מעקב אחר תקינות היא תכונה של מכונות וירטואליות מוגנות ושל מכונות וירטואליות חסויות, שעוזרת לכם להבין את המצב של מופעי המכונות הווירטואליות ולקבל החלטות לגביהם. הוא משתמש גם ב-Cloud Monitoring וגם ב-Cloud Logging.
ניטור התקינות מופעל כברירת מחדל במכונות וירטואליות חדשות וסודיות. במאמר שינוי האפשרויות של מכונות וירטואליות מוגנות מוסבר איך לשנות את ההגדרות של ניטור התקינות, כולל הפעלה מאובטחת, vTPM וניטור התקינות עצמו.
צפייה בדוחות שלמות
אפשר להשתמש ב-Cloud Monitoring כדי להציג אירועים של אימות יושרה ולהגדיר התראות לגביהם, וב-Cloud Logging כדי לבדוק את הפרטים של האירועים האלה.
במאמר מעקב אחרי תקינות האתחול של מכונות וירטואליות באמצעות Monitoring מוסבר איך לצפות באירועי אימות של התקינות ולהגדיר התראות לגביהם.
צפייה באירועים בדוח אימות ההפעלה
בכל פעם שמכונה וירטואלית חסויה מבוססת AMD SEV מופעלת, נוצר אירוע של דוח אימות ההפעלה כחלק מאירועי אימות התקינות של המכונה הווירטואלית.
אירוע הדוח מכיל את הפרטים השימושיים הבאים:
integrityEvaluationPassed: התוצאה של בדיקת תקינות שבוצעה על ידי Virtual Machine Monitor במדידה שחושבה על ידי SEV.
sevPolicy: הביטים של מדיניות ה-SEV שהוגדרו למכונה הווירטואלית הזו. ביטים של מדיניות מוגדרים בהפעלה של מכונה וירטואלית חסויה כדי לאכוף מגבלות, כמו האם מצב ניפוי הבאגים מופעל.
כדי לראות אירוע של דוח אימות השקה בדוח שלמות, פועלים לפי השלבים הבאים:
נכנסים לדף VM instances במסוף Google Cloud .
בטבלה של מכונות ה-VM, מוצאים את מכונת ה-VM החסויה ולוחצים על השם שלה.
בקטע Logs (יומנים), לוחצים על Cloud Logging.
נפתח Cloud Logging, ודוח השלמות מתמלא באירועי אימות שלמות לטווח הזמן שצוין. יכול להיות שתצטרכו לשנות את טווח הזמן של היומן (לצד התיבה חיפוש בכל השדות) כדי לתעד את אירועי האתחול.
מאתרים דוח עם סוג
cloud_integrity.IntegrityEventועםbootCounterשל0, ומרחיבים אותו.כדי לראות את הנתונים של שדה מסוים, לוחצים על החץ להרחבה . כדי להרחיב את כל השדות, לוחצים על הרחבת שדות מקוננים.
בתוך המפתח
jsonPayload, מחפשים את המפתחsevLaunchAttestationReportEventכדי לראות את אירוע הדוח. כדי לראות דוגמה לדוח תקינות טיפוסי, צריך להרחיב את הווידג'ט הבא.דוגמה לדוח שלמות
{ insertId: "0" jsonPayload: { @type: "type.googleapis.com/cloud_integrity.IntegrityEvent" bootCounter: "0" sevLaunchAttestationReportEvent: { integrityEvaluationPassed: true sevPolicy: { debugEnabled: false domainOnly: false esRequired: false keySharingAllowed: false minApiMajor: 0 minApiMinor: 0 sendAllowed: true sevOnly: true } } } logName: "projects/PROJECT_ID/logs/compute.googleapis.com%2Fshielded_vm_integrity" receiveTimestamp: "2023-08-06T23:43:09.422303036Z" resource: { labels: { instance_id: "7638570949330964203" (instance_name: VM_INSTANCE_NAME) project_id: "PROJECT_ID" zone: "VM_ZONE" } type: "gce_instance" } severity: "NOTICE" timestamp: "2023-08-06T23:43:07.407511786Z" }
מעקב אחרי תקינות האתחול באמצעות מכונה וירטואלית מוגנת
אפשר גם להשתמש בהפעלה מאובטחת ובאתחול מדוד, שהן תכונות של מכונות וירטואליות מוגנות, כדי לעקוב אחרי התקינות של המכונה הווירטואלית הסודית.
הפעלה מאובטחת
ההפעלה המאובטחת עוזרת לוודא שבמערכת של מופע מכונה וירטואלית חסויה פועלת רק תוכנה אותנטית. היא עושה זאת על ידי אימות החתימה הדיגיטלית של כל רכיבי ההפעלה, ומסיימת את תהליך ההפעלה אם אימות החתימה נכשל. קושחה שחתמה עליה רשות האישורים של Google ואימתה אותה, יוצרת את שורש האמון עבור אתחול מאובטח. האתחול המאובטח מאמת את הזהות של המכונה הווירטואלית ובודק שהיא חלק מהפרויקט והאזור שצוינו.
ההגדרה 'אתחול מאובטח' לא מופעלת כברירת מחדל. מידע נוסף על הפעלת התכונה הזו זמין במאמר אתחול מאובטח.
אתחול מדוד
האתחול המדוד מופעל על ידי מודול פלטפורמה וירטואלית מהימנה (vTPM) של מכונה וירטואלית סודית, ועוזר להגן מפני שינויים זדוניים במכונה. האתחול המדוד עוקב אחרי התקינות של תוכנת האתחול, הליבה ומנהלי ההתקנים של האתחול במכונה וירטואלית חסויה.
במהלך אתחול מדוד של מכונה וירטואלית חסויה, הערך של PCR[0] (מאגר בקרה של הפלטפורמה) מורחב עם אירוע ספציפי לספק, GceNonHostInfo, שמקודד את העובדה שנעשה שימוש ב-SEV.
התכונה 'אתחול מדוד' מופעלת כברירת מחדל במכונות וירטואליות סודיות חדשות. מידע נוסף על אתחול מדוד
המאמרים הבאים
איך מגדירים התראות על אירועי אימות של תקינות ואיך קובעים את הסיבה לכשל באימות של תקינות ההפעלה
מידע על גישה אחת לאוטומציה של תגובות לאירועים של מעקב אחר תקינות