組織全体で VM Manager を使用するためのベスト プラクティス

このドキュメントでは、 Cloud de Confiance by S3NS 組織またはフォルダ全体で VM Manager を構成、オーケストレート、モニタリングするための組織レベルのハウツーガイドとベスト プラクティスの概要をまとめて説明します。これらのガイドを使用して、フリート全体のオペレーティング システムの管理を自動化し、コンプライアンスを適用し、プロジェクト全体のレポート作成を一元化できます。次の表の各エントリは、特定のタスクの詳細なドキュメントにリンクしています。

カテゴリを選択します。

カテゴリ ベスト プラクティス 概要
セットアップと有効化 フォルダまたは組織全体で VM Manager を有効にする 階層型サービスのアクティベーションと組織のポリシー制約を使用して、組織またはフォルダ内の既存のすべてのプロジェクトと今後のすべてのプロジェクトで OS Config API を有効にします。
セットアップと有効化 Terraform を使用して組織全体で VM Manager を設定する Terraform を使用して、組織全体の VM Manager の有効化、カスタム IAM ロールの作成、インスタンス メタデータの構成、OS ポリシーの割り当てを自動化します。
ポリシー オーケストレーション ポリシー オーケストレーターについて 組織レベルとフォルダレベルのポリシー オーケストレーターが、プロジェクトとゾーンにわたる OS ポリシーの割り当ての段階的なロールアウトを自動化する方法について説明します。
ポリシー オーケストレーション ポリシー オーケストレーターを使用するための前提条件 組織レベルとフォルダレベルのポリシー オーケストレーションに必要なサービス エージェント、IAM 権限、VPC Service Controls 上り(内向き)ルールを構成します。
ポリシー オーケストレーション ポリシー オーケストレーターを使用して OS ポリシーの割り当てを管理する 組織レベルまたはフォルダレベルのポリシー オーケストレーターを作成して、複数のプロジェクトとゾーンにまたがって OS ポリシーの割り当てを段階的にロールアウト、更新、削除します。
ポリシー オーケストレーション ポリシー オーケストレーターの表示、編集、削除 組織またはフォルダ全体のロールアウト ステータスを確認したり、オーケストレーション スコープを変更したり、既存のポリシー オーケストレーターを削除したりします。
コンプライアンスとカスタムデータ 組織またはフォルダの OS ポリシー コンプライアンス サマリーを表示する Cloud de Confiance コンソールで、組織またはフォルダ内のすべてのプロジェクトの OS ポリシー コンプライアンス状態の集計を確認し、クエリビルダーを使用して結果をフィルタします。

コンプライアンスとカスタムデータ

モニタリングとガバナンス

組織の OS ポリシーからカスタムデータを表示する VM Manager と Cloud Asset Inventory のデータを BigQuery にエクスポートして、組織内のすべての VM でカスタム スクリプトの出力(文字列または JSON)と適用エラー メッセージをクエリします。
パッチと脆弱性の管理 組織の脆弱性レポートを表示する Cloud Asset Inventory を使用して、組織全体の共通脆弱性識別子(CVE)を特定してクエリし、OS インベントリと脆弱性データを BigQuery にエクスポートします。
パッチと脆弱性の管理 組織またはフォルダ内の VM のパッチ概要を表示する Cloud de Confiance コンソールで、組織全体またはフォルダ全体のパッチ コンプライアンス、利用可能な OS アップデート、すべてのプロジェクトの再起動要件をモニタリングします。
モニタリングとガバナンス 組織の VM Manager のステータスを表示する Cloud Asset Inventory リソースと OS インベントリのスナップショットを BigQuery にエクスポートして、VM Manager の有効化を確認し、OS Config エージェントのバージョンを確認し、組織全体のオペレーティング システムのディストリビューションを監査します。
モニタリングとガバナンス VM Manager の監査ログ 組織レベルとフォルダレベルのポリシー オーケストレータ アクションなど、VM Manager オペレーションの管理アクティビティとデータアクセス監査ログをモニタリングします。

モニタリングとガバナンス

ポリシー オーケストレーション

割り当てと上限 大規模な VM フリート全体で、ポリシー オーケストレーターのフォルダレベルと組織レベルの割り当てを追跡して管理します。