ניהול הקצאות של מדיניות מערכת הפעלה באמצעות כלי לניהול מדיניות

בדף הזה מוסבר איך להשתמש בתכונה 'מנהל מדיניות' ב-VM Manager כדי ליצור, לעדכן או למחוק משאבי מדיניות של מערכת הפעלה בפרויקטים ובאזורים שונים בתיקיות או בארגון.

לפני שמתחילים

יצירה או עדכון של הקצאות מדיניות של מערכת הפעלה בפרויקטים ובאזורים

אתם יכולים ליצור כלי לניהול מדיניות כדי להחיל מדיניות של מערכת הפעלה על משאבים נבחרים בפרויקט, בתיקייה או בארגון.

פרויקט

המסוף

כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בפרויקט:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על Project Selector בסרגל הפעולות של Cloud de Confiance המסוף ובוחרים את הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה UPSERT.
  9. בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
    • בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים קובץ הקצאת מדיניות למערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.

  2. משתמשים בפקודה os-config policy-orchestrators create כדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.

      gcloud compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
        --policy-type=os_policy_assignment_v1 \
        --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \
        --policy-id=POLICY_ID
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORCHESTRATOR_NAME: שם של כלי לניהול מדיניות. מוסכמות למתן שמות למשאבים
    • OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם.
    • POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות.

    דוגמה

      gcloud compute os-config policy-orchestrators create my-os-policy-orchestrator \
          --policy-type=os_policy_assignment_v1 \
          --policy-file=/downloads/assignment-config.yaml \
          --policy-id=policy-123
    

REST

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות קובץ JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.

  2. בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:

    שליחת בקשת POST ל-method‏ projects.locations.global.policyOrchestrators.create.

    בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.

    POST https://osconfig.googleapis.com/v2/projects/PROJECT_NUMBER/locations/global/policyOrchestrators
    
      {
          JSON_OS_POLICY_ORCHESTRATOR
      }
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_NUMBER: המזהה המספרי של הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות.
    • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: folders.locations.global.policyOrchestrators.

    דוגמה

    לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:

    1. ממירים את הדוגמה לקובץ JSON.
    2. שולחים את הבקשה הבאה:

      POST https://osconfig.googleapis.com/v2/projects/123456/locations/global/policyOrchestrators
      
      {
      "action": "UPSERT",
      "orchestratedResource": {
        "osPolicyAssignmentV1Payload": {
          "instanceFilter": {
            "inventories": [
              {
                "osShortName": "windows"
              }
            ]
          },
          "osPolicies": [
          {
            "id": "install-msi-policy",
            "mode": "ENFORCEMENT",
            "resourceGroups": [
              {
                "resources": [
                  {
                    "id": "install-msi",
                    "pkg": {
                      "desiredState": "INSTALLED",
                      "msi": {
                        "source": {
                          "gcs": {
                            "bucket": "my-bucket",
                            "generation": "1619136883923956",
                            "object": "my-app.msi"
                          }
                        }
                      }
                    }
                  }
                ]
              }
            ]
          }
          ],
          "rollout": {
            "disruptionBudget": {
              "fixed": 10
            },
            "minWaitDuration": "300s"
          }
        }
      },
      "orchestrationScope": {
      "selectors": [
        {
           "resourceHierarchySelector": {
              "includedProjects": [
              "projects/87654321",
              "projects/4567890"
              ]
            }
          }
        ]
      },
      "state": "ACTIVE"
      }
      

תיקייה

המסוף

כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בתיקייה:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על Project Selector (בורר הפרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה UPSERT.
  9. בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
    • בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים קובץ הקצאת מדיניות למערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.

  2. משתמשים בפקודה os-config policy-orchestrators create כדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.

      gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
        --folder=FOLDER_NUMBER \
        --policy-type=os_policy_assignment_v1 \
        --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \
        --policy-id=POLICY_ID \
        --include-projects=PROJECT_NUMBERS
    

    מחליפים את מה שכתוב בשדות הבאים:

    • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
    • ORCHESTRATOR_NAME: שם של כלי לניהול מדיניות. מוסכמות למתן שמות למשאבים
    • FOLDER_NUMBER: מספר התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות.
    • OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם.
    • POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות.
    • PROJECT_NUMBERS: רשימה של פרויקטים שרוצים להחיל עליהם את הקצאות מדיניות מערכת ההפעלה. צריך לציין את מספרי הפרויקטים, המזהים המספריים הייחודיים של הפרויקטים.

    דוגמה

      gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
          --folder=123456 \
          --policy-type=os_policy_assignment_v1 \
          --policy-file=/downloads/assignment-config.yaml \
          --policy-id=policy-123 \
          --include-projects=87654321,4567890
    

REST

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות בפורמט JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.

  2. בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:

    שולחים בקשת POST אל ה-method‏ folders.locations.global.policyOrchestrators.create.

    בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.

    POST https://osconfig.googleapis.com/v2/folders/FOLDER_NUMBER/locations/global/policyOrchestrators
    -H "x-goog-user-project: QUOTA_PROJECT_ID"
    
    {
      JSON_OS_POLICY_ORCHESTRATOR
    }
    

    מחליפים את מה שכתוב בשדות הבאים:

    • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
    • FOLDER_NUMBER: המזהה המספרי של התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות.
    • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: folders.locations.global.policyOrchestrators.

    דוגמה

    לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:

    1. המרת הדוגמה ל-JSON
    2. שולחים את הבקשה הבאה:

      POST https://osconfig.googleapis.com/v2/folders/123456/locations/global/policyOrchestrators \
      -H "x-goog-user-project: my-quota-project
      
      {
      "action": "UPSERT",
      "orchestratedResource": {
        "osPolicyAssignmentV1Payload": {
          "instanceFilter": {
            "inventories": [
              {
                "osShortName": "windows"
              }
            ]
          },
          "osPolicies": [
          {
            "id": "install-msi-policy",
            "mode": "ENFORCEMENT",
            "resourceGroups": [
              {
                "resources": [
                  {
                    "id": "install-msi",
                    "pkg": {
                      "desiredState": "INSTALLED",
                      "msi": {
                        "source": {
                          "gcs": {
                            "bucket": "my-bucket",
                            "generation": "1619136883923956",
                            "object": "my-app.msi"
                          }
                        }
                      }
                    }
                  }
                ]
              }
            ]
          }
          ],
          "rollout": {
            "disruptionBudget": {
              "fixed": 10
            },
            "minWaitDuration": "300s"
          }
        }
      },
      "orchestrationScope": {
      "selectors": [
        {
           "resourceHierarchySelector": {
              "includedProjects": [
              "projects/87654321",
              "projects/4567890"
              ]
            }
          }
        ]
      },
      "state": "ACTIVE"
      }
      

ארגון

המסוף

כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בארגון, מבצעים את הפעולות הבאות:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על Project Selector (כלי לבחירת פרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הארגון שבו רוצים ליצור את כלי התיאום של המדיניות.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה UPSERT.
  9. בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
    • בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים משאב להקצאת מדיניות של מערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.

  2. משתמשים בפקודה os-config policy-orchestrators create כדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.

      gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
        --organization=ORGANIZATION_NUMBER \
        --policy-type=os_policy_assignment_v1 \
        --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \
        --policy-id=POLICY_ID \
        --include-projects=PROJECT_NUMBERS
    

    מחליפים את מה שכתוב בשדות הבאים:

    • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
    • ORCHESTRATOR_NAME: השם של כלי התזמור של המדיניות. מוסכמות למתן שמות למשאבים
    • FOLDER_NUMBER: מספר התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות.
    • OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם.
    • POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות.
    • PROJECT_NUMBERS: רשימה של פרויקטים שרוצים להחיל עליהם את הקצאות מדיניות מערכת ההפעלה. צריך לציין את מספרי הפרויקטים, המזהים המספריים הייחודיים של הפרויקטים.

    דוגמה

      gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
          --organization=123456 \
          --policy-type=os_policy_assignment_v1 \
          --policy-file=/downloads/assignment-config.yaml \
          --policy-id=policy-123 \
          --include-projects=87654321,4567890
    

REST

כדי ליצור כלי לניהול מדיניות:

  1. יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות קובץ JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.

  2. בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:

    שולחים בקשת POST אל ה-method‏ organizations.locations.global.policyOrchestrators.create.

    בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.

    POST https://osconfig.googleapis.com/v2/organizations/ORGANIZATION_NUMBER/locations/global/policyOrchestrators \
    -H "x-goog-user-project: QUOTA_PROJECT_ID"
    
      {
          JSON_OS_POLICY_ORCHESTRATOR
      }
    

    מחליפים את מה שכתוב בשדות הבאים:

    • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
    • ORGANIZATION_NUMBER: המזהה המספרי של הארגון שבו רוצים ליצור את הכלי לניהול מדיניות.
    • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: organizations.locations.global.policyOrchestrators.

    דוגמה

    לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:

    1. המרת הדוגמה ל-JSON
    2. שולחים את הבקשה הבאה:

      POST https://osconfig.googleapis.com/v2/organizations/567890/locations/global/policyOrchestrators \
      -H "x-goog-user-project: my-quota-project
      {
      "action": "UPSERT",
      "orchestratedResource": {
        "osPolicyAssignmentV1Payload": {
          "instanceFilter": {
            "inventories": [
              {
                "osShortName": "windows"
              }
            ]
          },
          "osPolicies": [
          {
            "id": "install-msi-policy",
            "mode": "ENFORCEMENT",
            "resourceGroups": [
              {
                "resources": [
                  {
                    "id": "install-msi",
                    "pkg": {
                      "desiredState": "INSTALLED",
                      "msi": {
                        "source": {
                          "gcs": {
                            "bucket": "my-bucket",
                            "generation": "1619136883923956",
                            "object": "my-app.msi"
                          }
                        }
                      }
                    }
                  }
                ]
              }
            ]
          }
          ],
          "rollout": {
            "disruptionBudget": {
              "fixed": 10
            },
            "minWaitDuration": "300s"
          }
        }
      },
      "orchestrationScope": {
      "selectors": [
        {
           "resourceHierarchySelector": {
              "includedProjects": [
              "projects/87654321",
              "projects/4567890"
              ]
            }
          }
        ]
      },
      "state": "ACTIVE"
      }
      

מחיקה של הקצאות של מדיניות מערכת הפעלה מכמה פרויקטים

אפשר להשתמש ב-Policy Orchestrator כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים בתיקייה או בארגון. לשם כך, צריך לציין את מזהה המדיניות הייחודי של משאב המדיניות של מערכת ההפעלה.

פרויקט

המסוף

כדי למחוק הקצאות של מדיניות מערכת הפעלה בפרויקט:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על Project Selector (בורר הפרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הפרויקט שממנו רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה מחיקה.
  9. בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
    • בוחרים את משפחות מערכות ההפעלה.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.

    gcloud compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
      --policy-type=os_policy_assignment_v1 \
      --policy-file=OS_POLICY_ASSIGNMENT_FILE \
      --policy-id=POLICY_ID \
      --action=delete

מחליפים את מה שכתוב בשדות הבאים:

  • ORCHESTRATOR_NAME: שם כלי התזמור של המדיניות.
  • OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה.
  • POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.

דוגמה

   gcloud compute os-config policy-orchestrators create my-os-policy-orchestrator \
     --policy-type=os_policy_assignment_v1
     --policy-id=my-policy \
     --action=delete

REST

כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:

שליחת בקשת POST ל-method‏ projects.locations.global.policyOrchestrators.create.

בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.

  POST https://osconfig.googleapis.com/v2/projects/PROJECT_NUMBER/locations/global/policyOrchestrators

    {
        JSON_OS_POLICY_ORCHESTRATOR
    }
  

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_NUMBER: המזהה המספרי של הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות.
  • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: folders.locations.global.policyOrchestrators.

    דוגמה

    POST https://osconfig.googleapis.com/v2/projects/567890/locations/global/policyOrchestrators
    
    {
      "action": "DELETE",
      "orchestratedResource": {
        "id": "my-policy",
        "osPolicyAssignmentV1Payload": {}
      },
      "orchestrationScope": {
        "selectors": [
          {
            "resourceHierarchySelector": {
              "includedProjects": [
                "projects/87654321",
                "projects/4567890"
              ]
            }
          }
        ]
      },
      "state": "ACTIVE"
    }
    

תיקייה

המסוף

כדי למחוק הקצאות של מדיניות מערכת הפעלה בתיקייה:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על הכלי לבחירת פרויקטים בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את התיקייה שממנה רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה מחיקה.
  9. בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
    • בוחרים את משפחות מערכות ההפעלה.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.

    gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
      --policy-type=os_policy_assignment_v1 \
      --policy-id=POLICY_ID \
      --action=delete

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
  • ORCHESTRATOR_NAME: שם הכלי לניהול מדיניות.
  • FOLDER_NUMBER: המזהה המספרי של התיקייה שממנה רוצים למחוק את משאבי מדיניות מערכת ההפעלה.
  • POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.

דוגמה

  gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
    --folder=123456 \
    --policy-type=os_policy_assignment_v1 \
    --policy-id=my-policy \
    --action=delete

REST

כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:

שולחים בקשת POST אל ה-method‏ folders.locations.global.policyOrchestrators.create.

בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.

 POST https://osconfig.googleapis.com/v2/folders/FOLDER_NUMBER/locations/global/policyOrchestrators
-H "x-goog-user-project: QUOTA_PROJECT_ID"

 {
    JSON_OS_POLICY_ORCHESTRATOR
 }

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
  • FOLDER_NUMBER: המזהה המספרי של התיקייה שממנה רוצים למחוק את משאבי מדיניות מערכת ההפעלה.
  • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את מזהה המדיניות, היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: folders.locations.global.policyOrchestrators.

דוגמה

לדוגמה, כדי למחוק משאבי מדיניות של מערכת הפעלה מכמה פרויקטים, שולחים את הבקשה הבאה:

   POST https://osconfig.googleapis.com/v2/folders/567890/locations/global/policyOrchestrators
   -H "x-goog-user-project: my-quota-project

{ "action": "DELETE", "orchestratedResource": { "id": "my-policy", "osPolicyAssignmentV1Payload": {} }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }

ארגון

המסוף

כדי למחוק הקצאות של מדיניות מערכת הפעלה בארגון:

  1. בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
  2. נכנסים לדף OS policies במסוף Cloud de Confiance .

    מעבר למדיניות של מערכת ההפעלה

  3. לוחצים על הכלי לבחירת פרויקטים בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הארגון שממנו רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  4. לוחצים על יצירת קבוצה גלובלית.
  5. מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים ‫VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
  6. בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
  7. אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
    • ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר.
    • STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
  8. בשדה פעולה, בוחרים בפעולה מחיקה.
  9. בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה, 123456,7654321.
  10. בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
  11. אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
    • בוחרים את משפחות מערכות ההפעלה.
    • אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.

      לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:

      • שם מקוצר של מערכת ההפעלה: ubuntu
      • כלול: env:test, env:staging
      • לא כולל: goog-gke-node
  12. מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
    • מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
    • מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
  13. לוחצים על יצירה.

gcloud

כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.

  gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
    --organization=ORGANIZATION_NUMBER \
    --policy-type=os_policy_assignment_v1 \
    --policy-id=POLICY_ID \
    --action=delete

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
  • ORCHESTRATOR_NAME: שם כלי התזמור של המדיניות.
  • ORGANIZATION_NUMBER: המזהה המספרי של הארגון שממנו רוצים למחוק את משאבי מדיניות מערכת ההפעלה.
  • POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.

דוגמה

  gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
    --organization=987654321
    --policy-type=os_policy_assignment_v1
    --policy-id=my-policy \
    --action=delete

REST

כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:

שולחים בקשת POST אל ה-method‏ organizations.locations.global.policyOrchestrators.create.

בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.

 POST https://osconfig.googleapis.com/v2/organizations/ORGANIZATION_NUMBER/locations/global/policyOrchestrators
-H "x-goog-user-project: QUOTA_PROJECT_ID"

{
    JSON_OS_POLICY_ORCHESTRATOR
}

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב.
  • ORGANIZATION_NUMBER: המזהה המספרי של הארגון שממנו רוצים למחוק את משאבי מדיניות מערכת ההפעלה.
  • JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את מזהה המדיניות, היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: organizations.locations.global.policyOrchestrators.

דוגמה

לדוגמה, כדי למחוק משאבי מדיניות של מערכת הפעלה מכמה פרויקטים, שולחים את הבקשה הבאה:

  POST https://osconfig.googleapis.com/v2/organizations/567890/locations/global/policyOrchestrators
  -H "x-goog-user-project: my-quota-project

{ "action": "DELETE", "orchestratedResource": { "id": "my-policy", "osPolicyAssignmentV1Payload": {} }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }

מה השלב הבא?