VM 管理員是一套作業系統管理工具,適用於在 Compute Engine 執行 Windows 和 Linux 的大型虛擬機器 (VM) 機群。
VM 管理員可透過自動化功能提高效率,並減輕維護 VM 機群的作業負擔。
VM 管理員 支援 VPC Service Controls 服務範圍內的專案。
總覽
下列服務是 VM 管理員套件的一部分:
- 修補:使用這項服務依需求或計畫套用修補程式。您也可以使用 Patch,在環境中產生修補程式法規遵循報告。
- 作業系統資產管理: 使用這項服務收集及查看作業系統資訊。
- OS 政策:使用這項服務安裝、移除及自動更新軟體套件。
在 Google Cloud 專案中設定或啟用 VM 管理員後,您就能存取 VM 管理員的完整工具套件,包括修補程式、OS 政策和 OS 庫存管理。
啟用 VM 管理員
您可以將 VM 管理員設為自動啟用或手動啟用。自動啟用功能會套用至整個專案。您可以為個別 VM 或整個專案手動啟用。
總而言之,無論是自動或手動啟用 VM 管理員,系統都會進行下列設定:
- 在 Google Cloud 專案中啟用 OS 設定服務 API。
如要進一步瞭解如何手動啟用 VM 管理員,請參閱「設定總覽」。
自動啟用作業是透過 Google Cloud 控制台完成。
OS 設定代理程式
啟用 VM 管理員後,OS 設定代理程式會為各項服務執行下列作業:
- 如果是修補程式,OS 設定代理程式會使用 OS 系統公用程式 (例如
yum、apt、rpm或 Windows Update 代理程式),從 OS 套件或更新來源擷取修補程式或更新,並套用至 VM。詳情請參閱「Patch 的運作方式」。 - 如果是 OS 政策,OS 設定代理程式會使用 OS 系統公用程式 (例如
yum、apt、rpm或 Windows Update 代理程式),維護 OS 政策中指定的 VM 狀態。詳情請參閱「OS 政策的運作方式」。 - 對於作業系統資產管理,OS Config 代理程式會收集資產資料。這項清查資料隨後會儲存在執行個體中繼資料和各種記錄串流中。然後使用 Google Cloud CLI 查詢這些資料。詳情請參閱「作業系統資產管理運作方式」。
Google Cloud OS 設定服務代理
部分 Google Cloud 服務具有Google 代管的服務帳戶,可讓服務存取您的資源。這些服務帳戶有時也稱為「服務代理」。如要進一步瞭解服務代理人,請參閱「服務代理人」。
VM 管理員會使用服務代理程式管理 VM,並代表您收集 VM 相關資訊。這個 Google 代管服務代理的電子郵件地址是 service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com。此帳戶會使用 Cloud OS 設定服務代理角色 (roles/osconfig.serviceAgent)。
您可以在 Google Cloud 控制台的「IAM」頁面中,查看專案的服務代理,以及授予服務代理的角色。不過,如果您已撤銷服務代理的 Cloud OS Config 服務代理角色,就無法在 IAM 頁面中查看服務代理。
作業系統套件和更新來源
無論是修補程式或 OS 政策,VM 都必須能夠存取套件來源和存放區。如果是私人網路中的 VM,您可以設定 Private Google Access。
VM 管理員和 Terraform
您可以使用 Terraform,將 VM 管理員的範圍擴展至 Google Cloud 機構中的多個專案。如要瞭解如何使用 Terraform 和 VM 管理工具建立修補程式工作和 OS 政策指派項目,請參閱 OS Config GitHub 存放區中的 Terraform 範例和教學課程。
如要進一步瞭解 Terraform 設定和用法,請參閱下列資源的說明文件:
如需開始使用 Terraform 的可用資源清單,請參閱「搭配 Google Cloud使用 Terraform」。
定價
如要查看定價資訊,請參閱 VM 管理員定價。
限制
VM 管理員具有下列限制:
- VM 管理員僅支援以英文地區設定的作業系統。如果 VM 使用非英文的語言代碼,OS Config 代理程式可能無法剖析套件管理員輸出內容。這個問題可能會導致 VM 管理員功能 (例如修補程式、OS 庫存管理和 OS 政策) 失敗。