Conferir e aplicar recomendações de confiabilidade

Nesta página, descrevemos como encontrar e aplicar recomendações de confiabilidade.

Encontrar recomendações

Os insights de confiabilidade do Compute fornecem uma lista de riscos e recomendações do Compute Engine nos seguintes locais:

  1. O Active Assist, acessível usando o console, o gcloud e a API.

    Confira suas recomendações

  2. As APIs Risk Insights dão acesso direto aos riscos de confiabilidade do Compute Engine, detalhes do impacto e etapas de correção para sua carga de trabalho.

O Compute Reliability Insights usa serviços de recomendação no Google Cloud para fornecer recomendações para recursos Google Cloud .

Primeiros passos

Esta seção explica como começar a usar os insights de confiabilidade do Compute, incluindo as etapas de pré-requisito e as tarefas comuns que você pode realizar.

Antes de começar

Para conferir riscos e recomendações de confiabilidade, conclua as etapas de pré-requisito a seguir.

Confirmar o acesso à API

Para usar as APIs de riscos de confiabilidade do Compute Engine, é necessário ter acesso à API.

O acesso é fornecido no nível do projeto e exige que você ative a API Compute Engine em um determinado projeto.

Ativar o serviço do Recommender

Consulte Ativar a API Recommender para ativar o serviço Recommender usando o console Google Cloud ou a CLI gcloud.

Definir permissões

Para usar o Compute Reliability Insights na mitigação de riscos, você precisa ter as permissões necessárias do IAM, dependendo da tarefa.

Gerenciar estados de recomendação

Essas permissões gerais são necessárias para visualizar, dispensar ou atualizar os estados de qualquer recomendação de confiabilidade no Active Assist.

Tarefa Papel predefinido recomendado Permissões granulares (para papéis personalizados)
Dispensar recomendações para envolvidos no projeto no Active Assist. roles/recommender.editor roles/recommender.editor
Atualize as recomendações no nível do projeto no Active Assist. roles/recommender.editor recommender.computeReliabilityRiskRecommendations.update
Acesso para procurar recursos Google Cloud . Pelo menos roles/viewer ( ou funções com mais permissões, como roles/editor, roles/owner)
Visualizar recursos do Compute Engine sem poder editar os dados armazenados neles. roles/compute.viewer
Confira as recomendações no nível do projeto no Hub de recomendações. roles/recommender.viewer
Ver o registro de métricas de DNS global roles/logging.viewer

Aplicar reduções específicas de risco

Para aplicar uma recomendação, são necessárias permissões específicas, dependendo do tipo de risco. Para permitir que o Active Assist execute as mudanças de mitigação nos seus recursos, confira se você tem as seguintes permissões.

Tarefa Papel predefinido recomendado Permissões granulares (para papéis personalizados)
Defina metadados comuns da instância para reduzir o risco de confiabilidade do DNS global. roles/compute.admin compute.projects.setCommonInstanceMetadata
iam.serviceAccounts.actAs
Exemplo de função personalizada
gcloud iam roles create UseComputeReliabilityInsight --project=my-project \
--description="Grant permissions for Compute Reliability Insight" \
--permissions=serviceusage.services.use,\
iam.serviceAccounts.actAs,\
compute.projects.setCommonInstanceMetadata,\
recommender.computeReliabilityRiskRecommendations.update,\
compute.reliabilityRisks.get

Ver e seguir recomendações

O Active Assist é alimentado por diferentes recomendadores. As recomendações são geradas automaticamente com base em verificações do sistema que ocorrem uma vez por dia. Se você dispensar uma recomendação, ela não vai aparecer novamente, mesmo que a configuração não tenha mudado desde a última verificação. Para detalhes sobre todos os recomendadores disponíveis, consulte O que é o Active Assist e o guia de início rápido do Active Assist.

No Active Assist, o recomendador Compute reliability risks se refere aos riscos encontrados pelos insights de confiabilidade do Compute. É possível conferir esses riscos usando a API, gcloud e UI. Você pode realizar as seguintes ações no Active Assist:

  • Confira todos os riscos (apenas o risco de DNS global está disponível).
  • Confira os detalhes de um risco específico.
  • Aplique ou dispense a recomendação de risco.

Ver riscos no Compute Engine

Na página inicial do Compute Engine (Página de visão geral), na seção Recomendações de otimização, aparece um card de risco de confiabilidade. Se o projeto tiver a configuração de DNS interno definida como DNS global, o card vai conter informações sobre o risco do DNS global e uma call-to-action.

No card, clique em Mudar para o DNS zonal para saber mais sobre o risco ou em Ver mais recomendações de confiabilidade para conferir todos os riscos de confiabilidade (que é apenas o risco do DNS global), conforme mostrado na imagem a seguir.

Principais descobertas de segurança mostradas em uma lista de recomendações

Ver todas as recomendações

É possível conferir os riscos encontrados pelo Reliability Insights do Compute Engine usando o consoleGoogle Cloud ou a CLI gcloud.

Usar o console do Google Cloud

  1. Acesse Active Assist.
  2. Verifique se o projeto, a pasta ou a organização correta está selecionada.
  3. No painel de navegação à direita, selecione "Confiabilidade".
  4. Para conferir todos os insights de confiabilidade do Compute, defina o filtro Recomendador como google.compute.ReliabilityRiskRecommender.

Como ver a configuração do campo "Categoria do produto"

Usar a gcloud

Use o comando gcloud recommender recommendations list e especifique o recomendador do Compute Reliability Insights para conferir todos os riscos usando a seguinte sintaxe:

gcloud recommender recommendations list \
      --recommender=google.compute.ReliabilityRiskRecommender\
      --project=[PROJECT_ID] \
      --location=global \
      (--format=[yaml/json/text])

Exemplo:

gcloud recommender recommendations list --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender

A resposta inclui os seguintes campos para cada recomendação (usando formas diferentes):

Campo Descrição
RECOMMENDATION_ID Identificador exclusivo da recomendação
mostrada. Por exemplo,
e3762bcb-421f-42d6-9ecf-9c0bd8262014
PRIMARY_IMPACT_CATEGORY A categoria principal da recomendação:
Por exemplo,RELIABILITY.
RECOMMENDATION_STATE O status atual da recomendação. Por exemplo,
ACTIVE
LAST_REFRESH_TIME A última vez em que a recomendação foi atualizada.
Por exemplo, 2025-03-10T06:59:59Z
PRIORITY O nível de prioridade atribuído à recomendação
. Por exemplo, P1.
RECOMMENDER_SUBTYPE O subtipo específico do recomendador que
gerou a recomendação. Por exemplo, GLOBAL_DNS
DESCRIPTION Uma descrição legível da recomendação
. Por exemplo, melhore a confiabilidade da carga de trabalho
corrigindo erros de configuração nos recursos do Compute Engine

Resposta

RECOMMENDATION_ID                     PRIMARY_IMPACT_CATEGORY  RECOMMENDATION_STATE  LAST_REFRESH_TIME     PRIORITY  RECOMMENDER_SUBTYPE  DESCRIPTION
e3762bcb-421f-42d6-9ecf-9c0bd8262014  RELIABILITY              ACTIVE                2025-03-10T06:59:59Z  P1        GLOBAL_DNS           Improve workload reliability by addressing misconfigurations on Compute Engine resources.

Usar a API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: [PROJECT_ID]" \
    "https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations"

Por exemplo: Solicitação de API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: foo" \
    "https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations"

A resposta inclui os seguintes campos para cada recomendação:

Campo Descrição
nome Nome exclusivo da recomendação. Por exemplo,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9c0bd8262014
descrição Uma descrição legível da recomendação
. Por exemplo, melhore a confiabilidade da carga de trabalho
corrigindo erros de configuração nos recursos do Compute Engine
lastRefreshTime A última vez que a recomendação foi atualizada.
Por exemplo, 2025-03-10T06:59:59Z
primaryImpact A categoria principal da recomendação:
Por exemplo, RELIABILITY.
conteúdo Conteúdo detalhado da recomendação.
stateInfo O status atual da recomendação.
Por exemplo, ATIVA
recommenderSubtype O subtipo específico do recomendador que
gerou a recomendação. Por exemplo, GLOBAL_DNS
associatedInsights Insight de risco de confiabilidade vinculado a esta
recomendação.
prioridade O nível de prioridade atribuído à recomendação
. Por exemplo, P1
targetResources recurso segmentado por esta recomendação.

Para mais informações, consulte a documentação do Recommender.

Resposta da API

{
  "recommendations": [
    {
      "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
      "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
      "lastRefreshTime": "2025-03-10T06:59:59Z",
      "primaryImpact": {
        "category": "RELIABILITY"
      },
      "content": {
        "overview": {
          "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
          "totalQueriesIncompatibleWithZonalDns": 0
        }
      },
      "stateInfo": {
        "state": "ACTIVE"
      },
      "etag": "\"19bbb3610996035f\"",
      "recommenderSubtype": "GLOBAL_DNS",
      "associatedInsights": [
        {
          "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
        }
      ],
      "priority": "P1",
      "targetResources": [
        "//cloud.googleapis.com/projects/1054049711284"
      ]
    }
  ]
}

Ver detalhes de uma recomendação específica

É possível conferir detalhes de um risco específico usando o console Google Cloud ou gcloud.

Usar o console do Google Cloud

  1. Acesse Active Assist.
  2. Verifique se o projeto, a pasta ou a organização correta está selecionada.
  3. No painel de navegação à direita, selecione "Confiabilidade".
  4. Para conferir todos os insights de confiabilidade do Compute, defina o filtro Recomendador como google.compute.ReliabilityRiskRecommender.
  5. Selecione o título da recomendação para ver os detalhes.

Mostra a configuração do filtro para mudar para o DNS zonal

Registros de uso do DNS

Os registros de consultas DNS (1 a 30 dias) mostram entradas de depuração (consultas com risco de falha após a migração) e informativas. Resolva todas as entradas de depuração para ativar a migração do DNS zonal.

Visualização dos registros e mensagens de depuração

Usar a gcloud

Use o comando gcloud recommender recommendations describe para especificar:

  • O recomendador de insights de confiabilidade do Compute
  • O ID da recomendação para o risco que você quer detalhes.
gcloud recommender recommendations describe \
      [RECOMMENDATION_ID] \
      --recommender=google.compute.ReliabilityRiskRecommender \
      --project=[PROJECT_ID] \
      --location=global \
      (--format=[yaml/json/text])
gcloud recommender recommendations describe e3762bcb-421f-42d6-9ecf-9c0bd8262014 --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender

A resposta inclui os seguintes campos para cada recomendação:

Campo Descrição
insight Insight de risco de confiabilidade vinculado a esta
recomendação.
conteúdo Conteúdo de recomendação detalhada (Include
RecommendationMessage).
descrição Uma descrição legível da recomendação.
Por exemplo, Melhore a confiabilidade da carga de trabalho corrigindo
configurações incorretas em recursos do Compute Engine
etag etag da recomendação
lastRefreshTime A última vez em que a recomendação foi atualizada. Por exemplo,
2025-03-10T06:59:59Z
nome Nome exclusivo da recomendação. Por exemplo,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact A categoria principal da recomendação. Por exemplo,
RELIABILITY.
prioridade O nível de prioridade atribuído à recomendação.
Por exemplo, P1
recommenderSubtype O subtipo específico do recomendador que
gerou a recomendação. Por exemplo, GLOBAL_DNS
stateInfo O status atual da recomendação. Por exemplo,
ACTIVE
targetResources recurso segmentado por esta recomendação.

Resposta

associatedInsights:
- insight: projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc
content:
  overview:
    RecommendationMessage: 'Your compute engine instances are vulnerable to cross-regional
      outages because they use global internal dns names by default. Google recommends
      migrating to zonal DNS to isolate registration failures to a single zone. Based
      on the last 30 days of DNS usage, your project is ready to migrate. %nMore information
      at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects'
    totalQueriesIncompatibleWithZonalDns: 0
description: Improve workload reliability by addressing misconfigurations on Compute
  Engine resources.
etag: '"19bbb3610996035f"'
lastRefreshTime: '2025-03-10T06:59:59Z'
name: projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact:
  category: RELIABILITY
priority: P1
recommenderSubtype: GLOBAL_DNS
stateInfo:
  state: ACTIVE
targetResources:
- //cloud.googleapis.com/projects/1054049711284

Usar a API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: [PROJECT_ID]" \
    "https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/[RECOMMENDATION_ID]"

Para mais informações, consulte a documentação do Recommender. Exemplo:

Solicitação de API

curl \
    -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
    -H "x-goog-user-project: foo" \
    "https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014"

A resposta inclui os seguintes campos para cada recomendação:

Campo Descrição
nome Nome exclusivo da recomendação. Por exemplo,
projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
descrição Uma descrição legível da recomendação
. Por exemplo, melhore a confiabilidade da carga de trabalho
corrigindo erros de configuração nos recursos do
Compute Engine
lastRefreshTime A última vez em que a recomendação foi atualizada.
Por exemplo, 2025-03-10T06:59:59Z
primaryImpact A categoria principal da recomendação:
. Por exemplo, RELIABILITY.
conteúdo Conteúdo detalhado da recomendação.
stateInfo O status atual da recomendação.
Por exemplo, ACTIVE
etag etag da recomendação
recommenderSubtype O subtipo específico do recomendador que
gerou a recomendação. Por exemplo, GLOBAL_DNS
associatedInsights Insight de risco de confiabilidade vinculado a esta recomendação
.
prioridade O nível de prioridade atribuído à recomendação
. Por exemplo, P1
targetResources recurso segmentado por esta recomendação.

Resposta da API

{
  "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
  "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
  "lastRefreshTime": "2025-03-10T06:59:59Z",
  "primaryImpact": {
    "category": "RELIABILITY"
  },
  "content": {
    "overview": {
      "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
      "totalQueriesIncompatibleWithZonalDns": 0
    }
  },
  "stateInfo": {
    "state": "ACTIVE"
  },
  "etag": "\"19bbb3610996035f\"",
  "recommenderSubtype": "GLOBAL_DNS",
  "associatedInsights": [
    {
      "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
    }
  ],
  "priority": "P1",
  "targetResources": [
    "//cloud.googleapis.com/projects/1054049711284"
  ]
}

Aplicar ou dispensar recomendações

Para aplicar ou dispensar recomendações de risco, use o console Google Cloud ou a CLI gcloud e a API.

Usar o console do Google Cloud

  1. Acesse a página "Insights de risco" seguindo as etapas em Conferir detalhes de um risco específico.
  2. Selecione APLICAR RECOMENDAÇÃO ou DISPENSAR na parte de baixo da tela.
    1. Para projetos prontos para migração, APLICAR RECOMENDAÇÃO vai mudar diretamente seu projeto para o DNS zonal.
    2. Se você escolher DISPENSAR essa recomendação, ainda poderá restaurá-la usando o botão RESTAURAR na seção aplicadas e dispensadas.

Usar gcloud e API

Para tomar medidas em uma recomendação de risco e instruções da API gcloud, consulte Mudar o estado de uma recomendação.

Consulte as Perguntas frequentes para ver os estados comuns da recomendação.

O exemplo a seguir mostra apenas como marcar uma recomendação como dispensada.

Usar a gcloud

***RECOMMENDATION_IDe*** ETAG podem ser encontrados usando gcloud describe ou recommender api get

gcloud recommender recommendations mark-dismissed [RECOMMENDATION_ID] --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender --etag=[ETAG]

Exemplo:

gcloud recommender recommendations mark-dismissed e3762bcb-421f-42d6-9ecf-9c0bd8262014 --project=foo --location=global --recommender=google.compute.ReliabilityRiskRecommender --etag='"19bbb3610996035f"'

Resposta

stateInfo.state changed to DISMISSED

- insight: projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc
content:
  overview:
    RecommendationMessage: 'Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects'
    totalQueriesIncompatibleWithZonalDns: 0
description: Improve workload reliability by addressing misconfigurations on Compute
  Engine resources.
etag: '"288946d3c1b931ca"'
lastRefreshTime: '2025-03-10T06:59:59Z'
name: projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014
primaryImpact:
  category: RELIABILITY
priority: P1
recommenderSubtype: GLOBAL_DNS
stateInfo:
  state: DISMISSED
targetResources:
- //cloud.googleapis.com/projects/1054049711284
Usar a API
curl -X POST \
   -H "Content-Type: application/json" \
   -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
   -H "x-goog-user-project: [PROJECT_ID]" \
   --data-binary @- \
   https://recommender.googleapis.com/v1/projects/[PROJECT_ID]/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/[RECOMMENDATION_ID]:markDismissed \
<< EOM
{
 "etag": "[ETAG]"
}
EOM

Solicitação de API

curl -X POST \
   -H "Content-Type: application/json" \
   -H "Authorization: Bearer $(gcloud auth print-access-token)"  \
   -H "x-goog-user-project: foo" \
   --data-binary @- \
   https://recommender.googleapis.com/v1/projects/foo/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014:markDismissed \
<< EOM
{
 "etag": "\"82897e60f606f71b\""
}
EOM

Resposta da API

{
  "name": "projects/1054049711284/locations/global/recommenders/google.compute.ReliabilityRiskRecommender/recommendations/e3762bcb-421f-42d6-9ecf-9c0bd8262014",
  "description": "Improve workload reliability by addressing misconfigurations on Compute Engine resources.",
  "lastRefreshTime": "2025-03-10T06:59:59Z",
  "primaryImpact": {
    "category": "RELIABILITY"
  },
  "content": {
    "overview": {
      "RecommendationMessage": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate. %nMore information at: /compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects",
      "totalQueriesIncompatibleWithZonalDns": 0
    }
  },
  "stateInfo": {
    "state": "DISMISSED"
  },
  "etag": "\"410b7e8d4f682979\"",
  "recommenderSubtype": "GLOBAL_DNS",
  "associatedInsights": [
    {
      "insight": "projects/1054049711284/locations/global/insightTypes/google.compute.ReliabilityRiskInsight/insights/74506608-5104-4aa6-a4e4-5ffd4dbb55cc"
    }
  ],
  "priority": "P1",
  "targetResources": [
    "//cloud.googleapis.com/projects/1054049711284"
  ]
}

Ver insights de confiabilidade do Compute usando as APIs de riscos de confiabilidade do Compute

Com as APIs Compute ReliabilityRisks, você pode fazer duas coisas:

  1. Recuperar uma lista de riscos de confiabilidade:é possível especificar parâmetros para filtrar a lista de acordo com suas necessidades.
  2. Receba detalhes sobre um risco específico presente na sua carga de trabalho:isso ajuda você a entender o impacto de um risco específico.
  • Persistência de estado:a API Compute ReliabilityRisks informa o status de risco real dos recursos do projeto. Mesmo que você dispense uma recomendação no Active Assist, o risco continua sendo retornado pela API Compute ReliabilityRisks até que seja mitigado.
  • Frequência de verificação:os riscos não são avaliados em tempo real. As verificações do sistema ocorrem uma vez por dia. Se você tomar medidas para reduzir um risco, o status atualizado vai aparecer após a verificação do dia seguinte.

O nome a seguir identifica o primeiro risco de confiabilidade exposto:global-dns

Receber risco

Recupera detalhes sobre um risco específico no seu projeto.

Usar a API

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/[PROJECT_ID]/global/reliabilityRisks/[RISK_NAME]
Campo Descrição
PROJECT_ID Nome do projeto especificado pelo usuário.
RISK_NAME Nome do risco (por enquanto, apenas global-dns)

Solicitação de API

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/foo/global/reliabilityRisks/global-dns

Resposta da API

{
   "kind": "compute#reliabilityRisk",
   "name": "global-dns",
   "id": "4799391202061532594",
   "details": {
       "globalDnsInsight": {
           "projectDefaultIsGlobalDns": true,
           "totalQueryCount": "0",
           "incompatibleQueryCount": "0",
           "queryObservationWindow": "2592000s"
       },
       "type": "GLOBAL_DNS",
       "severity": "HIGH",
       "lastUpdateTimestamp": "2025-02-24T07:59:59Z",
       "duration": "893857.067964s"
   },
   "recommendation": {
       "content": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate.",
       "referenceUrl": "/compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects"
   }
}

Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project recently made DNS queries that are incompatible with zonal DNS. Fix those queries and then migrate your project to zonal dns. /compute/docs/networking/migrate-to-zonal-dns#fix-queries

Se você não tiver as permissões necessárias para receber ou listar riscos de confiabilidade, vai receber um erro PERMISSION_DENIED.

A resposta inclui os campos a seguir:

Campo Subcampo Descrição
name Nome do risco.
id Identificador exclusivo do risco.
details globalDnsInsight globalDns insights de risco específicos.
type Tipo de risco.
severity Nível de risco determinado pelo Compute Engine para sua carga de trabalho.
lastupdateTimestamp Carimbo de data/hora da última atualização das informações de risco.
duration Duração do risco.
recommendation content Recomendação de como mitigar o risco.
referenceUrl Link para um guia detalhado de recomendação ou mitigação de riscos.

Listar riscos

Recupera a lista de todos os riscos presentes em uma carga de trabalho.

Usar a API

Solicitação de API:

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/[PROJECT_ID]/global/reliabilityRisks
Campo Descrição
PROJECT_ID Nome do projeto especificado pelo usuário.

Solicitação de API:

curl -H "Authorization: Bearer $(gcloud auth print-access-token)"  https://compute.googleapis.com/compute/projects/foo/global/reliabilityRisks

Se você não tiver as permissões necessárias para listar eventos, vai receber um erro PERMISSION_DENIED.

Resposta da API:

{
   "id": "projects/foo/global/reliabilityRisks",
   "items": [
       {
           "kind": "compute#reliabilityRisk",
           "name": "global-dns",
           "id": "4799391202061532594",
           "details": {
               "globalDnsInsight": {
                   "projectDefaultIsGlobalDns": true,
                   "totalQueryCount": "0",
                   "incompatibleQueryCount": "0",
                   "queryObservationWindow": "2592000s"
               },
               "type": "GLOBAL_DNS",
               "severity": "HIGH",
               "lastUpdateTimestamp": "2025-02-24T07:59:59Z",
               "duration": "893857.067964s"
           },
           "recommendation": {
               "content": "Your compute engine instances are vulnerable to cross-regional outages because they use global internal dns names by default. Google recommends migrating to zonal DNS to isolate registration failures to a single zone. Based on the last 30 days of DNS usage, your project is ready to migrate.",
               "referenceUrl": "/compute/docs/networking/migrate-to-zonal-dns#migrate-ready-projects"
           }
       }
   ],
   "selfLink": "https://www.googleapis.com/compute/projects/panourgias-prod/global/reliabilityRisks",
   "etag": "YYYY"
}

Gravidade e prioridade do risco

Nesta seção, fornecemos mais detalhes sobre como o Compute Engine determina a gravidade e a prioridade dos riscos de confiabilidade.

Depois de aplicar a recomendação, todas as instâncias (existentes, novas e em todos os serviços) no projeto vão usar nomes DNS zonais e a resolução de DNS específica da zona.

Perguntas frequentes

Por que meus projetos têm duas mensagens diferentes no card "Risco de confiabilidade"?

Há mensagens diferentes que aparecem no card com base na preparação para migração.

Se um projeto estiver pronto para migrar, um botão vai aparecer no painel de detalhes do Active Assist para que você possa migrar para o DNS zonal. Se um projeto não estiver pronto para migrar, consulte os registros de DNS para ver a mensagem de depuração de consultas incompatíveis que precisam ser atualizadas antes da migração.

O que significa cada campo na página de detalhes da recomendação de risco?

Campo Descrição
Resources impacted Recursos do projeto afetados pelo risco mostrado
Project internal DNS default is global DNS "True" se o projeto estiver definido como DNS global e "False" se já estiver definido como DNS zonal.
Total global DNS query count Contagem de consultas DNS globais dos últimos 30 dias.
Severity Classificação baseada no impacto do risco se um evento ocorrer.
Total global DNS queries incompatible with zonal DNS Contagem de consultas DNS internas dos últimos 30 dias que não poderiam ser resolvidas usando o DNS zonal.
DNS usage logs 30 dias de registros de DNS interno no projeto selecionado. Esses registros são agregados com base em pares de VMs de origem e destino e incluem uma mensagem de depuração para cada um.

Para mais informações sobre Severity, consulte Gravidade e prioridade do risco.

Como posso confirmar se a aplicação da recomendação foi bem-sucedida?

No Active Assist, depois de aplicar a recomendação, você pode verificar a mudança verificando a configuração de DNS interno.

Você vai ver VmDnsSetting definido como o valor ZonalOnly.

Como monitorar se a recomendação afetou meu projeto?

A infraestrutura de DNS interno do Google não inclui um serviço para fornecer registros de resolução de DNS. No entanto, é possível validar a resolução de DNS após a migração observando o comportamento no nível do aplicativo.

**Por que o botão APPLY_RECOMMENDATION está cinza e não pode ser clicado?**

Você precisa de permissão para compute.projects.setCommonInstanceMetadata e recommender.computeReliabilityRiskRecommendations.update. Tente criar um papel personalizado usando o comando gcloud.

Quais são as várias opções de estados de recomendação?

Estado Descrição
Ativo Recomendações ativas (estado original)
Reivindicado Marque uma recomendação como reivindicada para indicar que pretende aplicar as mudanças recomendadas ao recurso associado.
Dispensado Marque uma recomendação como dispensada para indicar que você não pretende aplicar as mudanças recomendadas ao recurso associado ou que você não quer continuar vendo a recomendação.
Falha A aplicação da recomendação falhou.
Concluído A aplicação da recomendação foi bem-sucedida.

Por que o painel de recomendações de confiabilidade está vazio?

Se nenhum risco de confiabilidade for detectado no projeto, na pasta ou na organização, a lista de recomendações vai ficar vazia. O painel também pode estar vazio para projetos criados nos últimos sete dias ou com VMs inativas, porque o pipeline exige mais dados de telemetria para gerar recomendações.

Por que as recomendações ainda aparecem depois que eu reduzo um risco?

Depois que você mitigar um risco, o console e a API do Google Cloud poderão continuar mostrando a recomendação por até 24 horas. Isso acontece porque o pipeline de ingestão é executado a cada 24 horas para limpar as recomendações resolvidas.

Por que recebo um erro 403 ou PERMISSION_DENIED ao usar a API?

Durante a implementação inicial, a API pode retornar Error 403 ou PERMISSION_DENIED se os papéis padrão (Leitor ou Editor) não estiverem totalmente atualizados. Para resolver isso, crie um papel personalizado do IAM que inclua a permissão compute.reliabilityRisks.get e conceda-o ao usuário ou à conta de serviço.