Cette page décrit les conditions préalables à l'utilisation de la fonctionnalité d'orchestrateur de règles dans VM Manager.
Commandes gcloud CLI pour les prérequis de l'orchestrateur de règles
Cette section liste toutes les commandes gcloud que vous devez exécuter avant de pouvoir utiliser la fonctionnalité d'orchestrateur de règles.
Projet
Les commandes suivantes effectuent les tâches requises pour créer des orchestrations au niveau du projet :
- Activez l'API OS Config pour le projet dans lequel vous créez l'outil d'orchestration des règles d'OS.
- Activez l'API Progressive Rollout pour le projet dans lequel vous créez l'outil d'orchestration des règles d'OS.
- Créez les agents de service requis, si ce n'est pas déjà fait.
- Accordez des rôles IAM aux agents de service.
# Enable OS Config API gcloud services enable osconfig.googleapis.com # Enable Progressive Rollout API gcloud services enable progressiverollout.googleapis.com # Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --project=PROJECT_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --project=PROJECT_NUMBER # Grant the required role to the OS config rollout service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez les éléments suivants :
PROJECT_ID: ID numérique du projet dans lequel vous souhaitez créer l'agent de service.PROJECT_NUMBER: numéro de ressource du projet attribué par Google lorsque vous avez créé le projet.
Pour en savoir plus, consultez Ressource de projet.
Dossier
Les commandes suivantes permettent d'effectuer les tâches requises pour créer des orchestrations au niveau du dossier :
- Configurez un projet de quota.
- Activez l'API OS Config pour le projet dans lequel vous créez l'outil d'orchestration des règles d'OS.
- Créez les agents de service requis, si ce n'est pas déjà fait.
- Accordez des rôles IAM aux agents de service.
# Set up the quota project gcloud config set billing/quota_project QUOTA_PROJECT_ID # Enable OS Config API gcloud services enable osconfig.googleapis.com # Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --folder=FOLDER_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --folder=FOLDER_NUMBER # Grant the required role to the OS config rollout service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez les éléments suivants :
QUOTA_PROJECT_ID: ID du projet de quota. Vous pouvez choisir n'importe quel projet pour lequel la facturation est activée.FOLDER_NUMBER: ID numérique du dossier dans lequel vous souhaitez créer l'agent de service.
Organisation
Les commandes suivantes effectuent les tâches requises pour créer des orchestrations au niveau de l'organisation :
- Configurez un projet de quota.
- Activez l'API OS Config pour le projet dans lequel vous créez l'outil d'orchestration des règles d'OS.
- Créez les agents de service requis, si ce n'est pas déjà fait.
- Accordez des rôles IAM aux agents de service.
# Set up the quota project gcloud config set billing/quota_project QUOTA_PROJECT_ID # Enable OS Config API gcloud services enable osconfig.googleapis.com # Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --organization=ORGANIZATION_NUMBER # Grant the required role to the OS config rollout service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez les éléments suivants :
QUOTA_PROJECT_ID: ID du projet de quota. Vous pouvez choisir n'importe quel projet pour lequel la facturation est activée.ORGANIZATION_NUMBERpar l'ID numérique de l'organisation dans laquelle vous souhaitez créer l'agent de service.
Configurer un quota ou un projet de facturation pour les orchestrations d'organisations et de dossiers
Lorsque vous utilisez des orchestrateurs de règles pour gérer les ressources de règles du système d'exploitation dans votre organisation ou vos dossiers, vous envoyez des requêtes à une API basée sur le client. Un projet de quota est requis pour les API basées sur un client. Pour en savoir plus sur les API basées sur le client et la configuration des projets de quota, consultez Présentation des projets de quota.
Lorsque vous utilisez gcloud CLI ou l'API REST pour appeler les méthodes de l'orchestrateur de règles, spécifiez le projet de quota comme suit :
gcloud
Définissez votre projet de quota dans la propriété de configuration gcloud CLI :
gcloud config set billing/quota_project QUOTA_PROJECT_ID
Remplacez QUOTA_PROJECT_ID par l'ID du projet de quota.
Vous pouvez également définir le projet de quota pour une commande spécifique à l'aide de l'indicateur --billing-project, qui est prioritaire sur la propriété de configuration.
REST
Ajoutez l'en-tête HTTP x-goog-user-project pour spécifier un projet de quota dans chaque requête. Pour en savoir plus, consultez la section Définir le projet de quota avec une requête REST.
Activer l'API OS Config
Pour utiliser la fonctionnalité d'orchestrateur de règles dans VM Manager, activez l'API OS Config dans les projets suivants :
- Pour les orchestrations au niveau de l'organisation et du dossier, activez l'API OS Config pour le projet de quota.
- Pour les orchestrations au niveau du projet, activez l'API OS Config dans le projet dans lequel vous créez des orchestrateurs de règles.
Pour en savoir plus, consultez Activer l'API OS Config.
Activer l'API Progressive Rollout pour les projets
Console
Dans la console Google Cloud , sélectionnez le projet Google Cloud pour lequel vous souhaitez activer l'API, puis accédez à la page API et services :
Cliquez sur Activer les API et les services.
Recherchez "Progressive Rollout".
Dans les résultats de recherche, cliquez sur Progressive Rollout API.
Si l'API n'est pas déjà activée, cliquez sur Activer.
gcloud
Pour vérifier si l'API Progressive Rollout est activée, listez les services activés pour votre projet :
gcloud services list --project=PROJECT_ID
Remplacez
PROJECT_IDpar l'ID du projet pour lequel vous souhaitez activer l'API.Si
progressiverollout.googleapis.comapparaît dans le résultat, l'API est activée.Si l'API n'est pas activée, exécutez la commande suivante pour l'activer :
gcloud services enable progressiverollout.googleapis.com
Pour en savoir plus, consultez les sections sur
gcloud services
Configurer les agents du service OS Config
L'outil d'orchestration de règles utilise les agents de service OS Config pour effectuer des actions dans vos projets. Il dépend également de l'API Progressive Rollout, qui possède ses propres agents de service. Pour en savoir plus, consultez Agents de service.
Vous devez créer les agents de service pour chaque projet, dossier ou organisation dans lesquels vous créez l'orchestrateur de règles. Pour que l'orchestrateur de règles fonctionne correctement, accordez les rôles IAM requis suivants à ces agents de service au niveau de la ressource parente de l'orchestrateur :
- Agent de service OS Config (
roles/osconfig.serviceAgent) pour le compte @gcp-sa-osconfig.iam.gserviceaccount.com - Agent de service de déploiement OS Config (
roles/osconfig.rolloutServiceAgent) pour le compte @gcp-sa-osconfig-rollout.iam.gserviceaccount.com - Agent de service Progressiverollout (
roles/progressiverollout.serviceAgent) pour le compte @gcp-sa-progrollout.iam.gserviceaccount.com
Pour accorder des rôles IAM aux agents de service, utilisez la console Google Cloud ou la commande add-iam-policy-binding.
Pour en savoir plus, consultez Attribuer un rôle à l'agent de service.
Rôles requis
-
Pour obtenir les autorisations nécessaires pour accorder l'accès aux agents de service, demandez à votre administrateur de vous attribuer les rôles IAM suivants sur le projet, le dossier ou l'organisation auxquels vous accordez l'accès :
-
Autoriser les agents de service à accéder à un projet : Administrateur de projet IAM (
roles/resourcemanager.projectIamAdmin) -
Autoriser les agents de service à accéder à un dossier : Administrateur de dossier (
roles/resourcemanager.folderAdmin) -
Autoriser les agents de service à accéder aux projets, aux dossiers et aux organisations : Administrateur d'organisation (
roles/resourcemanager.organizationAdmin)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ces rôles prédéfinis contiennent les autorisations requises pour accorder l'accès aux agents de service. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Vous devez disposer des autorisations suivantes pour accorder l'accès aux agents de service :
-
Autoriser les agents de service à accéder à un projet :
-
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
-
-
Autoriser les agents de service à accéder à un dossier :
-
resourcemanager.folders.getIamPolicy -
resourcemanager.folders.setIamPolicy
-
-
Autoriser les agents de service à accéder à une organisation :
-
resourcemanager.organizations.getIamPolicy -
resourcemanager.organizations.setIamPolicy
-
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
-
Autoriser les agents de service à accéder à un projet : Administrateur de projet IAM (
Pour créer les agents de service, procédez comme suit.
Vérifiez le format de l'adresse e-mail de l'agent de service pour chaque ressource :
Projet
service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.comservice-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.comservice-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com
Remplacez
PROJECT_NUMBERpar l'ID numérique du projet dans lequel vous créez les orchestrateurs de règles.Dossier
service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.comservice-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.comservice-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com
Remplacez
FOLDER_NUMBERpar l'ID numérique du dossier dans lequel vous créez les orchestrateurs de règles.Organisation
service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com
Remplacez
ORGANIZATION_NUMBERpar l'ID numérique de l'organisation dans laquelle vous créez les orchestrateurs de règles.Pour créer l'agent de service pour une API et une ressource spécifiques, utilisez la commande
gcloud beta services identity create:Projet
# Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --project=PROJECT_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --project=PROJECT_NUMBER
Remplacez
PROJECT_NUMBERpar l'ID numérique du projet dans lequel vous souhaitez créer l'agent de service.Dossier
# Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --folder=FOLDER_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --folder=FOLDER_NUMBER
Remplacez
FOLDER_NUMBERpar l'ID numérique du dossier dans lequel vous souhaitez créer l'agent de service.Organisation
# Create an OS config service agent gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER # Create a Progressive Rollout service agent gcloud beta services identity create --service=progressiverollout.googleapis.com --organization=ORGANIZATION_NUMBER
Remplacez
ORGANIZATION_NUMBERpar l'ID numérique de l'organisation dans laquelle vous souhaitez créer l'agent de service.
Attribuer des rôles IAM aux agents de service
Pour attribuer des rôles à l'agent de service, exécutez gcloud add-iam-policy-binding comme suit :
Projet
# Grant the required role to the OS config rollout service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud projects add-iam-policy-binding PROJECT_ID \ --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez PROJECT_NUMBER par l'ID numérique du projet auquel la liaison de stratégie IAM est ajoutée.
Dossier
# Grant the required role to the OS config rollout service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \ --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez FOLDER_NUMBER par l'ID numérique du dossier auquel la liaison de stratégie IAM est ajoutée.
Organisation
# Grant the required role to the OS config rollout service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \ --role="roles/osconfig.rolloutServiceAgent" # Grant the required role to the OS config service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \ --role="roles/osconfig.serviceAgent" # Grant the required role to the Progressive Rollout service agent gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \ --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \ --role="roles/progressiverollout.serviceAgent"
Remplacez ORGANIZATION_NUMBER par l'ID numérique de l'organisation à laquelle la liaison de stratégie IAM est ajoutée.
Configurer l'accès aux projets dans les périmètres VPC Service Controls
Si vous utilisez des outils d'orchestration de règles au niveau de l'organisation ou d'un dossier dans des projets protégés par VPC Service Controls, vous devez accorder à l'agent de service OSConfig Rollout l'accès au périmètre de service VPC Service Controls. Si vous n'accordez pas cet accès, l'outil d'orchestration des règles ne pourra pas créer, mettre à jour ni supprimer les attributions de règles d'OS pour ces projets.
Rôles requis
Pour obtenir les autorisations nécessaires pour configurer des orchestrateurs de règles d'OS à utiliser dans des périmètres VPC Service Controls, demandez à votre administrateur de vous accorder le rôle IAM Éditeur Access Context Manager (roles/accesscontextmanager.policyEditor) dans votre organisation.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ce rôle prédéfini contient les autorisations requises pour configurer des orchestrateurs de règles d'OS à utiliser dans les périmètres VPC Service Controls. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour configurer des outils d'orchestration des règles d'OS à utiliser dans les périmètres VPC Service Controls :
-
Autoriser les agents de service à accéder à un projet :
-
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
-
-
Autoriser les agents de service à accéder à un dossier :
-
resourcemanager.folders.getIamPolicy -
resourcemanager.folders.setIamPolicy
-
-
Autoriser les agents de service à accéder à une organisation :
-
resourcemanager.organizations.getIamPolicy -
resourcemanager.organizations.setIamPolicy
-
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Créer les règles d'entrée
Pour permettre à l'agent de service d'accéder aux ressources protégées par VPC Service Controls, ajoutez une règle d'entrée au périmètre de service concerné.
Pour savoir comment créer des règles d'entrée, consultez Configurer des règles d'entrée et de sortie.
Dossier
Console
- Dans la console Google Cloud , accédez à la page VPC Service Controls.
- Sélectionner votre organisation.
- Sur la page VPC Service Controls, sélectionnez la règle d'accès contenant le périmètre de service que vous souhaitez mettre à jour.
- Cliquez sur le nom du périmètre de service que vous souhaitez modifier, puis sur Modifier.
- Cliquez sur Règle d'entrée.
- Cliquez sur Ajouter une règle d'entrée.
- Dans la section De, spécifiez l'identité de l'agent de service :
- Pour Identités > Identité, sélectionnez Sélectionner des identités et des groupes.
- Cliquez sur Ajouter des identités.
- Saisissez l'adresse e-mail qui identifie l'agent de service de déploiement OSconfig suivant :
service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.comRemplacez
FOLDER_NUMBERpar l'ID numérique du dossier.
- Dans la section À, spécifiez les opérations autorisées :
- Pour Ressources > Projets, sélectionnez Tous les projets.
- Pour Opérations ou rôles IAM, sélectionnez Sélectionner des opérations.
- Cliquez sur Ajouter des opérations, puis ajoutez l'opération suivante :
- Ajoutez le service
osconfig.googleapis.com. - Cliquez sur Tous les modes.
- Ajoutez le service
- Cliquez sur OK.
- Cliquez sur Enregistrer.
gcloud
Pour ajouter la règle d'entrée, créez un fichier YAML contenant la règle d'entrée et utilisez la commande gcloud access-context-manager perimeters update avec l'indicateur --set-ingress-policies.
Créez un fichier YAML de règle d'entrée nommé
ingress_policy.yamlavec le contenu suivant :- ingressFrom: identities: - serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: osconfig.googleapis.com methodSelectors: - method: "*" resources: - "*"Remplacez
FOLDER_NUMBERpar l'ID numérique du dossier.Ajoutez la règle d'entrée au périmètre :
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress_policy.yamlRemplacez
PERIMETER_NAMEpar le nom de votre périmètre de service. Exemple :accessPolicies/1234567890/servicePerimeters/example_perimeter
Organisation
Console
- Dans la console Google Cloud , accédez à la page VPC Service Controls.
- Sélectionner votre organisation.
- Sur la page VPC Service Controls, sélectionnez la règle d'accès contenant le périmètre de service que vous souhaitez mettre à jour.
- Cliquez sur le nom du périmètre de service que vous souhaitez modifier, puis sur Modifier.
- Cliquez sur Règle d'entrée.
- Cliquez sur Ajouter une règle d'entrée.
- Dans la section De, spécifiez l'identité de l'agent de service :
- Pour Identités > Identité, sélectionnez Sélectionner des identités et des groupes.
- Cliquez sur Ajouter des identités.
- Saisissez l'adresse e-mail qui identifie l'agent de service de déploiement OSconfig suivant :
service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.comRemplacez
ORGANIZATION_NUMBERpar l'ID numérique de l'organisation.
- Dans la section À, spécifiez les opérations autorisées :
- Pour Ressources > Projets, sélectionnez Tous les projets.
- Pour Opérations ou rôles IAM, sélectionnez Sélectionner des opérations.
- Cliquez sur Ajouter des opérations, puis ajoutez l'opération suivante :
- Ajoutez le service
osconfig.googleapis.com. - Cliquez sur Tous les modes.
- Ajoutez le service
- Cliquez sur OK.
- Cliquez sur Enregistrer.
gcloud
Pour ajouter la règle d'entrée, créez un fichier YAML contenant la règle d'entrée et utilisez la commande gcloud access-context-manager perimeters update avec l'indicateur --set-ingress-policies.
Créez un fichier YAML de règle d'entrée nommé
ingress_policy.yamlavec le contenu suivant :- ingressFrom: identities: - serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: osconfig.googleapis.com methodSelectors: - method: "*" resources: - "*"Remplacez
ORGANIZATION_NUMBERpar l'ID numérique de l'organisation.Ajoutez la règle d'entrée au périmètre :
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress_policy.yamlRemplacez
PERIMETER_NAMEpar le nom de votre périmètre de service. Exemple :accessPolicies/1234567890/servicePerimeters/example_perimeter
Étape suivante
- Découvrez comment gérer les attributions de règles d'OS à l'aide de l'outil d'orchestration des règles.
- Découvrez comment afficher et modifier les outils d'orchestration des règles.