בדף הזה מוסבר איך להשתמש בתכונה 'מנהל מדיניות' ב-VM Manager כדי ליצור, לעדכן או למחוק משאבי מדיניות של מערכת הפעלה בפרויקטים ובאזורים שונים בתיקיות או בארגון.
לפני שמתחילים
- בדיקת מדיניות מערכת ההפעלה והקצאת מדיניות מערכת ההפעלה.
- בודקים את המכסות של OS Config.
- חשוב לוודא שאתם עומדים בדרישות המוקדמות לשימוש בכלי לניהול מדיניות.
-
אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות.
אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Cloud de Confiance by S3NS . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:
צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:
המסוף
כשמשתמשים במסוף Cloud de Confiance כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Cloud de Confiance by S3NS
gcloud
-
התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם. אחרי שנכנסתם לחשבון, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:
gcloud init
-
- הגדרת אזור ותחום כברירת מחדל
REST
כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.
התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם.
מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Cloud de Confiance .
יצירה או עדכון של הקצאות מדיניות של מערכת הפעלה בפרויקטים ובאזורים
אתם יכולים ליצור כלי לניהול מדיניות כדי להחיל מדיניות של מערכת הפעלה על משאבים נבחרים בפרויקט, בתיקייה או בארגון.
פרויקט
המסוף
כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בפרויקט:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על Project Selector בסרגל הפעולות של Cloud de Confiance המסוף ובוחרים את הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה UPSERT.
- בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
- בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים קובץ הקצאת מדיניות למערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.
משתמשים בפקודה
os-config policy-orchestrators createכדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.gcloud compute os-config policy-orchestrators create ORCHESTRATOR_NAME \ --policy-type=os_policy_assignment_v1 \ --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \ --policy-id=POLICY_IDמחליפים את מה שכתוב בשדות הבאים:
-
ORCHESTRATOR_NAME: שם של כלי לניהול מדיניות. מוסכמות למתן שמות למשאבים -
OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם. -
POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות.
דוגמה
gcloud compute os-config policy-orchestrators create my-os-policy-orchestrator \ --policy-type=os_policy_assignment_v1 \ --policy-file=/downloads/assignment-config.yaml \ --policy-id=policy-123-
REST
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות קובץ JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.
בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:
שליחת בקשת
POSTל-methodprojects.locations.global.policyOrchestrators.create.בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.
POST https://osconfig.googleapis.com/v2/projects/PROJECT_NUMBER/locations/global/policyOrchestrators { JSON_OS_POLICY_ORCHESTRATOR }מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_NUMBER: המזהה המספרי של הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות. -
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: folders.locations.global.policyOrchestrators.
דוגמה
לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:
- ממירים את הדוגמה לקובץ JSON.
שולחים את הבקשה הבאה:
POST https://osconfig.googleapis.com/v2/projects/123456/locations/global/policyOrchestrators { "action": "UPSERT", "orchestratedResource": { "osPolicyAssignmentV1Payload": { "instanceFilter": { "inventories": [ { "osShortName": "windows" } ] }, "osPolicies": [ { "id": "install-msi-policy", "mode": "ENFORCEMENT", "resourceGroups": [ { "resources": [ { "id": "install-msi", "pkg": { "desiredState": "INSTALLED", "msi": { "source": { "gcs": { "bucket": "my-bucket", "generation": "1619136883923956", "object": "my-app.msi" } } } } } ] } ] } ], "rollout": { "disruptionBudget": { "fixed": 10 }, "minWaitDuration": "300s" } } }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }
-
תיקייה
המסוף
כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בתיקייה:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על Project Selector (בורר הפרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה UPSERT.
- בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
- בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים קובץ הקצאת מדיניות למערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.
משתמשים בפקודה
os-config policy-orchestrators createכדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \ --folder=FOLDER_NUMBER \ --policy-type=os_policy_assignment_v1 \ --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \ --policy-id=POLICY_ID \ --include-projects=PROJECT_NUMBERSמחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
ORCHESTRATOR_NAME: שם של כלי לניהול מדיניות. מוסכמות למתן שמות למשאבים -
FOLDER_NUMBER: מספר התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות. -
OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם. -
POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות. -
PROJECT_NUMBERS: רשימה של פרויקטים שרוצים להחיל עליהם את הקצאות מדיניות מערכת ההפעלה. צריך לציין את מספרי הפרויקטים, המזהים המספריים הייחודיים של הפרויקטים.
דוגמה
gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \ --folder=123456 \ --policy-type=os_policy_assignment_v1 \ --policy-file=/downloads/assignment-config.yaml \ --policy-id=policy-123 \ --include-projects=87654321,4567890-
REST
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות בפורמט JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.
בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:
שולחים בקשת
POSTאל ה-methodfolders.locations.global.policyOrchestrators.create.בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.
POST https://osconfig.googleapis.com/v2/folders/FOLDER_NUMBER/locations/global/policyOrchestrators -H "x-goog-user-project: QUOTA_PROJECT_ID" { JSON_OS_POLICY_ORCHESTRATOR }מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
FOLDER_NUMBER: המזהה המספרי של התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות. -
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: folders.locations.global.policyOrchestrators.
דוגמה
לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:
- המרת הדוגמה ל-JSON
שולחים את הבקשה הבאה:
POST https://osconfig.googleapis.com/v2/folders/123456/locations/global/policyOrchestrators \ -H "x-goog-user-project: my-quota-project { "action": "UPSERT", "orchestratedResource": { "osPolicyAssignmentV1Payload": { "instanceFilter": { "inventories": [ { "osShortName": "windows" } ] }, "osPolicies": [ { "id": "install-msi-policy", "mode": "ENFORCEMENT", "resourceGroups": [ { "resources": [ { "id": "install-msi", "pkg": { "desiredState": "INSTALLED", "msi": { "source": { "gcs": { "bucket": "my-bucket", "generation": "1619136883923956", "object": "my-app.msi" } } } } } ] } ] } ], "rollout": { "disruptionBudget": { "fixed": 10 }, "minWaitDuration": "300s" } } }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }
-
ארגון
המסוף
כדי ליצור כלי לניהול מדיניות ולהחיל הקצאות של מדיניות מערכת הפעלה בארגון, מבצעים את הפעולות הבאות:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ הזה חייב להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות ל-OS או דוגמאות למדיניות ל-OS זמין במאמר מדיניות ל-OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על Project Selector (כלי לבחירת פרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הארגון שבו רוצים ליצור את כלי התיאום של המדיניות.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מידע נוסף על מוסכמות למתן שמות זמין במאמר מוסכמות למתן שמות למשאבים. VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע OS policies (מדיניות מערכת ההפעלה), מעלים את קובץ המדיניות של מערכת ההפעלה.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, כלי התיאום של המדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: מארגן מדיניות שנוצר במצב הזה לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה UPSERT.
- בקטע Orchestration scope, מציינים את התיקיות והפרויקטים שבהם רוצים להטמיע את מדיניות OS. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את המכונות הווירטואליות שרוצים להחיל עליהן את מדיניות מערכת ההפעלה. לחלופין, לוחצים על Select all כדי להחיל את השינויים במדיניות של מערכת ההפעלה על משאבים בכל האזורים.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM שאליהן רוצים להחיל את מדיניות מערכת ההפעלה.
- בוחרים את השם והגרסה של מערכת ההפעלה. מידע נוסף זמין במאמר הקצאות של מדיניות OS.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מציינים תוכנית השקה להקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים משאב להקצאת מדיניות של מערכת הפעלה בפורמט JSON או YAML. מידע נוסף על הקובץ הזה ועל הקצאות לדוגמה של מדיניות זמין במאמר הקצאות של מדיניות מערכת הפעלה.
משתמשים בפקודה
os-config policy-orchestrators createכדי ליצור את הקצאת מדיניות מערכת ההפעלה ולהשיק אותה בהיקף שצוין.gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \ --organization=ORGANIZATION_NUMBER \ --policy-type=os_policy_assignment_v1 \ --policy-file=OS_POLICY_ASSIGNMENT_YAML_FILE \ --policy-id=POLICY_ID \ --include-projects=PROJECT_NUMBERSמחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. ORCHESTRATOR_NAME: השם של כלי התזמור של המדיניות. מוסכמות למתן שמות למשאבים-
FOLDER_NUMBER: מספר התיקייה שבה רוצים ליצור את הכלי לניהול מדיניות. -
OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה שיצרתם בשלב הקודם. -
POLICY_ID: מזהה ייחודי של הכלי לניהול מדיניות. אם לא מציינים ערך, הכלי לניהול מדיניות מקצה מזהה ייחודי למשאב של הכלי לניהול מדיניות. -
PROJECT_NUMBERS: רשימה של פרויקטים שרוצים להחיל עליהם את הקצאות מדיניות מערכת ההפעלה. צריך לציין את מספרי הפרויקטים, המזהים המספריים הייחודיים של הפרויקטים.
דוגמה
gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \ --organization=123456 \ --policy-type=os_policy_assignment_v1 \ --policy-file=/downloads/assignment-config.yaml \ --policy-id=policy-123 \ --include-projects=87654321,4567890-
REST
כדי ליצור כלי לניהול מדיניות:
יוצרים או מורידים קובץ הקצאה של מדיניות מערכת הפעלה. הקובץ הזה חייב להיות קובץ JSON. מידע נוסף על יצירת הקצאות של מדיניות OS או דוגמאות להקצאות של מדיניות OS זמין במאמר הקצאת מדיניות OS.
בהתאם להיקף שבו יוצרים את כלי ניהול המדיניות, משתמשים באחת מהשיטות הבאות:
שולחים בקשת
POSTאל ה-methodorganizations.locations.global.policyOrchestrators.create.בגוף הבקשה, מדביקים את המפרטים של הקצאת מדיניות מערכת ההפעלה מהשלב הקודם.
POST https://osconfig.googleapis.com/v2/organizations/ORGANIZATION_NUMBER/locations/global/policyOrchestrators \ -H "x-goog-user-project: QUOTA_PROJECT_ID" { JSON_OS_POLICY_ORCHESTRATOR }מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
ORGANIZATION_NUMBER: המזהה המספרי של הארגון שבו רוצים ליצור את הכלי לניהול מדיניות. -
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: organizations.locations.global.policyOrchestrators.
דוגמה
לדוגמה, כדי ליצור הקצאת מדיניות של מערכת הפעלה שמתקינה קובץ MSI של Windows שהורד מקטגוריה של Cloud Storage באמצעות הקצאת המדיניות לדוגמה של מערכת ההפעלה, מבצעים את השלבים הבאים:
- המרת הדוגמה ל-JSON
שולחים את הבקשה הבאה:
POST https://osconfig.googleapis.com/v2/organizations/567890/locations/global/policyOrchestrators \ -H "x-goog-user-project: my-quota-project { "action": "UPSERT", "orchestratedResource": { "osPolicyAssignmentV1Payload": { "instanceFilter": { "inventories": [ { "osShortName": "windows" } ] }, "osPolicies": [ { "id": "install-msi-policy", "mode": "ENFORCEMENT", "resourceGroups": [ { "resources": [ { "id": "install-msi", "pkg": { "desiredState": "INSTALLED", "msi": { "source": { "gcs": { "bucket": "my-bucket", "generation": "1619136883923956", "object": "my-app.msi" } } } } } ] } ] } ], "rollout": { "disruptionBudget": { "fixed": 10 }, "minWaitDuration": "300s" } } }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }
-
מחיקה של הקצאות של מדיניות מערכת הפעלה מכמה פרויקטים
אפשר להשתמש ב-Policy Orchestrator כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים בתיקייה או בארגון. לשם כך, צריך לציין את מזהה המדיניות הייחודי של משאב המדיניות של מערכת ההפעלה.
פרויקט
המסוף
כדי למחוק הקצאות של מדיניות מערכת הפעלה בפרויקט:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על Project Selector (בורר הפרויקטים) בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הפרויקט שממנו רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה מחיקה.
- בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- בוחרים את משפחות מערכות ההפעלה.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.
gcloud compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
--policy-type=os_policy_assignment_v1 \
--policy-file=OS_POLICY_ASSIGNMENT_FILE \
--policy-id=POLICY_ID \
--action=delete
מחליפים את מה שכתוב בשדות הבאים:
-
ORCHESTRATOR_NAME: שם כלי התזמור של המדיניות. -
OS_POLICY_ASSIGNMENT_FILE: הנתיב המוחלט לקובץ הקצאת מדיניות מערכת ההפעלה. -
POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.
דוגמה
gcloud compute os-config policy-orchestrators create my-os-policy-orchestrator \
--policy-type=os_policy_assignment_v1
--policy-id=my-policy \
--action=delete
REST
כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:
שליחת בקשת POST ל-method projects.locations.global.policyOrchestrators.create.
בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.
POST https://osconfig.googleapis.com/v2/projects/PROJECT_NUMBER/locations/global/policyOrchestrators
{
JSON_OS_POLICY_ORCHESTRATOR
}
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_NUMBER: המזהה המספרי של הפרויקט שבו רוצים ליצור את הכלי לניהול מדיניות.
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי התזמור של המדיניות בפורמט JSON שמגדיר את היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: folders.locations.global.policyOrchestrators.דוגמה
POST https://osconfig.googleapis.com/v2/projects/567890/locations/global/policyOrchestrators { "action": "DELETE", "orchestratedResource": { "id": "my-policy", "osPolicyAssignmentV1Payload": {} }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }
תיקייה
המסוף
כדי למחוק הקצאות של מדיניות מערכת הפעלה בתיקייה:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על הכלי לבחירת פרויקטים בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את התיקייה שממנה רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה מחיקה.
- בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- בוחרים את משפחות מערכות ההפעלה.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.
gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
--policy-type=os_policy_assignment_v1 \
--policy-id=POLICY_ID \
--action=delete
מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
ORCHESTRATOR_NAME: שם הכלי לניהול מדיניות. -
FOLDER_NUMBER: המזהה המספרי של התיקייה שממנה רוצים למחוק את משאבי מדיניות מערכת ההפעלה. -
POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.
דוגמה
gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
--folder=123456 \
--policy-type=os_policy_assignment_v1 \
--policy-id=my-policy \
--action=delete
REST
כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:
שולחים בקשת POST אל ה-method folders.locations.global.policyOrchestrators.create.
בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.
POST https://osconfig.googleapis.com/v2/folders/FOLDER_NUMBER/locations/global/policyOrchestrators
-H "x-goog-user-project: QUOTA_PROJECT_ID"
{
JSON_OS_POLICY_ORCHESTRATOR
}
מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
FOLDER_NUMBER: המזהה המספרי של התיקייה שממנה רוצים למחוק את משאבי מדיניות מערכת ההפעלה. -
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את מזהה המדיניות, היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: folders.locations.global.policyOrchestrators.
דוגמה
לדוגמה, כדי למחוק משאבי מדיניות של מערכת הפעלה מכמה פרויקטים, שולחים את הבקשה הבאה:
POST https://osconfig.googleapis.com/v2/folders/567890/locations/global/policyOrchestrators -H "x-goog-user-project: my-quota-project{ "action": "DELETE", "orchestratedResource": { "id": "my-policy", "osPolicyAssignmentV1Payload": {} }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }
ארגון
המסוף
כדי למחוק הקצאות של מדיניות מערכת הפעלה בארגון:
- בקליינט המקומי, יוצרים או מורידים קובץ מדיניות של מערכת ההפעלה. הקובץ צריך להיות קובץ JSON או YAML. מידע נוסף על יצירת מדיניות OS או דוגמאות למדיניות OS זמין במאמר מדיניות OS.
- נכנסים לדף OS policies במסוף Cloud de Confiance .
- לוחצים על הכלי לבחירת פרויקטים בסרגל הפעולות של מסוף Cloud de Confiance ובוחרים את הארגון שממנו רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- לוחצים על יצירת קבוצה גלובלית.
- מציינים שם ותיאור לתיאום המדיניות. מוסכמות למתן שמות למשאבים VM Manager מקצה מזהה ייחודי של כלי תזמור למתזמר המדיניות. אפשר לערוך את המזהה הזה אם צריך.
- בקטע מדיניות מערכת ההפעלה, בוחרים ומעלים את קובץ מדיניות מערכת ההפעלה שרוצים למחוק.
- אופציונלי: בקטע State (מצב), בוחרים באחת מהאפשרויות הבאות כדי לציין את אופן הפעולה של הכלי לניהול מדיניות:
-
ACTIVE: במצב הזה, המרכז לניהול מדיניות יכול לבצע פעולות ברגע שהוא נוצר. -
STOPPED: אם יוצרים מתזמן מדיניות במצב הזה, הוא לא מבצע פעולות באופן מיידי. אפשר לערוך את הכלי לניהול מדיניות בהמשך כדי לשנות את המצב שלו.
-
- בשדה פעולה, בוחרים בפעולה מחיקה.
- בקטע Orchestration scope (היקף התזמור), מציינים את התיקיות והפרויקטים שמהם רוצים למחוק את הקצאות מדיניות מערכת ההפעלה. בשדות האלה צריך להזין רק את מספרי הפרויקטים ומספרי התיקיות, לדוגמה,
123456,7654321. - בוחרים את האזורים שמכילים את מכונות ה-VM שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- אופציונלי: בקטע Target VM instances, מציינים את מכונות ה-VM היעד שמהן רוצים למחוק הקצאות של מדיניות מערכת הפעלה.
- בוחרים את משפחות מערכות ההפעלה.
- אפשר לסנן עוד יותר את המכונות הווירטואליות על ידי ציון תוויות של הכללה והחרגה.
לדוגמה, אפשר לבחור את כל המכונות הווירטואליות של Ubuntu בסביבת הבדיקה, ולהחריג את אלה שמריצות את Google Kubernetes Engine, על ידי ציון הפרטים הבאים:
- שם מקוצר של מערכת ההפעלה:
ubuntu - כלול:
env:test,env:staging - לא כולל:
goog-gke-node
- שם מקוצר של מערכת ההפעלה:
- מגדירים תוכנית השקה למחיקת הקצאת מדיניות מערכת ההפעלה.
- מציינים את גודל הגל (נקרא גם תקציב השיבושים). לדוגמה, 10%.
- מציינים את זמן ההמתנה. לדוגמה, 15 דקות.
- לוחצים על יצירה.
gcloud
כדי למחוק מדיניות של מערכת הפעלה מכמה פרויקטים באמצעות כלי לניהול מדיניות, משתמשים בפקודה os-config policy-orchestrators create ומציינים את הפעולה כ-delete עבור policy-id שמשויך להקצאת המדיניות של מערכת ההפעלה.
gcloud --billing-project=QUOTA_PROJECT_ID compute os-config policy-orchestrators create ORCHESTRATOR_NAME \
--organization=ORGANIZATION_NUMBER \
--policy-type=os_policy_assignment_v1 \
--policy-id=POLICY_ID \
--action=delete
מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
ORCHESTRATOR_NAME: שם כלי התזמור של המדיניות. -
ORGANIZATION_NUMBER: המזהה המספרי של הארגון שממנו רוצים למחוק את משאבי מדיניות מערכת ההפעלה. -
POLICY_ID: מזהה המדיניות של משאב התיאום של מדיניות מערכת ההפעלה.
דוגמה
gcloud --billing-project=my-quota-project compute os-config policy-orchestrators create my-os-policy-orchestrator \
--organization=987654321
--policy-type=os_policy_assignment_v1
--policy-id=my-policy \
--action=delete
REST
כדי ליצור כלי לניהול מדיניות שמוחק מדיניות של מערכת הפעלה מכמה פרויקטים, צריך להשתמש באחת מהשיטות הבאות ולציין את הפעולה כ-DELETE:
שולחים בקשת POST אל ה-method organizations.locations.global.policyOrchestrators.create.
בגוף הבקשה, מציינים את מזהה המדיניות שמשויך להקצאת מדיניות מערכת ההפעלה.
POST https://osconfig.googleapis.com/v2/organizations/ORGANIZATION_NUMBER/locations/global/policyOrchestrators
-H "x-goog-user-project: QUOTA_PROJECT_ID"
{
JSON_OS_POLICY_ORCHESTRATOR
}
מחליפים את מה שכתוב בשדות הבאים:
-
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה או הפרויקט לחיוב. -
ORGANIZATION_NUMBER: המזהה המספרי של הארגון שממנו רוצים למחוק את משאבי מדיניות מערכת ההפעלה. -
JSON_OS_POLICY_ORCHESTRATOR: אובייקט של כלי תזמור המדיניות בפורמט JSON שמגדיר את מזהה המדיניות, היקף כלי התזמור, המשאב המנוהל ומצב התזמור. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: organizations.locations.global.policyOrchestrators.
דוגמה
לדוגמה, כדי למחוק משאבי מדיניות של מערכת הפעלה מכמה פרויקטים, שולחים את הבקשה הבאה:
POST https://osconfig.googleapis.com/v2/organizations/567890/locations/global/policyOrchestrators -H "x-goog-user-project: my-quota-project{ "action": "DELETE", "orchestratedResource": { "id": "my-policy", "osPolicyAssignmentV1Payload": {} }, "orchestrationScope": { "selectors": [ { "resourceHierarchySelector": { "includedProjects": [ "projects/87654321", "projects/4567890" ] } } ] }, "state": "ACTIVE" }