Visualizza i report sui criteri del sistema operativo

Dopo aver applicato un'assegnazione dei criteri del sistema operativo a un'istanza di una macchina virtuale (VM), viene generato un report sull'assegnazione dei criteri del sistema operativo. Il report contiene lo stato di conformità di tutti i criteri del sistema operativo applicati a una VM specifica per una determinata assegnazione dei criteri del sistema operativo.

Questo documento descrive le seguenti attività:

Prima di iniziare

  • Esamina le quote di configurazione del sistema operativo.
  • Se non l'hai ancora fatto, configura l'autenticazione. L'autenticazione è il processo mediante il quale viene verificata l'identità per l'accesso ai servizi e alle API Google Cloud. Per eseguire codice o esempi da un ambiente di sviluppo locale, puoi autenticarti in Compute Engine nel seguente modo.

    Seleziona la scheda relativa a come prevedi di utilizzare gli esempi in questa pagina:

    Console

    Quando utilizzi la console Google Cloud per accedere ai servizi e alle API di Google Cloud, non devi configurare l'autenticazione.

    gcloud

    1. Installa Google Cloud CLI, quindi initialize eseguendo questo comando:

      gcloud init
    2. Imposta una regione e una zona predefinite.

    REST

    Per utilizzare gli esempi di API REST in questa pagina in un ambiente di sviluppo locale, devi utilizzare le credenziali che fornisci a gcloud CLI.

      Installa Google Cloud CLI, quindi initialize eseguendo questo comando:

      gcloud init

Autorizzazioni e ruoli richiesti

Per ottenere le autorizzazioni necessarie per visualizzare i dati di conformità ai criteri del sistema operativo, chiedi all'amministratore di concederti i seguenti ruoli IAM:

  • Visualizza il riepilogo della conformità ai criteri del sistema operativo per le VM in un'organizzazione o una cartella:
  • Visualizza i report sull'assegnazione dei criteri del sistema operativo per le VM in un progetto: OSPolicyAssignmentReport Viewer (roles/osconfig.osPolicyAssignmentReportViewer) nel progetto

Per saperne di più sulla concessione dei ruoli, consulta Gestire l'accesso.

Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare i dati di conformità ai criteri del sistema operativo. Per visualizzare le autorizzazioni esatte necessarie, espandi la sezione Autorizzazioni richieste:

Autorizzazioni obbligatorie

Per visualizzare i dati di conformità ai criteri del sistema operativo, sono necessarie le seguenti autorizzazioni:

  • Visualizza il riepilogo della conformità ai criteri del sistema operativo per le VM in un'organizzazione o una cartella:
    • osconfig.osPolicyAssignmentReports.searchSummaries
    • osconfig.osPolicyAssignments.searchPolicies
    • resourcemanager.projects.get
    • resourcemanager.projects.list

Potresti anche essere in grado di ottenere queste autorizzazioni con i ruoli personalizzati o altri ruoli predefiniti.

Visualizza il riepilogo della conformità ai criteri del sistema operativo per tutte le VM in un'organizzazione o una cartella

Puoi visualizzare il riepilogo della conformità ai criteri del sistema operativo per tutte le VM in un'organizzazione o una cartella utilizzando la console Google Cloud.

VM Manager mostra il riepilogo della conformità ai criteri del sistema operativo solo per i progetti che soddisfano uno dei seguenti requisiti:

  • Contiene una o più VM su cui è abilitato e in esecuzione VM Manager.
  • Contiene una o più VM su cui è stato eseguito VM Manager negli ultimi 7 giorni e sono disponibili dati di conformità ai criteri del sistema operativo.

Per visualizzare i dati sulla conformità ai criteri del sistema operativo:

  1. Nella console Google Cloud, vai alla pagina Compute Engine > VM Manager > Criteri del sistema operativo.

    Vai ai criteri del sistema operativo

  2. Nell'elenco a discesa del progetto nella parte superiore della console Google Cloud, seleziona l'organizzazione o la cartella per cui vuoi vedere il riepilogo della conformità ai criteri del sistema operativo.

  3. Utilizza le seguenti opzioni per visualizzare i dati sulla conformità ai criteri del sistema operativo:

    1. Per visualizzare il riepilogo della conformità ai criteri del sistema operativo per progetto, fai clic sulla scheda Progetti.
    2. Per visualizzare un riepilogo della conformità ai criteri del sistema operativo, fai clic sulla scheda Criteri del sistema operativo.
  4. (Facoltativo) Specifica i criteri per il calcolo del riepilogo della conformità ai criteri del sistema operativo utilizzando Query Builder.

  5. Esamina il riepilogo della conformità ai criteri del sistema operativo per le VM. La tabella nella scheda Progetti include una riga per ogni progetto, come mostrato nella figura seguente:

    Riepilogo dei criteri del sistema operativo per tutti i progetti.

    La tabella elenca le seguenti informazioni che soddisfano i criteri che hai specificato in Query Builder:

    • Progetto: il nome dei progetti nell'organizzazione che contengono almeno una VM e in cui è abilitato VM Manager.
    • VM totali: numero totale di VM in ogni progetto.
    • VM monitorate: numero di VM nel progetto con l'agente VM Manager abilitato e in fase di analisi per verificare la conformità ai criteri.
    • VM con criterio: numero di VM a cui è stato assegnato almeno un criterio.
    • Conforme: numero di VM con tutti i criteri assegnati segnalati come COMPLIANT.
    • Non conforme: numero di VM con almeno un criterio assegnato segnalato come NON-COMPLIANT.
    • Sconosciuto: numero di VM con almeno un criterio assegnato segnalato come UNKNOWN e nessun criterio segnalato come NON-COMPLIANT. Lo stato UNKNOWN è dovuto a uno dei seguenti motivi:
      • La VM non è in esecuzione.
      • L'agente VM Manager non è abilitato per la VM.
      • Si è verificato un errore durante la procedura.
    • Nessun report: numero di VM con criteri assegnati, ma non è stato trovato alcun report di conformità dei criteri per uno dei seguenti motivi:
      • L'agente VM Manager non è abilitato per la VM.
      • È in corso l'analisi della conformità. Il report non è ancora pronto.
  6. (Facoltativo) Applica filtri della tabella se vuoi visualizzare righe specifiche nella tabella di riepilogo della conformità ai criteri del sistema operativo.

    Filtro tabella nella tabella di riepilogo dei criteri.

    Ad esempio, se vuoi vedere un riepilogo della conformità ai criteri del sistema operativo per i progetti con più di 10 VM, imposta l'opzione di filtro VM totali su >= 10.

  7. (Facoltativo) Fai clic sul numero di VM per visualizzare ulteriori dettagli sulle VM in un determinato stato. Ad esempio, se fai clic sul numero di VM per un determinato progetto nella colonna Sconosciuto, si apre la scheda Istanze VM, contenente un elenco dei criteri del sistema operativo sconosciuti per ogni VM nel progetto.

    Scheda delle istanze VM con criteri di sistema operativo sconosciuti.

    Per ulteriori informazioni, vedi Visualizzare i report sulle assegnazioni dei criteri del sistema operativo.

Utilizza Query Builder per filtrare i dati di conformità ai criteri del sistema operativo

In base ai criteri specificati in Query Builder, VM Manager mostra i dati di conformità ai criteri del sistema operativo per le VM nei progetti nella tua organizzazione o cartella. Puoi quindi utilizzare i filtri della tabella nella tabella di conformità dei criteri del sistema operativo per filtrare i dati visualizzati.

Ad esempio, se imposti l'attributo OS in Query Builder su Debian, VM Manager mostra i dati di conformità ai criteri del sistema operativo per le VM con sistema operativo Debian. Se vuoi visualizzare i dati di conformità per un progetto specifico, utilizza il filtro di tabella per specificare l'ID progetto.

Query Builder con un solo attributo.

Per impostare una query in Query Builder nella scheda Progetti, procedi nel seguente modo:

  1. Seleziona un attributo. Query Builder supporta i seguenti attributi:

    • Sistema operativo: specifica i nomi brevi dei sistemi operativi, ad esempio Windows o Debian.
    • Versione del sistema operativo: specifica la versione del sistema operativo. Ad esempio, 21.04 o 10.0.22000. Puoi specificare un singolo asterisco (*) alla fine della stringa della versione del sistema operativo per indicare la corrispondenza parziale, ad esempio 10*.
    • VM in esecuzione: specifica se vuoi visualizzare il riepilogo delle patch per le VM in stato RUNNING.
    • Fingerprint del criterio: specifica l'impronta digitale univoca del criterio per il criterio del sistema operativo. Quando imposti questo attributo, VM Manager calcola il riepilogo della conformità solo per i criteri del sistema operativo con il fingerprint specificato.
    • Stato conformità: specifica uno degli stati di conformità per il criterio:
      • COMPLIANT: VM con tutti i criteri assegnati segnalati come COMPLIANT
      • NON-COMPLIANT: VM con almeno un criterio assegnato segnalato come NON-COMPLIANT
      • UNKNOWN: VM con almeno un criterio assegnato segnalato come UNKNOWN
  2. Scegli uno degli attributi e specifica un valore per l'attributo. Ad esempio, se vuoi visualizzare il riepilogo delle patch per le VM con un sistema operativo specifico, seleziona Sistema operativo. Si ottiene quindi un elenco di operatori di confronto tra cui scegliere.

    1. Seleziona un operatore, ad esempio ==.
    2. Nel campo Valore, specifica il valore di confronto. Ad esempio Debian.
  3. Per aggiungere un altro attributo, fai clic su Aggiungi condizione.

  4. Fai clic su Cerca.

Visualizzare i report sulle assegnazioni dei criteri del sistema operativo

Per visualizzare i report sull'assegnazione dei criteri del sistema operativo, puoi utilizzare la console Google Cloud, Google Cloud CLI o REST.

Utilizza questa procedura per visualizzare un elenco di report di assegnazione dei criteri del sistema operativo per una località specificata.

Console

  1. Se utilizzi Controlli di servizio VPC per proteggere i tuoi servizi, aggiungi il servizio Cloud Asset Inventory all'elenco dei servizi consentiti. Per ulteriori informazioni, consulta Servizi accessibili da VPC.

  2. Nella console Google Cloud, vai alla pagina Criteri del sistema operativo > Istanze VM.

    Vai a Istanze VM

    Visualizza la conformità delle VM.

gcloud

Per visualizzare un elenco di report sulle assegnazioni dei criteri del sistema operativo, utilizza il comando os-config os-policy-assignment-reports list.

Per visualizzare tutti i report sull'assegnazione dei criteri del sistema operativo relativi a una località specifica, esegui questo comando. Sostituisci ZONE con la zona in cui si trovano le VM.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE

Comando e output di esempio (tutte le VM)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a

INSTANCE                   ASSIGNMENT_ID                   LOCATION       UPDATE_TIME                  SUMMARY
centos7                    my-test-assignment1             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
centos7                    my-test-assignment2             us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                     my-test-assignment1             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
rhel-8                     my-test-assignment2             us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos                  my-test-assignment1             us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos                  my-test-assignment2             us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant
deb-10                     my-test-assignment2             us-central1-a  2021-11-02T19:00:11.777748Z  0/1 policies compliant
windows                    my-test-assignment2             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
windows                    my-test-assignment3             us-central1-a  2021-11-02T18:24:07.935711Z  0/1 policies compliant
sles15                     my-test-assignment2             us-central1-a  2021-11-02T18:38:07.335276Z  0/1 policies compliant

Puoi anche usare flag facoltativi come --instance o --assignment-id per filtrare i risultati.

gcloud compute os-config os-policy-assignment-reports list --location=ZONE \
    [--instance=VM_NAME | --assignment-id=ASSIGNMENT_ID]

Sostituisci quanto segue:

  • ZONE: la zona in cui si trova la VM
  • (Facoltativo) Fornisci uno dei seguenti valori:
    • VM_NAME: nome o ID della VM per cui vuoi visualizzare i report sull'assegnazione dei criteri del sistema operativo
    • ASSIGNMENT_ID: l'ID dell'assegnazione dei criteri del sistema operativo per cui vuoi visualizzare i report sull'assegnazione

Comando e output di esempio (VM specifica)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --instance=my-centos

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant
my-centos               my-test-assignment2         us-central1-a  2021-11-02T18:14:37.418883Z  0/1 policies compliant

Comando e output di esempio (assegnazione specifica)

gcloud compute os-config os-policy-assignment-reports list --location=us-central1-a \
    --assignment-id=my-test-assignment1

INSTANCE                ASSIGNMENT_ID               LOCATION       UPDATE_TIME                  SUMMARY
centos7                 my-test-assignment1         us-central1-a  2021-11-02T18:14:03.908341Z  0/1 policies compliant
rhel-8                  my-test-assignment1         us-central1-a  2021-11-02T19:13:28.468290Z  0/1 policies compliant
my-centos               my-test-assignment1         us-central1-a  2021-11-02T18:14:37.418883Z  1/1 policies compliant

REST

Nell'API, crea una richiesta GET per il metodo projects.locations.osPolicyAssignments.reports.list.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report

Sostituisci quanto segue:

  • PROJECT_ID: il tuo ID progetto
  • ZONE: la zona in cui si trovano le VM
  • Facoltativo. Specifica uno dei seguenti valori:
    • VM_NAME: il nome o l'ID della VM per cui vuoi visualizzare i report sull'assegnazione dei criteri del sistema operativo. Se non è richiesto, utilizza - per il valore.
    • ASSIGNMENT_ID: l'ID dell'assegnazione dei criteri del sistema operativo per cui vuoi visualizzare i report sulle assegnazioni dei criteri. Se non è richiesto, utilizza - come valore.

Esempi:

  • Per visualizzare i report per tutte le VM nel progetto my-project-12345 e nella zona us-central1-a, utilizza il seguente URI:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/-/report
  • Per visualizzare i report per la VM my-test-vm nel progetto my-project-12345 e che si trova nella zona us-central1-a, utilizza il seguente URI:
    projects/my-project-12345/locations/us-central1-a/instances/my-test-vm/osPolicyAssignments/-/report
  • Per visualizzare i report per tutte le VM nel progetto my-project-12345 e nella zona us-central1-a con l'assegnazione dei criteri del sistema operativo my-test-assignment, utilizza il seguente URI:
    projects/my-project-12345/locations/us-central1-a/instances/-/osPolicyAssignments/my-test-assignment/report

Esaminare un report sull'assegnazione dei criteri del sistema operativo

Utilizza questa procedura per ottenere una visualizzazione dettagliata di un report sull'assegnazione dei criteri del sistema operativo associato a una VM specifica.

Console

  1. Se utilizzi Controlli di servizio VPC per proteggere i tuoi servizi, aggiungi il servizio Cloud Asset Inventory all'elenco dei servizi consentiti. Per ulteriori informazioni, consulta Servizi accessibili da VPC.

  2. Nella console Google Cloud, vai alla pagina Criteri del sistema operativo > Istanze VM.

    Vai alla console Google Cloud

  3. Per visualizzare il report sull'assegnazione dei criteri del sistema operativo per una VM specifica, fai clic sul nome della VM.

    Visualizza la conformità delle VM.

  4. Esamina i campi Stato, Motivo stato e Log. Il campo Log fornisce un link alla dashboard di Cloud Logging in cui puoi accedere ai log di debug per l'agente OS Config in esecuzione sulla VM.

    Per risolvere questi problemi, puoi anche esaminare i log dei criteri del sistema operativo e apportare gli aggiornamenti richiesti. Per controllare i log, consulta Risoluzione dei problemi di VM Manager.

gcloud

  1. Per visualizzare il report sull'assegnazione dei criteri del sistema operativo per una VM specifica, utilizza il comando os-config os-policy-assignment-reports describe.

    gcloud compute os-config os-policy-assignment-reports describe OS_POLICY_ASSIGNMENT_ID \
        --instance=VM_NAME \
        --location=ZONE
    

    Sostituisci quanto segue:

    • OS_POLICY_ASSIGNMENT_ID: l'ID dell'assegnazione dei criteri del sistema operativo che vuoi esaminare per la VM specificata
    • VM_NAME: nome o ID della VM per cui vuoi visualizzare il report sull'assegnazione dei criteri del sistema operativo
    • ZONE: la zona in cui si trova la VM

    Esempio

    gcloud compute os-config os-policy-assignment-reports describe my-test-assignment1 \
        --instance=centos7 \
        --location=us-central1-a
    

    Output

    instance: centos7
    lastRunId: 96a61b92-3e14-4155-a3e8-dd66520f49ae
    name: projects/1234578882888/locations/us-central1-a/instances/29255009728795105/osPolicyAssignments/my-test-assignment1/report
    osPolicyAssignment: projects/1234578882888/locations/us-central1-a/osPolicyAssignments/my-test-assignment1t@3428384d-fa61-478e-b7e2-3d5fae74bea3
    osPolicyCompliances:
    – complianceState: UNKNOWN
      complianceStateReason: os-policies-not-supported-by-agent
      osPolicyId: setup-repo-and-install-package-policy
      osPolicyResourceCompliances:
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: setup-repo
      – complianceState: UNKNOWN
        complianceStateReason: os-policy-execution-attempt-failed
        osPolicyResourceId: install-pkg
    updateTime: '2021-11-02T19:14:34.314831Z'
    
  2. Esamina i complianceState e le complianceStateReason.

    Per risolvere questi problemi, puoi anche esaminare i log dei criteri del sistema operativo e apportare gli aggiornamenti richiesti. Per controllare i log, consulta Risoluzione dei problemi di VM Manager.

REST

  1. Nell'API, crea una richiesta GET per il metodo projects.locations.osPolicyAssignments.reports.get.

    GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances/VM_NAME/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID/report
    

    Sostituisci quanto segue:

    • PROJECT_ID: il tuo ID progetto
    • ZONE: la zona in cui si trova la VM
    • VM_NAME: nome o ID della VM per cui vuoi visualizzare il report sull'assegnazione dei criteri del sistema operativo
    • OS_POLICY_ASSIGNMENT_ID: l'ID dell'assegnazione dei criteri del sistema operativo per cui vuoi visualizzare il relativo report
  2. Esamina i complianceState e le complianceStateReason.

    Per risolvere questi problemi, puoi anche esaminare i log dei criteri del sistema operativo e apportare gli aggiornamenti richiesti. Per controllare i log, consulta Risoluzione dei problemi di VM Manager.

Che cosa succede dopo?