מעקב אחרי משימות של תיקון

אחרי שיוצרים משימת תיקון, אפשר להשתמש ב-Cloud Monitoring כדי להגדיר התראות שיעזרו לעקוב אחרי תהליך התיקון.

כשיוצרים משימת תיקון, VM Manager מפרסם את מצב ה-VM המצטבר ב-Cloud Monitoring API. המצב הזה מתפרסם כל דקה אחרי שתהליך העדכון מתחיל. הפרסום של המצב נפסק 15 דקות אחרי שהתיקון מסתיים.

כדי לעקוב אחרי משימות תיקון באמצעות התראות, מבצעים את השלבים הבאים:

  1. מתחילים עבודת תיקון. איך יוצרים משימות תיקון
  2. מגדירים מדדים ב-Cloud Monitoring למשימת תיקון.
  3. ליצור התראות על תיקונים.

לפני שמתחילים

  • אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות. אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Google Cloud . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:

    צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:

    המסוף

    כשמשתמשים במסוף Google Cloud כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Google Cloud

    gcloud

    1. התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

      gcloud init

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  • הגדרת אזור ותחום כברירת מחדל
  • REST

    כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.

      התקינו את ה-CLI של Google Cloud.

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Google Cloud .

הגדרת מדדים

בקטע הזה מגדירים מעקב אחרי מדדים של משימת תיקון באמצעות Metrics Explorer. מידע מפורט יותר על שימוש ב-Metrics Explorer זמין במאמר איך בוחרים מדדים כשמשתמשים ב-Metrics Explorer.

אתם יכולים להשתמש ב-Cloud Monitoring כדי לעקוב אחרי משאבים בכמה פרויקטים. כדי לראות מדדים של משימות תיקון שנמצאות בפרויקטים נפרדים, צריך להוסיף את הפרויקטים לאותו מרחב עבודה של ניטור. מידע נוסף זמין במאמר הצגת מדדים של כמה פרויקטים.

  1. במסוף Google Cloud , נכנסים לדף Cloud Monitoring > Metrics Explorer.

    כניסה לדף Metrics Explorer

  2. בקטע Select a metric, בוחרים באפשרות Patch Job.

  3. בוחרים ברשימת הקטגוריות הפעילות של המדדים באפשרות Patch (תיקון), ואז בוחרים באפשרות VM instance patch state (מצב תיקון של מכונה וירטואלית).

  4. לוחצים על אישור.

  5. בודקים את המדדים.

  6. זה שינוי אופציונלי. יוצרים תרשים. מידע נוסף זמין במאמר יצירת תרשים באמצעות Metrics Explorer.

יצירת התראות על תיקונים

ב-Cloud Monitoring, אפשר להגדיר מדיניות התראות שתספק התראות על מצב הטלאי, כדי שתוכלו לפתור את הבעיות האלה בזמן. מידע נוסף על התראות זמין במאמר מבוא להתראות.

מצבי תיקון של מכונות וירטואליות

כדי ליצור את ההתראה לגבי עבודות תיקון, משתמשים במצב התיקון של המכונה הווירטואלית כתנאי הסינון של ההתראה. אלה הסטטוסים האפשריים של תיקוני אבטחה במכונות וירטואליות:

  • ACKED: סוכן OS Config קיבל את ההתראה על הטלאי, אבל עדיין לא התחיל להחיל את הטלאי.
  • APPLYING_PATCHES: סוכן OS Config מחיל תיקונים על המכונה הווירטואלית.
  • DOWNLOADING_PATCHES: סוכן OS Config מוריד תיקוני אבטחה למכונה הווירטואלית.
  • FAILED: הטמעת התיקון נכשלה.
  • INACTIVE: המכונה הווירטואלית לא פועלת.
  • NO_AGENT_DETECTED: שירות התיקונים לא מצליח לתקשר עם סוכן ה-OS Config במכונה הווירטואלית. מוודאים שהמכונות הווירטואליות מחוברות בצורה תקינה. מידע נוסף זמין במאמר בנושא הגדרת VM Manager.
  • NOTIFIED: הסוכן OS Config במכונה הווירטואלית מקבל הודעה, אבל עבודת תיקון האבטחה לא התחילה.
  • PATCH_STATE_UNSPECIFIED: המצב של עבודת התיקון לא ידוע.
  • PENDING: המכונה הווירטואלית עדיין לא קיבלה משימת תיקון. הסיבה לכך היא שאולי משימת הטלאי התחילה לאחרונה או שה-VM ממתין להשקה הדרגתית.
  • REBOOTING: המכונה הווירטואלית מופעלת מחדש.
  • RUNNING_PRE_PATCH_STEP: סוכן OS Config מריץ שלבים לפני התיקון.
  • RUNNING_POST_PATCH_STEP: סוכן OS Config מריץ שלבים אחרי תיקון.
  • SKIPPED: דילוג על תיקון של מופע, למשל אם מערכת ההפעלה של מכונת ה-VM לא תומכת בתיקון (כמו מערכת הפעלה שמותאמת לקונטיינרים). דילוג על תיקון מתבצע גם אם המכונה הווירטואלית היא חלק מקבוצת מופעי מכונה מנוהלים (MIG) ואם לא הפעלתם תיקון של מופעי MIG עבור עבודת התיקון.
  • STARTED: הטמעת התיקון התחילה במכונה הווירטואלית.
  • SUCCEEDED: משימת הטלאי הושלמה בהצלחה.
  • SUCCEEDED_REBOOT_REQUIRED: עבודת התיקון הושלמה בהצלחה, אבל נדרשת הפעלה מחדש של המכונה הווירטואלית.
  • TIMED_OUT: תהליך הטלאים הגיע לפסק זמן.

דוגמה להתראה על תיקון

בדוגמה הבאה נוצרת התראה על תיקון, שמודיעה לכם אם יש יותר מחמש מכונות וירטואליות שנכשלו בעבודת תיקון עדכנית.

אפשר ליצור התראות באמצעות מסוף Google Cloud או Cloud Monitoring API. בדוגמה הבאה מוצג שימוש במסוף Google Cloud . מידע מפורט על יצירת התראה באמצעות מסוף Google Cloud זמין במאמר יצירת מדיניות התראות.

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. בחלונית הניווט Monitoring (מעקב), לוחצים על Alerting (התראות).

  3. לוחצים על יצירת מדיניות.

  4. לוחצים על הוספת תנאי.

    1. בתפריט הנפתח Resource type בוחרים באפשרות Patch Job.
    2. בתפריט הנפתח מדד, בוחרים באפשרות סטטוס תיקון של מכונת VM.
    3. בשדה מסנן, מציינים state=FAILED.
    4. בקטע Configuration (הגדרה), מגדירים את Any time series violate = 5.
    5. לוחצים על הוספה.

      הגדרת התראות על תיקוני אבטחה.

  5. לוחצים על הבא כדי לעבור לקטע ההתראות.

    1. הגדרת ערוצי התראות.
  6. לוחצים על הבא כדי לעבור לקטע התיעוד.

    1. הגדרת שם למדיניות ההתראות
    2. הוראות לתיקון
  7. לוחצים על Save.

מה השלב הבא?