צפייה בהמלצות בנושא מהימנות ויישום שלהן

בדף הזה מוסבר איך למצוא המלצות לאמינות ואיך ליישם אותן.

חיפוש המלצות

התובנות לגבי מהימנות של Compute מספקות רשימה של סיכונים והמלצות ל-Compute Engine במיקומים הבאים:

  1. Active Assist, שאפשר לגשת אליו באמצעות המסוף, gcloud ו-API.

    לצפייה בהמלצות

  2. ממשקי ה-API של Risk Insights מאפשרים לכם גישה ישירה לסיכוני האמינות של Compute Engine, לפרטים על ההשפעה ולשלבים לתיקון עומס העבודה.

התובנות לגבי מהימנות של Compute משתמשות בשירותי המלצות ב- Google Cloud כדי לספק לכם המלצות לגבי משאבי Google Cloud .

קדימה, מתחילים

בקטע הזה מוסבר איך להתחיל להשתמש ב-Compute Reliability Insights, כולל השלבים הנדרשים מראש ומשימות נפוצות שאפשר לבצע.

לפני שמתחילים

כדי לראות את הסיכונים וההמלצות בנושא מהימנות, צריך לבצע את השלבים המקדימים הבאים.

אישור הגישה ל-API

כדי להשתמש ב-Compute Engine Reliability Risks APIs, צריך גישה ל-API.

הגישה ניתנת ברמת הפרויקט, ונדרשת הפעלה של Compute Engine API בפרויקט נתון.

הפעלת שירות ההמלצות

במאמר הפעלת Recommender API מוסבר איך להפעיל את שירות Recommender באמצעות Google Cloud המסוף או ה-CLI של gcloud.

הגדרת ההרשאות

כדי להשתמש ב-Compute Reliability Insights לצורך צמצום סיכונים, אתם צריכים את הרשאות ה-IAM הנדרשות בהתאם למשימה.

ניהול סטטוס ההמלצות

ההרשאות הכלליות האלה נדרשות כדי להציג, לסגור או לעדכן את הסטטוסים של כל ההמלצות בנושא אמינות ב-Active Assist.

משימה תפקיד מוגדר מראש מומלץ הרשאות פרטניות (לתפקידים בהתאמה אישית)
דחיית המלצות ברמת הפרויקט ב-Active Assist. roles/recommender.editor roles/recommender.editor
עדכון המלצות ברמת הפרויקט ב-Active Assist. roles/recommender.editor recommender.computeReliabilityRiskRecommendations.update
גישה לעיון Google Cloud במשאבים. לפחות roles/viewer ( או תפקידים עם יותר הרשאות כמו roles/editor, roles/owner)
הצגת משאבים של Compute Engine, בלי אפשרות לערוך את הנתונים שמאוחסנים בהם. roles/compute.viewer
הצגת המלצות ברמת הפרויקט בדף ההמלצות. roles/recommender.viewer
הצגת יומן המדדים של DNS גלובלי roles/logging.viewer

החלת אמצעים לצמצום סיכונים ספציפיים

כדי ליישם המלצה, צריך הרשאות ספציפיות בהתאם לסוג הסיכון. כדי לאפשר ל-Active Assist לבצע את שינויי המיטיגציה בפועל במשאבים שלכם, צריך לוודא שיש לכם את ההרשאות הבאות.

משימה תפקיד מוגדר מראש מומלץ הרשאות פרטניות (לתפקידים בהתאמה אישית)
כדי לצמצם את הסיכון לאמינות ה-DNS הגלובלי, מגדירים מטא-נתונים נפוצים של מכונות. roles/compute.admin compute.projects.setCommonInstanceMetadata
iam.serviceAccounts.actAs
דוגמה לתפקיד בהתאמה אישית
gcloud iam roles create UseComputeReliabilityInsight --project=my-project \
--description="Grant permissions for Compute Reliability Insight" \
--permissions=serviceusage.services.use,\
iam.serviceAccounts.actAs,\
compute.projects.setCommonInstanceMetadata,\
recommender.computeReliabilityRiskRecommendations.update,\
compute.reliabilityRisks.get

צפייה בהמלצות וביצוע פעולות לגביהן

ההמלצות של Active Assist מבוססות על מגוון כלים להמלצות. ההמלצות נוצרות באופן אוטומטי על סמך סריקות של המערכת שמתבצעות פעם ביום. אם תסגרו המלצה, היא לא תופיע שוב, גם אם ההגדרה לא השתנתה מאז הסריקה האחרונה. לפרטים על כל שירותי ההמלצות שזמינים, אפשר לעיין במאמר מה זה Active Assist ובמדריך למתחילים לשימוש ב-Active Assist.

ב-Active Assist, שירות ההמלצות Compute reliability risks מתייחס לסיכונים שנמצאו בתובנות לגבי מהימנות של Compute. אפשר לראות את הסיכונים האלה באמצעות ה-API,‏ gcloud וממשק המשתמש. אפשר לבצע את הפעולות הבאות ב-Active Assist:

  • הצגת כל הסיכונים (רק הסיכון של ה-DNS הגלובלי זמין).
  • אפשר לראות פרטים לגבי סיכון ספציפי.
  • מיישמים או דוחים את ההמלצה לטיפול בסיכון.

הצגת סיכונים ב-Compute Engine

בדף הבית של Compute Engine (Overview page), בקטע Optimization Recommendations, מופיע כרטיס של Reliability Risk. אם הפרויקט שלכם כולל הגדרת DNS פנימי שמוגדר כ-DNS גלובלי, הכרטיס יכלול מידע על הסיכון של DNS גלובלי וקריאה לפעולה.

בכרטיס, אפשר ללחוץ על מעבר ל-DNS אזורי כדי לקבל מידע נוסף על הסיכון, או על הצגת המלצות נוספות לגבי מהימנות כדי לראות את כל הסיכונים שקשורים למהימנות (רק הסיכון של DNS גלובלי), כמו שמוצג בתמונה הבאה.

ממצאים חשובים בנושא אבטחה שמוצגים ברשימת ההמלצות

צפייה בכל ההמלצות

אפשר לראות את הסיכונים שזוהו על ידי Compute Engine Reliability Insights באמצעות מסוףGoogle Cloud או ה-CLI של gcloud.

שימוש במסוף Google Cloud

  1. עוברים אל Active Assist.
  2. מוודאים שבחרתם את הפרויקט, התיקייה או הארגון שאתם רוצים לראות.
  3. בחלונית הניווט שמשמאל, בוחרים באפשרות 'מהימנות'.
  4. כדי לראות את כל התובנות בנושא מהימנות של מחשוב, מגדירים את המסנן Recommender לערך google.compute.ReliabilityRiskRecommender.

צפייה בהגדרה של השדה 'קטגוריית מוצרים'

שימוש ב-gcloud

כדי לראות את כל הסיכונים, משתמשים בפקודה gcloud recommender recommendations list ומציינים את שירות ההמלצות בנושא אמינות של Compute, באמצעות התחביר הבא:

gcloud recommender recommendations list \
      --recommender=google.compute.ReliabilityRiskRecommender\
      --project=[PROJECT_ID] \
      --location=global \
      (--format=[yaml/json/text])

לדוגמה:

gcloud recommender recommendations list --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender

התשובה כוללת את השדות הבאים לכל המלצה (בפורמט שונה):

שדה תיאור
RECOMMENDATION_ID מזהה ייחודי של ההמלצה שמוצגת
. לדוגמה,
e3762bcb-421f-42d6-9ecf-9c0bd8262014
PRIMARY_IMPACT_CATEGORY הקטגוריה הראשית של ההמלצה:
לדוגמה, RELIABILITY.
RECOMMENDATION_STATE הסטטוס הנוכחי של ההמלצה. לדוגמה,
ACTIVE
LAST_REFRESH_TIME הפעם האחרונה שבה ההמלצה רעננה.
לדוגמה: 2025-03-10T06:59:59Z
PRIORITY רמת העדיפות שהוקצתה להמלצה
. לדוגמה: P1.
RECOMMENDER_SUBTYPE סוג המשנה הספציפי של שירות ההמלצות
שיצר את ההמלצה. לדוגמה, GLOBAL_DNS.
DESCRIPTION תיאור של ה
המלצה שכתוב בצורה שקריאה לאנשים. לדוגמה: שיפור המהימנות של עומס העבודה
על ידי טיפול בהגדרות שגויות במשאבי
Compute Engine

תשובה

RECOMMENDATION_ID                     PRIMARY_IMPACT_CATEGORY  RECOMMENDATION_STATE  LAST_REFRESH_TIME     PRIORITY  RECOMMENDER_SUBTYPE  DESCRIPTION
e3762bcb-421f-42d6-9ecf-9c0bd8262014  RELIABILITY              ACTIVE                2025-03-10T06:59:59Z  P1        GLOBAL_DNS           Improve workload reliability by addressing misconfigurations on Compute Engine resources.

שימוש ב-API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: [PROJECT_ID]" \
    "https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations"

לדוגמה: בקשת API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: foo" \
    "https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations"

התשובה כוללת את השדות הבאים לכל המלצה:

שדה תיאור
name שם ייחודי להמלצה. לדוגמה,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9c0bd8262014
description תיאור של ה
המלצה שכתוב בצורה שקריאה לאנשים. לדוגמה: שיפור המהימנות של עומס העבודה
על ידי טיפול בהגדרות שגויות במשאבי
Compute Engine
lastRefreshTime הפעם האחרונה שבה ההמלצה רעננה.
לדוגמה: 2025-03-10T06:59:59Z
primaryImpact הקטגוריה הראשית של ההמלצה:
לדוגמה, RELIABILITY.
תוכן תוכן מפורט של ההמלצה.
stateInfo הסטטוס הנוכחי של ההמלצה.
לדוגמה, ACTIVE
recommenderSubtype סוג המשנה הספציפי של שירות ההמלצות
שיצר את ההמלצה. לדוגמה, GLOBAL_DNS
associatedInsights תובנה לגבי סיכון מהימנות שמקושרת להמלצה הזו
.
עדיפות רמת העדיפות שהוקצתה להמלצה
. לדוגמה, P1
targetResources המשאב שממוקד בהמלצה הזו.

מידע נוסף מופיע במאמרים בנושא שירות ההמלצות.

תשובת API

{
  "recommendations": [
    {
      "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
      "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
      "lastRefreshTime": "2025-03-10T06:59:59Z",
      "primaryImpact": {
        "category": "RELIABILITY"
      },
      "content": {
        "overview": {
          "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
          "totalQueriesIncompatibleWithZonalDns": 0
        }
      },
      "stateInfo": {
        "state": "ACTIVE"
      },
      "etag": "\"19bbb3610996035f\"",
      "recommenderSubtype": "GLOBAL_DNS",
      "associatedInsights": [
        {
          "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
        }
      ],
      "priority": "P1",
      "targetResources": [
        "//cloud.googleapis.com/projects/1054049711284"
      ]
    }
  ]
}

הצגת פרטים לגבי המלצה ספציפית

אפשר לראות פרטים של סיכון ספציפי באמצעות מסוף Google Cloud או gcloud.

שימוש במסוף Google Cloud

  1. עוברים אל Active Assist.
  2. מוודאים שבחרתם את הפרויקט, התיקייה או הארגון שאתם רוצים לראות.
  3. בחלונית הניווט שמשמאל, בוחרים באפשרות 'מהימנות'.
  4. כדי לראות את כל התובנות בנושא מהימנות של מחשוב, מגדירים את המסנן Recommender לערך google.compute.ReliabilityRiskRecommender.
  5. כדי לראות פרטים, לוחצים על שם ההמלצה.

הצגת הגדרת המסנן למעבר ל-DNS אזורי

יומני שימוש ב-DNS

יומני שאילתות DNS (1-30 ימים) מציגים ניפוי באגים (שאילתות בסיכון של כשל אחרי ההעברה) ורשומות מידע. כדי להפעיל העברה של DNS אזורי, צריך לפתור את כל רשומות הניפוי באגים.

תצוגה של יומני ניפוי באגים והודעות ניפוי באגים

שימוש ב-gcloud

משתמשים בפקודה gcloud recommender recommendations describe כדי לציין:

  • שירות ההמלצות בנושא תובנות לגבי מהימנות מחשוב
  • מזהה ההמלצה לסיכון שרוצים לקבל עליו פרטים.
gcloud recommender recommendations describe \
      [RECOMMENDATION_ID] \
      --recommender=google.compute.ReliabilityRiskRecommender \
      --project=[PROJECT_ID] \
      --location=global \
      (--format=[yaml/json/text])
gcloud recommender recommendations describe e3762bcb-421f-42d6-9ecf-9c0bd8262014 --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender

התשובה כוללת את השדות הבאים לכל המלצה:

שדה תיאור
משימה מומלצת תובנה לגבי סיכון מהימנות שמקושרת להמלצה הזו
.
תוכן תוכן מפורט של ההמלצה (כולל
RecommendationMessage).
description תיאור של ההמלצה שקל להבין.
לדוגמה: Improve workload reliability by addressing
misconfigurations on Compute Engine resources
etag תג ה-etag של ההמלצה
lastRefreshTime הפעם האחרונה שבה ההמלצה רעננה. לדוגמה,
2025-03-10T06:59:59Z
name שם ייחודי להמלצה. לדוגמה,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact הקטגוריה הראשית של ההמלצה: לדוגמה,
RELIABILITY.
עדיפות רמת העדיפות שהוקצתה להמלצה.
לדוגמה, P1
recommenderSubtype סוג המשנה הספציפי של שירות ההמלצות
שיצר את ההמלצה. לדוגמה, GLOBAL_DNS
stateInfo הסטטוס הנוכחי של ההמלצה. לדוגמה,
ACTIVE
targetResources המשאב שממוקד בהמלצה הזו.

תשובה

associatedInsights:
- insight: projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc
content:
  overview:
    RecommendationMessage: 'Your compute engine instances are vulnerable to cross-regional
      outages because they use global internal dns names by default. Google recommends
      migrating to zonal DNS to isolate registration failures to a single zone. Based
      on the last 30 days of DNS usage, your project is ready to migrate. %nMore information
      at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects'
    totalQueriesIncompatibleWithZonalDns: 0
description: Improve workload reliability by addressing misconfigurations on Compute
  Engine resources.
etag: '"19bbb3610996035f"'
lastRefreshTime: '2025-03-10T06:59:59Z'
name: projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact:
  category: RELIABILITY
priority: P1
recommenderSubtype: GLOBAL_DNS
stateInfo:
  state: ACTIVE
targetResources:
- //cloud.googleapis.com/projects/1054049711284

שימוש ב-API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: [PROJECT_ID]" \
    "https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/[RECOMMENDATION_ID]"

מידע נוסף מופיע במאמרים בנושא שירות ההמלצות. לדוגמה:

בקשת API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: foo" \
    "https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014"

התשובה כוללת את השדות הבאים לכל המלצה:

שדה תיאור
name שם ייחודי להמלצה. לדוגמה,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
description תיאור של ההמלצה
, שאנשים יכולים לקרוא. לדוגמה, שיפור האמינות של עומס העבודה
על ידי טיפול בהגדרות שגויות במשאבי
Compute Engine
lastRefreshTime הפעם האחרונה שבה ההמלצה רעננה.
לדוגמה, 2025-03-10T06:59:59Z
primaryImpact הקטגוריה הראשית של ההמלצה:
לדוגמה, RELIABILITY.
תוכן תוכן מפורט של ההמלצה.
stateInfo הסטטוס הנוכחי של ההמלצה.
לדוגמה, ACTIVE
etag תג ה-etag של ההמלצה
recommenderSubtype סוג המשנה הספציפי של הכלי ליצירת המלצות שיצר את ההמלצה.
לדוגמה, GLOBAL_DNS
associatedInsights תובנה לגבי סיכון מהימנות שמקושרת להמלצה הזו
.
עדיפות רמת העדיפות שהוקצתה להמלצה
מסוימת. לדוגמה, P1
targetResources המשאב שממוקד בהמלצה הזו.

תשובת API

{
  "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
  "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
  "lastRefreshTime": "2025-03-10T06:59:59Z",
  "primaryImpact": {
    "category": "RELIABILITY"
  },
  "content": {
    "overview": {
      "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
      "totalQueriesIncompatibleWithZonalDns": 0
    }
  },
  "stateInfo": {
    "state": "ACTIVE"
  },
  "etag": "\"19bbb3610996035f\"",
  "recommenderSubtype": "GLOBAL_DNS",
  "associatedInsights": [
    {
      "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
    }
  ],
  "priority": "P1",
  "targetResources": [
    "//cloud.googleapis.com/projects/1054049711284"
  ]
}

יישום או סגירה של המלצות

כדי ליישם או לבטל המלצות לניהול סיכונים, אפשר להשתמש במסוף Google Cloud או ב-CLI וב-API של gcloud.

שימוש במסוף Google Cloud

  1. כדי לעבור לדף 'תובנות לגבי סיכונים', צריך לבצע את השלבים שמפורטים במאמר צפייה בפרטים של סיכון ספציפי.
  2. בתחתית המסך, לוחצים על יישום ההמלצה או על ביטול.
    1. בפרויקטים שמוכנים להעברה, לחיצה על APPLY RECOMMENDATION תעביר את הפרויקט ישירות ל-Zonal DNS.
    2. אם תבחרו להסיר את ההמלצה הזו, עדיין תוכלו לשחזר אותה באמצעות הלחצן שחזור בקטע המלצות שהוחלו והוסרו.

שימוש ב-gcloud וב-API

כדי לבצע פעולה בהמלצה לטיפול בסיכון ובהוראות לשימוש ב-APIgcloud, אפשר לעיין במאמר שינוי הסטטוס של המלצה.

בשאלות הנפוצות מפורטים מצבים נפוצים של ההמלצה.

בדוגמה הבאה מוצג רק אופן הסימון של המלצה כהמלצה שהוסרה

שימוש ב-gcloud

אפשר למצוא את ***RECOMMENDATION_IDו*** ETAG באמצעות הפקודות gcloud describe או recommender api get

gcloud recommender recommendations mark-dismissed [RECOMMENDATION_ID] --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender --etag=[ETAG]

לדוגמה:

gcloud recommender recommendations mark-dismissed e3762bcb-421f-42d6-9ecf-9c0bd8262014 --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender --etag='"19bbb3610996035f"'

תשובה

stateInfo.state changed to DISMISSED

- insight: projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc
content:
  overview:
    RecommendationMessage: 'Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects'
    totalQueriesIncompatibleWithZonalDns: 0
description: Improve workload reliability by addressing misconfigurations on Compute
  Engine resources.
etag: '"288946d3c1b931ca"'
lastRefreshTime: '2025-03-10T06:59:59Z'
name: projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact:
  category: RELIABILITY
priority: P1
recommenderSubtype: GLOBAL_DNS
stateInfo:
  state: DISMISSED
targetResources:
- //cloud.googleapis.com/projects/1054049711284
שימוש ב-API
curl -X POST \
   -H "Content-Type: application/json" \
   -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
   -H "x-goog-user-project: [PROJECT_ID]" \
   --data-binary @- \
   https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/[RECOMMENDATION_ID]:markDismissed \
<< EOM
{
 "etag": "[ETAG]"
}
EOM

בקשת API

curl -X POST \
   -H "Content-Type: application/json" \
   -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
   -H "x-goog-user-project: foo" \
   --data-binary @- \
   https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014:markDismissed \
<< EOM
{
 "etag": "\"82897e60f606f71b\""
}
EOM

תשובת API

{
  "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
  "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
  "lastRefreshTime": "2025-03-10T06:59:59Z",
  "primaryImpact": {
    "category": "RELIABILITY"
  },
  "content": {
    "overview": {
      "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
      "totalQueriesIncompatibleWithZonalDns": 0
    }
  },
  "stateInfo": {
    "state": "DISMISSED"
  },
  "etag": "\"410b7e8d4f682979\"",
  "recommenderSubtype": "GLOBAL_DNS",
  "associatedInsights": [
    {
      "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
    }
  ],
  "priority": "P1",
  "targetResources": [
    "//cloud.googleapis.com/projects/1054049711284"
  ]
}

צפייה בתובנות לגבי מהימנות של מחשוב באמצעות Compute ReliabilityRisks APIs

ממשקי ה-API של Compute ReliabilityRisks מאפשרים לכם לבצע שתי פעולות:

  1. אחזור רשימה של סיכוני מהימנות: אפשר לציין פרמטרים כדי לסנן את הרשימה בהתאם לצרכים שלכם.
  2. קבלת פרטים על סיכון ספציפי שקיים בעומס העבודה: כך תוכלו להבין את ההשפעה של סיכון מסוים.
  • שמירת מצב: Compute ReliabilityRisks API מדווח על סטטוס הסיכון בפועל של משאבי הפרויקט. גם אם מבטלים המלצה ב-Active Assist, הסיכון ממשיך להיות מוחזר על ידי Compute ReliabilityRisks API עד שהוא מטופל.
  • תדירות הסריקה: הסיכונים לא נבדקים בזמן אמת. סריקות המערכת מתבצעות פעם ביום. אם תבצעו פעולה לצמצום הסיכון, הסטטוס המעודכן יופיע אחרי הסריקה של היום הבא.

השם הבא מזהה את סיכון האמינות הראשון שנחשף:global-dns

קבלת סיכון

אחזור פרטים על סיכון ספציפי בפרויקט.

שימוש ב-API

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/[PROJECT_ID]/global/reliabilityRisks/[RISK_NAME]
שדה תיאור
PROJECT_ID שם הפרויקט שהמשתמש ציין.
RISK_NAME שם הסיכון (בשלב הזה יש תמיכה רק ב-global-dns)

בקשת API

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/foo/global/reliabilityRisks/global-dns

תשובת API

{
   "kind": "compute#reliabilityRisk",
   "name": "global-dns",
   "id": "4799391202061532594",
   "details": {
       "globalDnsInsight": {
           "projectDefaultIsGlobalDns": true,
           "totalQueryCount": "0",
           "incompatibleQueryCount": "0",
           "queryObservationWindow": "2592000s"
       },
       "type": "GLOBAL_DNS",
       "severity": "HIGH",
       "lastUpdateTimestamp": "2025-02-24T07:59:59Z",
       "duration": "893857.067964s"
   },
   "recommendation": {
       "content": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate.",
       "referenceUrl": "/compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects"
   }
}

Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project recently made DNS queries that are incompatible with zonal DNS. Fix those queries and then migrate your project to zonal dns. /compute/docs/networking/migrate-to-zonal-dns#fix-queries

אם אין לכם את ההרשאות הנדרשות כדי לקבל או לרשום סיכוני מהימנות, תוצג לכם PERMISSION_DENIEDשגיאה.

התשובה כוללת את השדות הבאים:

שדה שדה משנה תיאור
name שם הסיכון.
id מזהה ייחודי של הסיכון.
details globalDnsInsight globalDns תובנות ספציפיות לגבי סיכונים.
type סוג הסיכון.
severity רמת הסיכון שנקבעה על ידי Compute Engine לעומס העבודה.
lastupdateTimestamp חותמת הזמן של העדכון האחרון של מידע הסיכון.
duration משך הסיכון.
recommendation content המלצה לצמצום הסיכון.
referenceUrl קישור להמלצה מפורטת לגבי סיכונים או למדריך לצמצום סיכונים.

רשימת הסיכונים

אחזור רשימה של כל הסיכונים שקיימים בעומס עבודה.

שימוש ב-API

בקשת API:

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/[PROJECT_ID]/global/reliabilityRisks
שדה תיאור
PROJECT_ID שם הפרויקט שהמשתמש ציין.

בקשת API:

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/foo/global/reliabilityRisks

אם אין לכם את ההרשאות הנדרשות להצגת רשימת האירועים, תוצג לכם שגיאה PERMISSION_DENIED.

תשובת ה-API:

{
   "id": "projects/foo/global/reliabilityRisks",
   "items": [
       {
           "kind": "compute#reliabilityRisk",
           "name": "global-dns",
           "id": "4799391202061532594",
           "details": {
               "globalDnsInsight": {
                   "projectDefaultIsGlobalDns": true,
                   "totalQueryCount": "0",
                   "incompatibleQueryCount": "0",
                   "queryObservationWindow": "2592000s"
               },
               "type": "GLOBAL_DNS",
               "severity": "HIGH",
               "lastUpdateTimestamp": "2025-02-24T07:59:59Z",
               "duration": "893857.067964s"
           },
           "recommendation": {
               "content": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate.",
               "referenceUrl": "/compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects"
           }
       }
   ],
   "selfLink": "https://www.googleapis.com/compute/projects/panourgias-prod/global/reliabilityRisks",
   "etag": "YYYY"
}

רמת החומרה והעדיפות של הסיכון

בקטע הזה מפורטות דרכי הפעולה של Compute Engine לקביעת חומרת הסיכון והעדיפות של סיכוני מהימנות.

אחרי שמיישמים את ההמלצה, כל המופעים (קיימים, חדשים ובכל השירותים) בפרויקט ישתמשו בשמות DNS אזוריים וישתמשו בפתרון DNS שספציפי לאזור.

שאלות נפוצות

למה בפרויקטים שלי מופיעות שתי הודעות שונות בכרטיס 'סיכון אמינות'?

יש הודעות שונות שמופיעות בכרטיס בהתאם למוכנות להעברה.

אם פרויקט מוכן להעברה, יופיע לחצן בחלונית הפרטים של Active Assist שמאפשר להעביר אותו ל-DNS אזורי. אם פרויקט לא מוכן להעברה, צריך לעיין ביומני ה-DNS כדי לראות את הודעת הניפוי באגים לגבי שאילתות לא תואמות שצריך לעדכן לפני ההעברה.

מה המשמעות של כל שדה בדף הפרטים של המלצת הסיכון?

שדה תיאור
Resources impacted משאבי הפרויקט שמושפעים מהסיכון שמוצג
Project internal DNS default is global DNS אם הפרויקט מוגדר ל-DNS גלובלי, התנאי מתקיים. אם הפרויקט כבר מוגדר ל-DNS אזורי, התנאי לא מתקיים
Total global DNS query count מספר שאילתות ה-DNS הגלובליות מ-30 הימים האחרונים.
Severity דירוג שמבוסס על השפעת הסיכון אם יתרחש אירוע.
Total global DNS queries incompatible with zonal DNS מספר שאילתות ה-DNS הפנימיות מ-30 הימים האחרונים שלא ניתן לפתור באמצעות DNS אזורי
DNS usage logs יומני DNS פנימיים מ-30 הימים האחרונים בפרויקט שנבחר. היומנים האלה מצטברים על סמך זוגות של מכונות וירטואליות של מקור ויעד, וכוללים הודעת ניפוי באגים לכל אחד מהם.

מידע נוסף על Severity זמין במאמר חומרת הסיכון ועדיפות.

איך אפשר לוודא שההמלצה יושמה בהצלחה?

אחרי שמחילים את ההמלצה ב-Active Assist, אפשר לבדוק את השינוי על ידי בדיקת הגדרת ה-DNS הפנימי.

הערך VmDnsSetting צריך להיות מוגדר לערך ZonalOnly.

איך אפשר לבדוק אם ההמלצה השפיעה על הפרויקט?

תשתית ה-DNS הפנימית של Google לא כוללת שירות לאספקת יומני פענוח DNS. עם זאת, אפשר לאמת את ההצלחה של פתרון DNS אחרי המיגרציה על ידי התבוננות בהתנהגות ברמת האפליקציה.

**למה הכפתור APPLY_RECOMMENDATION אפור ואי אפשר ללחוץ עליו?**

נדרשת הרשאה ל-compute.projects.setCommonInstanceMetadata ול-recommender.computeReliabilityRiskRecommendations.update. אפשר לנסות ליצור תפקיד בהתאמה אישית באמצעות הפקודה gcloud.

מהן האפשרויות השונות למצבי המלצה?

מדינה תיאור
פעיל המלצות פעילות (מצב מקורי)
הוגשה דרישה אפשר לסמן המלצה כהמלצה שבוצעה כדי לציין שאתם מתכוונים להחיל את השינויים המומלצים על המשאב המשויך.
נדחתה אפשר לסמן המלצה כהמלצה שנדחתה כדי לציין שאתם לא מתכוונים ליישם את השינויים המומלצים במשאב המשויך, או שאתם לא רוצים להמשיך לראות את ההמלצה.
נכשל היישום של ההמלצה נכשל.
הושלמה ההמלצה יושמה בהצלחה.

למה לוח הבקרה של ההמלצות בנושא אמינות ריק?

אם לא מזוהים סיכוני מהימנות בפרויקט, בתיקייה או בארגון, רשימת ההמלצות תהיה ריקה. יכול להיות שגם לוחות הבקרה יהיו ריקים בפרויקטים שנוצרו ב-7 הימים האחרונים או בפרויקטים עם מכונות וירטואליות לא פעילות, כי צינור הנתונים צריך יותר נתוני טלמטריה כדי ליצור המלצות.

למה המלצות עדיין מופיעות אחרי שאני מצמצם סיכון?

אחרי שמצמצמים את הסיכון, יכול להיות שההמלצה תמשיך להופיע במסוף וב-API למשך עד 24 שעות. Google Cloud הסיבה לכך היא שצינור ההזנה פועל כל 24 שעות כדי לנקות המלצות שנפתרו.

למה מופיעה השגיאה 403 או PERMISSION_DENIED כשמשתמשים ב-API?

במהלך ההשקה הראשונית, יכול להיות שה-API יחזיר Error 403 או PERMISSION_DENIED אם התפקידים הרגילים (צפייה או עריכה) לא עודכנו באופן מלא. כדי לפתור את הבעיה, צריך ליצור תפקיד IAM בהתאמה אישית שכולל את ההרשאה compute.reliabilityRisks.get, ולהעניק אותו למשתמש או לחשבון השירות.