在组织内使用虚拟机管理器的最佳实践

本文档汇总概述了组织级方法指南和最佳实践,可帮助您在整个 Cloud de Confiance by S3NS 组织或文件夹中配置、编排和监控虚拟机管理器。您可以按照这些指南自动执行整个车队的操作系统管理、强制执行合规性,以及集中管理各个项目的报告。下表中的每个条目都链接到特定任务的详细文档:

选择一个类别:

类别 最佳做法 摘要
设置和启用 在文件夹或组织中启用虚拟机管理器 使用分层服务激活和组织政策限制条件,在组织或文件夹中的所有现有和未来项目中启用 OS Config API。
设置和启用 使用 Terraform 在整个组织中设置虚拟机管理器 使用 Terraform 自动执行组织范围内的虚拟机管理器启用、自定义 IAM 角色创建、实例元数据配置和操作系统政策分配。
政策编排 政策编排程序简介 了解组织级和文件夹级政策编排器如何自动在项目和可用区中逐步发布操作系统政策分配。
政策编排 使用政策编排程序的前提条件 配置组织级和文件夹级政策编排所需的服务代理、IAM 权限和 VPC Service Controls 入站流量规则。
政策编排 使用政策编排程序管理操作系统政策分配 创建组织级或文件夹级政策编排器,以逐步发布、更新或删除多个项目和可用区中的操作系统政策分配。
政策编排 查看、修改和删除政策编排程序 检查组织或文件夹中的发布状态、修改编排范围,或删除现有政策编排程序。
合规性和自定义数据 查看组织或文件夹的操作系统政策合规性摘要 在 Cloud de Confiance 控制台中查看组织或文件夹中所有项目的汇总操作系统政策合规状态,并使用查询构建器过滤结果。

合规性和自定义数据

监控和治理

查看组织操作系统政策中的自定义数据 将虚拟机管理器和 Cloud Asset Inventory 数据导出到 BigQuery,以便查询组织中所有虚拟机的自定义脚本输出(字符串或 JSON)和强制执行错误消息。
补丁和漏洞管理 查看组织的漏洞报告 使用 Cloud Asset Inventory 识别和查询组织中的常见漏洞和暴露 (CVE),将操作系统清单和漏洞数据导出到 BigQuery。
补丁和漏洞管理 查看组织或文件夹中虚拟机的补丁摘要 在 Cloud de Confiance 控制台中监控组织级或文件夹级补丁合规性、可用的操作系统更新以及所有项目的重启要求。
监控和治理 查看组织的虚拟机管理器状态 将 Cloud Asset Inventory 资源和操作系统清单快照导出到 BigQuery,以验证虚拟机管理器是否已启用、检查 OS Config 代理版本,并审核组织中的操作系统分发情况。
监控和治理 虚拟机管理器审核日志 监控虚拟机管理器操作的管理员活动和数据访问审核日志,包括组织级层和文件夹级层政策编排器操作。

监控和治理

政策编排

配额和限制 跟踪和管理大型虚拟机舰队中政策编排器的文件夹级和组织级配额。