VM 管理員

VM 管理員是一套作業系統管理工具,適用於在 Compute Engine 執行 Windows 和 Linux 的大型虛擬機器 (VM) 機群。

VM 管理員可透過自動化功能提高效率,並減輕維護 VM 機群的作業負擔。

VM 管理員 支援 VPC Service Controls 服務範圍內的專案。

總覽

下列服務是 VM 管理員套件的一部分:

  • 修補:使用這項服務依需求或計畫套用修補程式。您也可以使用 Patch,在環境中產生修補程式法規遵循報告。
  • 作業系統資產管理: 使用這項服務收集及查看作業系統資訊。
  • OS 政策:使用這項服務安裝、移除及自動更新軟體套件。
VM 管理員架構。
圖 1:VM 管理員架構總覽

在 Cloud de Confiance 專案中設定或啟用 VM 管理員後,您就能存取 VM 管理員的完整工具套件,包括修補程式、OS 政策和 OS 庫存管理。

啟用 VM 管理員

您可以將 VM 管理員設為自動啟用或手動啟用。自動啟用功能會套用至整個專案。您可以為個別 VM 或整個專案手動啟用。

總而言之,無論是自動或手動啟用 VM 管理員,系統都會進行下列設定:

如要進一步瞭解如何手動啟用 VM 管理員,請參閱「設定總覽」。

自動啟用作業是透過 Cloud de Confiance 控制台完成。

OS 設定代理程式

啟用 VM 管理員後,OS 設定代理程式會為各項服務執行下列作業:

  • 如果是修補程式,OS 設定代理程式會使用 OS 系統公用程式 (例如 yumaptrpm 或 Windows Update 代理程式),從 OS 套件或更新來源擷取修補程式或更新,並套用至 VM。詳情請參閱「Patch 的運作方式」。
  • 如果是 OS 政策,OS 設定代理程式會使用 OS 系統公用程式 (例如 yumaptrpm 或 Windows Update 代理程式),維護 OS 政策中指定的 VM 狀態。詳情請參閱「OS 政策的運作方式」。
  • 對於作業系統資產管理,OS Config 代理程式會收集資產資料。這項清查資料隨後會儲存在執行個體中繼資料和各種記錄串流中。然後使用 Google Cloud CLI 查詢這些資料。詳情請參閱「作業系統資產管理運作方式」。

Google Cloud OS 設定服務代理

部分 Cloud de Confiance by S3NS 服務具有Google 代管的服務帳戶,可讓服務存取您的資源。這些服務帳戶有時也稱為「服務代理」。如要進一步瞭解服務代理人,請參閱「服務代理人」。

VM 管理員會使用服務代理程式管理 VM,並代表您收集 VM 相關資訊。這個 Google 代管服務代理的電子郵件地址是 service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com。此帳戶會使用 Cloud OS 設定服務代理角色 (roles/osconfig.serviceAgent)。

您可以在 Cloud de Confiance 控制台的「IAM」頁面中,查看專案的服務代理,以及授予服務代理的角色。不過,如果您已撤銷服務代理的 Cloud OS Config 服務代理角色,就無法在 IAM 頁面中查看服務代理。

作業系統套件和更新來源

無論是修補程式或 OS 政策,VM 都必須能夠存取套件來源和存放區。如果是私人網路中的 VM,您可以設定 Private Google Access

VM 管理員和 Terraform

您可以使用 Terraform,將 VM 管理員的範圍擴展至 Cloud de Confiance by S3NS 機構中的多個專案。如要瞭解如何使用 Terraform 和 VM 管理工具建立修補程式工作和 OS 政策指派項目,請參閱 OS Config GitHub 存放區中的 Terraform 範例和教學課程。

如要進一步瞭解 Terraform 設定和用法,請參閱下列資源的說明文件:

如需開始使用 Terraform 的可用資源清單,請參閱「搭配 Cloud de Confiance by S3NS使用 Terraform」。

定價

如要查看定價資訊,請參閱 VM 管理員定價

限制

VM 管理員具有下列限制:

  • VM 管理員僅支援以英文地區設定的作業系統。如果 VM 使用非英文的語言代碼,OS Config 代理程式可能無法剖析套件管理員輸出內容。這個問題可能會導致 VM 管理員功能 (例如修補程式、OS 庫存管理和 OS 政策) 失敗。

後續步驟