדיניות:
      • ‫COMPLIANT: מכונות וירטואליות שכל המדיניות שהוקצתה להן מדווחת כ-COMPLIANT
      • ‫NON-COMPLIANT: מכונות וירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שדווחו כ-NON-COMPLIANT
      • ‫UNKNOWN: מכונות וירטואליות עם מדיניות אחת לפחות שהוקצתה להן, שדווחו כ-UNKNOWN
  2. בוחרים אחד מהמאפיינים ומציינים ערך למאפיין. לדוגמה, אם רוצים לראות סיכום תיקונים למכונות וירטואליות עם מערכת הפעלה ספציפית, בוחרים באפשרות מערכת הפעלה. אחר כך תוצג רשימה של אופרטורים להשוואה שאפשר לבחור מתוכה.

    1. בוחרים אופרטור, לדוגמה, ==.
    2. בשדה ערך, מציינים את ערך ההשוואה. לדוגמה Debian.
  3. כדי להוסיף עוד מאפיין, לוחצים על הוספת תנאי.

  4. לוחצים על חיפוש.

צפייה בדוחות על הקצאת מדיניות למערכת הפעלה

כדי לראות את דוחות ההקצאה של מדיניות מערכת ההפעלה, אפשר להשתמש במסוף Google Cloud , ב-Google Cloud CLI או ב-REST.

אפשר להשתמש בהליך הזה כדי לראות רשימה של דוחות הקצאת מדיניות של מערכת ההפעלה למיקום ספציפי.

המסוף

  1. אם אתם משתמשים ב-VPC Service Controls כדי להגן על השירותים שלכם, אתם צריכים להוסיף את שירות מאגר משאבי ענן לרשימת השירותים המותרים. מידע נוסף זמין במאמר שירותים שאפשר לגשת אליהם דרך VPC.

  2. במסוף Google Cloud , נכנסים לדף OS policies > VM instances.

    כניסה לדף VM instances

gcloud

כדי לראות את רשימת הדוחות על הקצאת מדיניות מערכת ההפעלה, משתמשים בפקודה os-config os-policy-assignment-reports list.

כדי להציג את כל דוחות ההקצאה של מדיניות מערכת ההפעלה למיקום ספציפי, מריצים את הפקודה הבאה. מחליפים את ZONE באזור שבו נמצאות המכונות הווירטואליות.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE

דוגמה לפקודה ולפלט (כל המכונות הווירטואליות)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a

INSTANCE                   ASSIGNMENT_ID                   LOCATION       UPDATE_TIME                  SUMMARY
centos7                    my-test-assignment1             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
centos7                    my-test-assignment2             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                     my-test-assignment1             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
rhel-8                     my-test-assignment2             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos                  my-test-assignment1             us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos                  my-test-assignment2             us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant
deb-10                     my-test-assignment2             us-central1-a  2021-11-02T19:00:11.777748Z  0/1 policies compliant
windows                    my-test-assignment2             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
windows                    my-test-assignment3             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
sles15                     my-test-assignment2             us-central1-a  2021-11-02T18:38:07.335276Z  0/1 policies compliant

אפשר גם להשתמש בדגלים אופציונליים כמו --instance או --assignment-id כדי לסנן את התוצאות.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE \
    [--instance=VM_NAME | --assignment-id=ASSIGNMENT_ID]

מחליפים את מה שכתוב בשדות הבאים:

  • ‫ZONE: האזור שבו נמצאת המכונה הווירטואלית
  • אופציונלי: מציינים אחת מהאפשרויות הבאות:
    • ‫VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים לראות את דוחות ההקצאה של מדיניות מערכת ההפעלה שלה
    • ‫ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוחות שלה

דוגמה לפקודה ולפלט (מכונה וירטואלית ספציפית)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --instance=my-centos

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos               my-test-assignment2         us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant

דוגמה לפקודה ולפלט (הקצאה ספציפית)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --assignment-id=my-test-assignment1

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
centos7                 my-test-assignment1         us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                  my-test-assignment1         us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant

REST

ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.reports.list.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PROJECT_ID: מזהה הפרויקט
  • ‫ZONE: האזור שבו נמצאות המכונות הווירטואליות
  • זה שינוי אופציונלי. צריך לספק אחד מהמסמכים הבאים:
    • ‫VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוחות ההקצאה של מדיניות מערכת ההפעלה שלה. אם לא נדרש, משתמשים ב-- בתור הערך.
    • ‫ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוחות שלה. אם לא נדרש ערך, משתמשים ב--.

לדוגמה:

  • כדי להציג דוחות של כל המכונות הווירטואליות בפרויקט my-project-12345 ובאזור us-central1-a, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/-/report
  • כדי להציג דוחות של המכונה הווירטואלית my-test-vm בפרויקט my-project-12345 שנמצא באזור us-central1-a, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/my-test-vm/osPolicyAssignments/-/report
  • כדי לראות דוחות של כל המכונות הווירטואליות בפרויקט my-project-12345 ובאזור us-central1-a שהוקצתה להן מדיניות מערכת הפעלה my-test-assignment, משתמשים ב-URI הבא:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/my-test-assignment/report

בדיקת דוח הקצאת מדיניות של מערכת הפעלה

אפשר להשתמש בהליך הזה כדי לקבל תצוגה מפורטת של דוח הקצאת מדיניות של מערכת הפעלה שמשויך למכונה וירטואלית ספציפית.

המסוף

  1. אם אתם משתמשים ב-VPC Service Controls כדי להגן על השירותים שלכם, אתם צריכים להוסיף את שירות מאגר משאבי ענן לרשימת השירותים המותרים. מידע נוסף זמין במאמר שירותים שאפשר לגשת אליהם דרך VPC.

  2. במסוף Google Cloud , נכנסים לדף OS policies > VM instances.

    כניסה למסוף Google Cloud

  3. כדי לראות את דוח הקצאת מדיניות מערכת ההפעלה למכונה וירטואלית ספציפית, לוחצים על שם המכונה הווירטואלית.

    הצגת התאימות של מכונה וירטואלית.

  4. בודקים את השדות State (מצב), State reason (הסיבה למצב) ו-Logs (יומנים). בשדה Logs (יומנים) מופיע קישור ללוח הבקרה של Cloud Logging, שבו אפשר לגשת ליומני ניפוי הבאגים של סוכן OS Config שפועל במכונה הווירטואלית.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. הוראות לבדיקת היומנים מופיעות במאמר פתרון בעיות ב-VM Manager.

gcloud

  1. כדי לראות את דוח ההקצאה של מדיניות מערכת ההפעלה למכונה וירטואלית ספציפית, משתמשים בפקודה os-config os-policy-assignment-reports describe.

    gcloud compute os-config os-policy-assignment-reports describe OS_POLICY_ASSIGNMENT_ID \
        --instance=VM_NAME \
        --location=ZONE
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ‫OS_POLICY_ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים לבדוק ב-VM שצוין
    • ‫VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוח ההקצאה של מדיניות מערכת ההפעלה
    • ‫ZONE: האזור שבו נמצאת המכונה הווירטואלית

    דוגמה

    gcloud compute os-config os-policy-assignment-reports describe my-test-assignment1 \
        --instance=centos7 \
        --location=us-central1-a
    

    פלט

    instance: centos7
    lastRunId: 96a61b92-3e14-4155-a3e8-dd66520f49ae
    name: projects/1234578882888/locations/us-central1-a/instances/29255009728795105/osPolicyAssignments/my-test-assignment1/report
    osPolicyAssignment: projects/1234578882888/locations/us-central1-a/osPolicyAssignments/my-test-assignment1t@3428384d-fa61-478e-b7e2-3d5fae74bea3
    osPolicyCompliances:
    – complianceState: UNKNOWN
      complianceStateReason: os-policies-not-supported-by-agent
      osPolicyId: setup-repo-and-install-package-policy
      osPolicyResourceCompliances:
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: setup-repo
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: install-pkg
    updateTime: '2021-11-02T19:14:34.314831Z'
    
  2. חשוב לקרוא את complianceState ואת complianceStateReason.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. הוראות לבדיקת היומנים מופיעות במאמר פתרון בעיות ב-VM Manager.

REST

  1. ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.reports.get.

    GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ‫PROJECT_ID: מזהה הפרויקט
    • ‫ZONE: האזור שבו נמצאת המכונה הווירטואלית
    • ‫VM_NAME: השם או המזהה של המכונה הווירטואלית שרוצים להציג את דוח ההקצאה של מדיניות מערכת ההפעלה
    • ‫OS_POLICY_ASSIGNMENT_ID: המזהה של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הדוח שלה
  2. חשוב לקרוא את complianceState ואת complianceStateReason.

    כדי לפתור את הבעיות האלה, אפשר גם לעיין ביומני הרישום של מדיניות מערכת ההפעלה ולבצע את העדכונים הנדרשים. הוראות לבדיקת היומנים מופיעות במאמר פתרון בעיות ב-VM Manager.

המאמרים הבאים

למידע נוסף על עבודה עם מדיניות מערכת הפעלה ונתוני תאימות, אפשר לעיין במקורות המידע הבאים: