Configura VM Manager

Su Compute Engine puoi gestire i sistemi operativi in esecuzione sulle tue macchine virtuali (VM) utilizzando VM Manager.

Puoi attivare VM Manager per singole VM, per un progetto o per tutti i progetti in una cartella o un'organizzazione. Per esaminare i passaggi necessari per configurare le VM per l'utilizzo di VM Manager, consulta la Panoramica della configurazione. Per attivare VM Manager e assegnare policy del sistema operativo in un'organizzazione utilizzando Terraform, consulta Configurare VM Manager in un'organizzazione utilizzando Terraform.

Dopo aver configurato VM Manager, puoi visualizzare gli audit log per le operazioni API eseguite con l'API OS Config, consulta Visualizzazione degli audit log di VM Manager.

Prima di iniziare

  • Esamina le quote di OS Config per il tuo progetto.
  • Se non l'hai ancora fatto, configura l'autenticazione. L'autenticazione verifica la tua identità per l'accesso ad API e servizi Google Cloud . Per eseguire codice o esempi da un ambiente di sviluppo locale, puoi autenticarti su Compute Engine selezionando una delle seguenti opzioni:

    Seleziona la scheda relativa a come prevedi di utilizzare gli esempi in questa pagina:

    Console

    Quando utilizzi la console Google Cloud per accedere ai servizi Google Cloud e alle API, non devi configurare l'autenticazione.

    gcloud

    1. Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:

      gcloud init

      Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  • Imposta una regione e una zona predefinite.
  • REST

    Per utilizzare gli esempi di API REST in questa pagina in un ambiente di sviluppo locale, utilizzi le credenziali che fornisci a gcloud CLI.

      Installa Google Cloud CLI.

      Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

    Per saperne di più, consulta Autenticati per usare REST nella documentazione sull'autenticazione di Google Cloud .

Sistemi operativi supportati

Per l'elenco completo delle versioni del sistema operativo che supportano VM Manager, consulta Dettagli del sistema operativo. Se l'agente di configurazione del sistema operativo non è disponibile per un determinato sistema operativo, non puoi abilitare VM Manager per una VM che esegue questo sistema operativo.

Abilita l'API del servizio OS Config

Puoi abilitare l'API OS Config per i tuoi progetti Google Cloud utilizzando uno dei seguenti metodi:

Ruoli obbligatori

Per ottenere l'autorizzazione necessaria per attivare l'API, chiedi all'amministratore di concederti il ruolo IAM Service Usage Admin (roles/serviceusage.serviceUsageAdmin) nel progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene l'autorizzazione serviceusage.services.enable necessaria per attivare l'API.

Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.

Abilita l'API OS Config per un singolo progetto

Nel tuo progetto Google Cloud , abilita l'API OS Config.

Console

  1. Nella console Google Cloud , seleziona il progetto per cui vuoi abilitare l'API.
  2. Vai alla pagina API OS Config.

    Vai all'API OS Config

  3. Fai clic su Attiva.

gcloud

Per abilitare l'API, esegui questo comando:

gcloud services enable osconfig.googleapis.com --project=PROJECT_ID

Sostituisci PROJECT_ID con l'ID progetto.

Abilitare l'API OS Config per più progetti

Per abilitare l'API OS Config (API VM Manager) per tutti i progetti in un'organizzazione o una cartella, utilizza l'attivazione gerarchica dei servizi. Poiché questa funzionalità attiva automaticamente un servizio per tutti i progetti esistenti e nuovi all'interno della gerarchia delle risorse Google Cloud , non devi attivare manualmente il servizio per ogni progetto.

Per saperne di più sull'attivazione gerarchica dei servizi, consulta la panoramica dell'attivazione gerarchica dei servizi.

In alternativa, per attivare VM Manager e assegnare policy del sistema operativo in tutta l'organizzazione utilizzando Terraform, consulta Configurare VM Manager in un'organizzazione utilizzando Terraform.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per gestire l'attivazione dei servizi, chiedi all'amministratore di concederti il ruolo IAM Service Usage Admin (roles/serviceusage.serviceUsageAdmin) sulla risorsa di destinazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene le autorizzazioni necessarie per gestire l'attivazione dei servizi. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per gestire l'attivazione dei servizi sono necessarie le seguenti autorizzazioni:

  • Elenco servizi:
    • serviceusage.effectivepolicy.get
    • serviceusage.services.list
    • serviceusage.services.get
  • Attiva i servizi:
    • serviceusage.consumerpolicy.get
    • serviceusage.consumerpolicy.update
    • serviceusage.groups.listExpandedMembers
  • Disabilita i servizi:
    • serviceusage.consumerpolicy.get
    • serviceusage.consumerpolicy.update
    • serviceusage.consumerpolicy.analyze

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Cartella

Per abilitare l'API OS Config per tutti i progetti in una cartella, esegui questo comando:

gcloud beta services enable osconfig.googleapis.com \
    --folder=FOLDER_ID

Sostituisci FOLDER_ID con l'ID della tua cartella.

Organizzazione

Per abilitare l'API OS Config per tutti i progetti di un'organizzazione, esegui questo comando:

gcloud beta services enable osconfig.googleapis.com \
    --organization=ORGANIZATION_ID

Sostituisci ORGANIZATION_ID con l'ID della tua organizzazione.

Imposta i metadati di VM Manager utilizzando una policy dell'organizzazione

Puoi impostare automaticamente i metadati di VM Manager per tutte le nuove VM nell'organizzazione, nella cartella o nel progetto utilizzando la policy dell'organizzazione Richiedi OS Config.

Quando è configurato il vincolo booleano Richiedi OS Config, vengono applicate le seguenti condizioni:

  • enable-osconfig=TRUE è incluso nei metadati del progetto per tutti i nuovi progetti.
  • Le richieste che impostano enable-osconfig su FALSE nei metadati di istanza o progetto vengono rifiutate per VM e progetti nuovi ed esistenti.
  • Questa policy dell'organizzazione non modifica il valore dei metadati enable-osconfig in TRUE per le VM o per i progetti creati prima dell'attivazione della policy. Se vuoi attivare VM Manager su queste VM o su questi progetti, ti consigliamo di aggiornare i metadati. Per ulteriori informazioni, vedi Imposta i valori dei metadati.

Quando la policy dell'organizzazione OS Config è attivata, puoi comunque utilizzare i metadati di osconfig-disabled-features per disattivare una o più funzionalità di VM Manager.

Attiva la policy dell'organizzazione OS Config

Per attivare la policy di OS Config, puoi impostare il vincolo Richiedi OS Config su tutta l'organizzazione, su cartelle o su progetti specifici utilizzando la consoleGoogle Cloud o Google Cloud CLI.

Console

Per impostare la policy dell'organizzazione di OS Config dalla console, completa i seguenti passaggi:

  1. Nella console Google Cloud , vai alla pagina Policy dell'organizzazione.

    Vai a Policy dell'organizzazione

  2. Nel selettore di progetti, seleziona il progetto, la cartella o l'organizzazione per cui vuoi modificare le policy dell'organizzazione.

  3. La pagina Policy dell'organizzazione mostra un elenco filtrabile dei vincoli delle policy dell'organizzazione disponibili.

  4. Seleziona il vincolo Richiedi OS Config dall'elenco dei vincoli. Nella pagina Dettagli della policy visualizzata viene descritto il vincolo e vengono fornite informazioni su come viene applicato.

  5. Per aggiornare la policy dell'organizzazione per questa risorsa, fai clic su Gestisci policy.

  6. Nella pagina Modifica policy, seleziona Override policy della risorsa padre.

  7. Seleziona Aggiungi una regola.

  8. In Applicazione, seleziona se attivare o meno l'applicazione di questa policy dell'organizzazione.

  9. Per applicare la policy, fai clic su Imposta policy.

gcloud

Per impostare la policy dell'organizzazione di OS Config, utilizza il comando gcloud beta resource-manager org-policies enable-enforce.

  1. Trova il tuo ID organizzazione.

    gcloud organizations list
  2. Imposta il vincolo nella tua organizzazione. Sostituisci organization-id con il tuo ID organizzazione.

    gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \
        --organization=organization-id
    

Puoi anche applicare la policy dell'organizzazione di OS Config a una cartella o a un progetto con i flag --folder o --project e, rispettivamente, l'ID cartella e l'ID progetto.

Per le cartelle, esegui il seguente comando:

gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \
    --folder=folder-id

Per i progetti, esegui questo comando:

gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \
    --project=project-id

Sostituisci quanto segue:

Abilita VM Manager in un progetto

Per attivare VM Manager nel tuo progetto, hai due opzioni:

  • Attivazione automatica: si applica all'intero progetto Google Cloud . In questo modo completati l'attivazione automatica dalla console Google Cloud . Potresti comunque dover completare manualmente alcuni passaggi.
  • Attivazione manuale: può essere eseguita per VM o per l'intero progetto Google Cloud .

Manuale

Per configurare manualmente VM Manager, completa i seguenti passaggi:

  1. Nel progetto Google Cloud , abilita l'API OS Config.
  2. In ogni VM, controlla se è installato l'agente OS Config. Se l'agente non è già installato, installa l'agente OS Config.
  3. Nel tuo progetto o in ogni VM, imposta i metadati dell'istanza per l'agente OS Config. Questo passaggio è necessario per attivare l'agente OS Config nella VM o nel progetto.
  4. Verifica che a tutte le VM sia collegato un service account. Non è necessario concedere alcun ruolo IAM a questo service account. VM Manager utilizza questo service account per firmare le richieste al servizio API.
  5. Se la tua VM è in esecuzione all'interno di una rete Virtual Private Cloud privata e non dispone dell'accesso a internet pubblico, abilita l'accesso privato Google.
  6. Se utilizzi un proxy HTTP per le tue VM, configura un proxy HTTP.
  7. Facoltativo. Nel progetto o in ogni VM, disattiva le funzionalità che non ti servono.

Automatico

La prima volta che accedi a una delle pagine di VM Manager nella consoleGoogle Cloud , puoi scegliere di attivare automaticamente VM Manager.

Se segui la procedura guidata, puoi utilizzare l'attivazione automatica per completare quanto segue:

  • Abilita VM Manager (API OS Config) nel progetto Google Cloud
  • Attiva gli agenti OS Config su tutte le VM del progetto Google Cloud su cui è installato l'agente

Abilitazione automatica.

Verifica se l'agente OS Config è installato

L'agente OS Config è installato per impostazione predefinita su immagini CentOS, Container-Optimized OS (COS), Debian, Red Hat Enterprise Linux (RHEL), Rocky Linux, SLES, Ubuntu e Windows Server con data di creazione pari o successiva al giorno v20200114. Per informazioni sulle versioni dei sistemi operativi su cui è installato l'agente OS Config, consulta Dettagli del sistema operativo. Questi agenti restano inattivi finché non attivi i metadati dell'agente e l'API di servizio.

Linux

Per verificare se l'agente è installato nella VM Linux, esegui il seguente comando:

sudo systemctl status google-osconfig-agent

Se l'agente è installato ed è in esecuzione, l'output è simile al seguente:

google-osconfig-agent.service - Google OSConfig Agent
Loaded: loaded (/lib/systemd/system/google-osconfig-agent.service; enabled; vendor preset:
Active: active (running) since Wed 2020-01-15 00:14:22 UTC; 6min ago
Main PID: 369 (google_osconfig)
 Tasks: 8 (limit: 4374)
Memory: 102.7M
CGroup: /system.slice/google-osconfig-agent.service
        └─369 /usr/bin/google_osconfig_agent

Se l'agente non è installato, installa l'agente OS Config.

Windows

Per verificare se l'agente è installato nella VM Windows, esegui il seguente comando:

PowerShell Get-Service google_osconfig_agent

Se l'agente è installato ed è in esecuzione, l'output è simile al seguente:

Status   Name               DisplayName
------   ----               -----------
Running  google_osconfig... Google OSConfig Agent

Se l'agente non è installato, installa l'agente OS Config.

Installa l'agente OS Config

Prima di seguire questi passaggi per installare l'agente, verifica se l'agente è già in esecuzione sulla VM.

Installa l'agente OS Config su ogni VM. Puoi installare l'agente OS Config utilizzando una delle seguenti opzioni:

Installa l'agente manualmente

Utilizza questa opzione per installare l'agente OS Config su una VM esistente.

Per installare l'agente, completa i seguenti passaggi:

  1. Connettiti alla VM su cui vuoi installare l'agente OS Config.

  2. Installa l'agente OS Config.

    Windows Server

    Per installare l'agente OS Config su un server Windows, esegui il seguente comando:

    googet -noconfirm install google-osconfig-agent
    

    Ubuntu

    Per installare l'agente OS Config su una VM Ubuntu, esegui i seguenti comandi:

    1. Configura il repository Ubuntu.

      • Per Ubuntu 20.04 e versioni successive, esegui i seguenti comandi: