Empfehlungen zu Änderungsrisiken
Mit Empfehlungen zu Änderungsrisiken können Sie das Risiko von Fehlkonfigurationen der Cloud-Infrastruktur verringern. Dazu werden häufige riskante Änderungen an Ihren wichtigsten Ressourcen intelligent gekennzeichnet und Empfehlungen zur Vermeidung und Minimierung von Problemen bereitgestellt.
Einführung
Fehlkonfigurationen sind eine häufige Ursache für Cloud-Vorfälle. Sie können durch menschliche Fehler oder unerwartete Änderungen der Arbeitslast verursacht werden und zu einer Vielzahl von Problemen führen, darunter Leistungsprobleme, Zuverlässigkeitsprobleme und sogar Ausfälle. Viele Fehlkonfigurationen bleiben anfangs unbemerkt, was es schwierig macht, sie zu finden und zu beheben.
Empfehlungen zu Änderungsrisiken ist eine neue Familie von Active Assist-Empfehlungen und -Statistiken im Recommender-Dienst. Mithilfe von Empfehlungen zu Änderungsrisiken werden riskante Änderungen an Cloud-Ressourcen, die auf ihrer Nutzung und anderen Signalen basieren, automatisch als wichtig gekennzeichnet. Dadurch werden Probleme (z. B. Dienstausfälle) verhindert, erkannt und minimiert, die durch fehlerhafte Konfigurationen dieser wichtigen Cloud-Ressourcen verursacht werden. Wenn Sie beispielsweise versuchen, ein stark verwendetes Projekt zu löschen oder eine IAM-Richtlinie zu ändern, die aufgrund ihrer letzten Nutzungsaktivität eine wesentliche Abhängigkeit sein kann, können Sie Empfehlungen zu Änderungsrisiken nutzen, um unbeabsichtigte Probleme zu vermeiden, indem Sie proaktiv über die mit einer bestimmten Änderung verbundenen Risiken gewarnt werden.
Bereich von Empfehlungen zu Änderungsrisiken
Die Empfehlungen zu Änderungsrisiken werden derzeit nur für die in der folgenden Tabelle aufgeführten Ressourcen und Aktionen unterstützt.
| Ressource | Aktion | Plattformen | Kriterien zur Bestimmung der Ressourcenwichtigkeit |
|---|---|---|---|
| Projekt | Löschen |
|
|
| Dienstkonto | Löschen |
|
|
| IAM-Richtlinie | Ändern |
|
|
Hinweise
Bevor Sie diese Funktion verwenden können, müssen Sie den Dienst einrichten:
- Aktivieren Sie die Recommender API für ein einzelnes Abrechnungsprojekt. Sie können dann dasselbe Abrechnungsprojekt mit der billing-project-Funktionalität von gcloud/API zu Empfehlungen und Informationen für andere Projekte, die gesamte Organisation oder das Rechnungskonto verwenden.
- Gewähren Sie dem Nutzer oder Dienstkonto Berechtigungen, das Sie für den Zugriff auf dieses Feature verwenden.
Berechtigungen
Um die Empfehlungen für „Empfehlungen zu Änderungsrisiken“ aufzurufen, benötigen Sie die entsprechenden Berechtigungen für die jeweilige Ressource.
Projekt
recommender.resourcemanagerProjectChangeRiskRecommendations.getrecommender.resourcemanagerProjectChangeRiskRecommendations.listrecommender.resourcemanagerProjectChangeRiskInsights.getrecommender.resourcemanagerProjectChangeRiskInsights.list
Dienstkonto
recommender.iamServiceAccountChangeRiskRecommendations.getrecommender.iamServiceAccountChangeRiskRecommendations.listrecommender.iamServiceAccountChangeRiskInsights.getrecommender.iamServiceAccountChangeRiskInsights.list
IAM-Richtlinie
recommender.iamPolicyChangeRiskRecommendations.getrecommender.iamPolicyChangeRiskRecommendations.listrecommender.iamPolicyChangeRiskInsights.getrecommender.iamPolicyChangeRiskInsights.list
Sie können auch die Rolle roles/recommender.viewer zuweisen, um diese Berechtigungen abzudecken.
Antwort auf Recommender/Statistiken zu Änderungsrisiken
Die folgende Tabelle enthält eine Beschreibung der präsentierten Felder im Empfehlungs- und Statistik-Objekt:
Empfehlung
| Feldname | Typ | Beschreibung |
|---|---|---|
associatedInsights
|
string
|
Mit dieser Empfehlung verknüpfte Statistik.
projects/[project_number]/locations/global/
insightTypes/google.resourcemanager.project.
ChangeRiskInsight/insights/[fingerprint]
|
asset
|
object
|
Enthält den Asset-Namen und den Asset-Typ der zugehörigen Ressource. |
etag
|
string
|
Fingerabdruck von RecommenderConfig. Bietet optimistisches Sperren beim Aktualisieren. |
updateTime
|
string
|
Zeitstempel der letzten Aktualisierung der Empfehlung. Ein Zeitstempel im Format RFC 3339 UTC Zulu in Nanosekunden.
Beispiel: 2022-01-10T22:47:38.421626Z.
|
Insight
| Feldname | Typ | Beschreibung |
|---|---|---|
associatedRecommendations
|
string
|
Empfehlung, die dieser Empfehlung zugeordnet ist.
projects/[project_number]/locations/global/
recommenders/google.resourcemanager.project.
ChangeRiskRecommender/recommendations/
[recommendation_id]
|
constraint
|
object
|
Enthält die Einschränkung für die Empfehlungen zu Änderungsrisiken, für die dem Nutzer empfohlen wird.
This project should not be deleted.
|
importance
|
object
|
Enthält die Liste der Gründe, warum wir diese Ressource als wichtig eingestuft haben. Zum Beispiel bei hoher Nutzung. |
risk
|
object
|
Enthält Details zur Risikobewertung. Beispielsweise werden Werte der Ressourcennutzungsaktivität verwendet, um die Wichtigkeit zu bestimmen. |
updateTime
|
string
|
Zeitstempel der letzten Aktualisierung der Empfehlung.
Ein Zeitstempel im Format RFC 3339 UTC Zulu in Nanosekunden. Beispiel: 2022-01-10T22:47:38.421626Z.
|
Empfehlungen zu Änderungsrisiken aufrufen
Zusätzlich zum oben beschriebenen Nutzungsmodell können Sie den Standardansatz für den Recommender-Dienst verwenden, um die Empfehlungen zu Änderungsrisiken und die Statistiken für ein Projekt, ein Dienstkonto oder eine IAM-Richtlinie anzuzeigen:
- Google Cloud Console
- API
- gcloud
Google Cloud Console
Sie können Empfehlungen zu Änderungsrisiken und Statistiken auf den Produktseiten selbst ansehen. Die Empfehlungen sind automatisch aktiv, solange Sie die oben aufgeführten Berechtigungen haben.
Active Assist warnt Sie vor den Gefahren des Löschens einer wichtigen Ressource und gibt an, was zu tun ist, wenn diese Warnung in den folgenden Situationen angezeigt wird:
gcloud und API
In den folgenden Abschnitten werden die Befehle zum Anfordern von Empfehlungen zu Änderungsrisiken und Statistiken zu gcloud und der API für ein Projekt, ein Dienstkonto oder eine IAM-Richtlinie beschrieben.
Projekt
Informationen und Empfehlungen sind für alle Kunden über die Google Cloud Console, gcloud oder die Recommender API verfügbar.
gcloud
So sehen Sie Empfehlungen und Statistiken mit gcloud an:
Weitere Informationen finden Sie unter API verwenden – Statistiken und API verwenden – Empfehlungen.
Empfehlungen:
Führen Sie den folgenden Befehl aus, um Empfehlungen für das Projekt aufzulisten, in dem Sie die Recommender API aktiviert haben:
gcloud recommender recommendations list
--recommender=google.resourcemanager.project.ChangeRiskRecommender
--project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
gcloud recommender insights list
--insight-type=google.resourcemanager.project.ChangeRiskInsight
--project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID
API
Wenn Sie Empfehlungen und Statistiken sehen möchten, können Sie mit curl eine Anfrage an die Recommender APIs senden.
Empfehlungen
Führen Sie den folgenden Befehl aus, um Empfehlungen für das Projekt aufzulisten, in dem Sie die Recommender API aktiviert haben:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "x-goog-user-project: BILLING_PROJECT_ID " "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/
recommenders/google.resourcemanager.project.ChangeRiskRecommender/recommendations"
Ersetzen Sie Folgendes:
BILLING_PROJECT_ID: Die ID des Abrechnungsprojekts.
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "x-goog-user-project: BILLING_PROJECT_ID " "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/insightTypes/google.resourcemanager.project.ChangeRiskInsight/insights"
Ersetzen Sie Folgendes:
* BILLING_PROJECT_ID : Die Projekt-ID für die Abrechnung.
Dienstkonto
Informationen und Empfehlungen zu einem Dienstkonto können über die Google Cloud Console, gcloud oder die Recommender API für alle Kunden aufgerufen werden.
gcloud
So sehen Sie Empfehlungen und Statistiken mit gcloud an:
Weitere Informationen finden Sie unter API verwenden – Statistiken und API verwenden – Empfehlungen.
Empfehlungen:
Führen Sie den folgenden Befehl aus, um Empfehlungen für ein Dienstkonto aufzulisten, in dem Sie die Recommender API aktiviert haben:
gcloud recommender recommendations list
--recommender=google.iam.serviceAccount.ChangeRiskRecommender
--project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
gcloud recommender insights list
--insight-type=google.iam.serviceAccount.ChangeRiskInsight
--project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes: + PROJECT_ID : Die Projekt-ID.
API
Wenn Sie Empfehlungen und Statistiken sehen möchten, können Sie mit curl eine Anfrage an die Recommender APIs senden.
Empfehlungen:
Führen Sie den folgenden Befehl aus, um Empfehlungen für ein Dienstkonto aufzulisten, in dem Sie die Recommender API aktiviert haben:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "x-goog-user-project: BILLING_PROJECT_ID " "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/
recommenders/google.iam.serviceAccount.ChangeRiskRecommender/recommendations"
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-IDBILLING_PROJECT_ID: Die ID des Abrechnungsprojekts.
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "x-goog-user-project: BILLING_PROJECT_ID " "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/insightTypes/google.iam.serviceAccount.ChangeRiskInsight/insights"
Ersetzen Sie Folgendes: + PROJECT_ID : Die Projekt-ID.
* BILLING_PROJECT_ID : Die ID des Abrechnungsprojekts.
IAM-Richtlinie
Informationen und Empfehlungen zu einer IAM-Richtlinie können über die Google Cloud Console, gcloud oder die Recommender API für alle Kunden aufgerufen werden.
gcloud
So sehen Sie Empfehlungen und Statistiken mit gcloud an:
Weitere Informationen finden Sie unter API verwenden – Statistiken und API verwenden – Empfehlungen.
Empfehlungen:
Führen Sie den folgenden Befehl aus, um Empfehlungen für eine IAM-Richtlinie aufzulisten, in der Sie die Recommender API aktiviert haben:
gcloud recommender recommendations list --recommender=google.iam.policy.ChangeRiskRecommender --project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
gcloud recommender insights list --insight-type=google.iam.policy.ChangeRiskInsight --project=PROJECT_ID --location=global --format=yaml
Ersetzen Sie Folgendes: + PROJECT_ID : Die Projekt-ID.
API
Wenn Sie Empfehlungen und Statistiken sehen möchten, können Sie mit curl eine Anfrage an die Recommender APIs senden.
Empfehlungen:
Führen Sie den folgenden Befehl aus, um Empfehlungen für eine IAM-Richtlinie aufzulisten, in der Sie die Recommender API aktiviert haben:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)" "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/\recommenders/google.iam.policy.ChangeRiskRecommender/recommendations"
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID
Erkenntnisse:
Es können ähnliche Befehle verwendet werden, um Statistiken aufzulisten:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "x-goog-user-project: BILLING_PROJECT_ID " "https://recommender.googleapis.com/v1/projects/PROJECT_ID /locations/global/insightTypes/google.iam.policy.ChangeRiskInsight/insights"
Ersetzen Sie Folgendes: + PROJECT_ID : Die Projekt-ID.
* BILLING_PROJECT_ID : Die ID des Abrechnungsprojekts.
Feedback und Support
Bei technischen Problemen, Fragen oder Feedback senden Sie eine E-Mail an active-assist-feedback@google.com.