在整個機構中使用 VM 管理員的最佳做法

本文彙整了組織層級的使用指南和最佳做法,協助您在 Google Cloud 組織或資料夾中設定、自動化調度管理及監控 VM 管理員。您可以運用這些指南,自動管理整個車隊的作業系統、強制執行法規遵循,以及集中管理專案的報表。下表中的每個項目都會連結至特定工作的詳細說明文件:

選取類別:

類別 最佳做法 摘要
設定與啟用 在資料夾或機構中啟用 VM 管理員 使用階層式服務啟用和機構政策限制,在機構或資料夾中所有現有和未來的專案啟用 OS Config API。
設定與啟用 使用 Terraform 在整個機構中設定 VM 管理員 使用 Terraform 自動啟用全機構的 VM 管理員、建立自訂 IAM 角色、設定執行個體中繼資料,以及指派 OS 政策。
政策自動化調度管理 關於政策自動調度管理工具 瞭解組織層級和資料夾層級的政策自動化調度管理工具,如何自動在專案和可用區中逐步推出 OS 政策指派作業。
政策自動調度管理 使用政策自動化調度管理工具的必要條件 設定服務代理程式、IAM 權限和 VPC Service Controls 輸入規則,以進行機構層級和資料夾層級的政策協調。
政策自動調度管理 使用政策自動調度管理工具管理 OS 政策指派作業 建立組織層級或資料夾層級的政策自動化調度管理工具,即可逐步推出、更新或刪除多個專案和可用區的 OS 政策指派作業。
政策自動化調度管理 查看、編輯及刪除政策協調器 檢查整個機構或資料夾的推出狀態、修改協調範圍,或刪除現有政策協調器。
法規遵循和自訂資料 查看機構或資料夾的 OS 政策遵循摘要 在 Google Cloud 控制台中,查看機構或資料夾內所有專案的匯總 OS 政策遵循狀態,並使用查詢產生器篩選結果。

法規遵循和自訂資料

監控與管理

查看貴機構 OS 政策的自訂資料 將 VM 管理工具和 Cloud Asset Inventory 資料匯出至 BigQuery,即可查詢機構中所有 VM 的自訂指令碼輸出內容 (字串或 JSON) 和強制執行錯誤訊息。
修補程式與安全漏洞管理 查看貴機構的安全性弱點報告 使用 Cloud Asset Inventory 識別及查詢整個機構的常見弱點和暴露 (CVE),然後將 OS 清查和弱點資料匯出至 BigQuery。
修補程式與安全漏洞管理 查看機構或資料夾中 VM 的修補程式摘要 在 Google Cloud 控制台中,監控整個機構或資料夾的修補程式遵循情形、可用的 OS 更新,以及所有專案的重新啟動需求。
監控與管理 查看機構的 VM 管理員狀態 將 Cloud Asset Inventory 資源和 OS 庫存快照匯出至 BigQuery,即可驗證 VM 管理員是否已啟用、檢查 OS Config 代理程式版本,以及稽核整個機構的作業系統發行版本。
監控與管理 VM 管理員稽核記錄 監控 VM 管理員作業的管理員活動和資料存取稽核記錄,包括機構層級和資料夾層級的政策協調器動作。

監控與管理

政策自動化調度管理

配額與限制 追蹤及管理大型 VM 機群中政策自動調度管理工具的資料夾和機構層級配額。