Su Compute Engine puoi gestire i sistemi operativi in esecuzione sulle tue macchine virtuali (VM) utilizzando VM Manager.
Puoi attivare VM Manager per singole VM, per un progetto o per tutti i progetti in una cartella o un'organizzazione. Per esaminare i passaggi necessari per configurare le VM per l'utilizzo di VM Manager, consulta la Panoramica della configurazione. Per attivare VM Manager e assegnare policy del sistema operativo in un'organizzazione utilizzando Terraform, consulta Configurare VM Manager in un'organizzazione utilizzando Terraform.
Dopo aver configurato VM Manager, puoi visualizzare gli audit log per le operazioni API eseguite con l'API OS Config, consulta Visualizzazione degli audit log di VM Manager.
Prima di iniziare
- Esamina le quote di OS Config per il tuo progetto.
-
Se non l'hai ancora fatto, configura l'autenticazione.
L'autenticazione verifica la tua identità per l'accesso ad API e servizi Google Cloud . Per eseguire
codice o esempi da un ambiente di sviluppo locale, puoi autenticarti su
Compute Engine selezionando una delle seguenti opzioni:
Seleziona la scheda relativa a come prevedi di utilizzare gli esempi in questa pagina:
Console
Quando utilizzi la console Google Cloud per accedere ai servizi Google Cloud e alle API, non devi configurare l'autenticazione.
gcloud
-
Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:
gcloud initSe utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
-
- Imposta una regione e una zona predefinite.
REST
Per utilizzare gli esempi di API REST in questa pagina in un ambiente di sviluppo locale, utilizzi le credenziali che fornisci a gcloud CLI.
Installa Google Cloud CLI.
Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
Per saperne di più, consulta Autenticati per usare REST nella documentazione sull'autenticazione di Google Cloud .
Sistemi operativi supportati
Per l'elenco completo delle versioni del sistema operativo che supportano VM Manager, consulta Dettagli del sistema operativo. Se l'agente di configurazione del sistema operativo non è disponibile per un determinato sistema operativo, non puoi abilitare VM Manager per una VM che esegue questo sistema operativo.
Abilita l'API del servizio OS Config
Puoi abilitare l'API OS Config per i tuoi progetti Google Cloud utilizzando uno dei seguenti metodi:
- Per un singolo progetto: Abilita l'API OS Config per un singolo progetto
- Per tutti i progetti in una cartella o un'organizzazione: Abilita l'API OS Config per più progetti
Ruoli obbligatori
Per ottenere l'autorizzazione necessaria per attivare l'API, chiedi all'amministratore di concederti il ruolo IAM Service Usage Admin (roles/serviceusage.serviceUsageAdmin) nel progetto.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene l'autorizzazione
serviceusage.services.enable
necessaria per
attivare l'API.
Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.
Abilita l'API OS Config per un singolo progetto
Nel tuo progetto Google Cloud , abilita l'API OS Config.
Console
- Nella console Google Cloud , seleziona il progetto per cui vuoi abilitare l'API.
- Vai alla pagina API OS Config.
- Fai clic su Attiva.
gcloud
Per abilitare l'API, esegui questo comando:
gcloud services enable osconfig.googleapis.com --project=PROJECT_ID
Sostituisci PROJECT_ID con l'ID progetto.
Abilitare l'API OS Config per più progetti
Per abilitare l'API OS Config (API VM Manager) per tutti i progetti in un'organizzazione o una cartella, utilizza l'attivazione gerarchica dei servizi. Poiché questa funzionalità attiva automaticamente un servizio per tutti i progetti esistenti e nuovi all'interno della gerarchia delle risorse Google Cloud , non devi attivare manualmente il servizio per ogni progetto.
Per saperne di più sull'attivazione gerarchica dei servizi, consulta la panoramica dell'attivazione gerarchica dei servizi.
In alternativa, per attivare VM Manager e assegnare policy del sistema operativo in tutta l'organizzazione utilizzando Terraform, consulta Configurare VM Manager in un'organizzazione utilizzando Terraform.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per gestire l'attivazione dei servizi, chiedi all'amministratore di concederti il ruolo IAM Service Usage Admin (roles/serviceusage.serviceUsageAdmin) sulla risorsa di destinazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene le autorizzazioni necessarie per gestire l'attivazione dei servizi. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per gestire l'attivazione dei servizi sono necessarie le seguenti autorizzazioni:
-
Elenco servizi:
-
serviceusage.effectivepolicy.get -
serviceusage.services.list -
serviceusage.services.get
-
-
Attiva i servizi:
-
serviceusage.consumerpolicy.get -
serviceusage.consumerpolicy.update -
serviceusage.groups.listExpandedMembers
-
-
Disabilita i servizi:
-
serviceusage.consumerpolicy.get -
serviceusage.consumerpolicy.update -
serviceusage.consumerpolicy.analyze
-
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Cartella
Per abilitare l'API OS Config per tutti i progetti in una cartella, esegui questo comando:
gcloud beta services enable osconfig.googleapis.com \
--folder=FOLDER_ID
Sostituisci FOLDER_ID con l'ID della tua cartella.
Organizzazione
Per abilitare l'API OS Config per tutti i progetti di un'organizzazione, esegui questo comando:
gcloud beta services enable osconfig.googleapis.com \
--organization=ORGANIZATION_ID
Sostituisci ORGANIZATION_ID con l'ID della tua organizzazione.
Imposta i metadati di VM Manager utilizzando una policy dell'organizzazione
Puoi impostare automaticamente i metadati di VM Manager per tutte le nuove VM nell'organizzazione, nella cartella o nel progetto utilizzando la policy dell'organizzazione Richiedi OS Config.
Quando è configurato il vincolo booleano Richiedi OS Config, vengono applicate le seguenti condizioni:
enable-osconfig=TRUEè incluso nei metadati del progetto per tutti i nuovi progetti.- Le richieste che impostano
enable-osconfigsuFALSEnei metadati di istanza o progetto vengono rifiutate per VM e progetti nuovi ed esistenti. - Questa policy dell'organizzazione non modifica il valore dei metadati
enable-osconfiginTRUEper le VM o per i progetti creati prima dell'attivazione della policy. Se vuoi attivare VM Manager su queste VM o su questi progetti, ti consigliamo di aggiornare i metadati. Per ulteriori informazioni, vedi Imposta i valori dei metadati.
Quando la policy dell'organizzazione OS Config è attivata, puoi comunque utilizzare
i metadati di osconfig-disabled-features per disattivare una o più funzionalità di VM Manager.
Attiva la policy dell'organizzazione OS Config
Per attivare la policy di OS Config, puoi impostare il vincolo Richiedi OS Config su tutta l'organizzazione, su cartelle o su progetti specifici utilizzando la consoleGoogle Cloud o Google Cloud CLI.
Console
Per impostare la policy dell'organizzazione di OS Config dalla console, completa i seguenti passaggi:
Nella console Google Cloud , vai alla pagina Policy dell'organizzazione.
Nel selettore di progetti, seleziona il progetto, la cartella o l'organizzazione per cui vuoi modificare le policy dell'organizzazione.
La pagina Policy dell'organizzazione mostra un elenco filtrabile dei vincoli delle policy dell'organizzazione disponibili.
Seleziona il vincolo Richiedi OS Config dall'elenco dei vincoli. Nella pagina Dettagli della policy visualizzata viene descritto il vincolo e vengono fornite informazioni su come viene applicato.
Per aggiornare la policy dell'organizzazione per questa risorsa, fai clic su Gestisci policy.
Nella pagina Modifica policy, seleziona Override policy della risorsa padre.
Seleziona Aggiungi una regola.
In Applicazione, seleziona se attivare o meno l'applicazione di questa policy dell'organizzazione.
Per applicare la policy, fai clic su Imposta policy.
gcloud
Per impostare la policy dell'organizzazione di OS Config, utilizza il comando
gcloud beta resource-manager org-policies enable-enforce.
Trova il tuo ID organizzazione.
gcloud organizations list
Imposta il vincolo nella tua organizzazione. Sostituisci
organization-idcon il tuo ID organizzazione.gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \ --organization=organization-id
Puoi anche applicare la policy dell'organizzazione di OS Config a una cartella o a un progetto con i flag --folder o --project e, rispettivamente, l'ID cartella e l'ID progetto.
Per le cartelle, esegui il seguente comando:
gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \
--folder=folder-id
Per i progetti, esegui questo comando:
gcloud resource-manager org-policies enable-enforce compute.requireOsConfig \
--project=project-id
Sostituisci quanto segue:
folder-id: il tuo ID cartella.project-id: il tuo ID progetto.
Abilita VM Manager in un progetto
Per attivare VM Manager nel tuo progetto, hai due opzioni:
- Attivazione automatica: si applica all'intero progetto Google Cloud . In questo modo completati l'attivazione automatica dalla console Google Cloud . Potresti comunque dover completare manualmente alcuni passaggi.
Attivazione manuale: può essere eseguita per VM o per l'intero progetto Google Cloud .
Manuale
Per configurare manualmente VM Manager, completa i seguenti passaggi:
- Nel progetto Google Cloud , abilita l'API OS Config.
- In ogni VM, controlla se è installato l'agente OS Config. Se l'agente non è già installato, installa l'agente OS Config.
- Nel tuo progetto o in ogni VM, imposta i metadati dell'istanza per l'agente OS Config. Questo passaggio è necessario per attivare l'agente OS Config nella VM o nel progetto.
- Verifica che a tutte le VM sia collegato un service account. Non è necessario concedere alcun ruolo IAM a questo service account. VM Manager utilizza questo service account per firmare le richieste al servizio API.
- Se la tua VM è in esecuzione all'interno di una rete Virtual Private Cloud privata e non dispone dell'accesso a internet pubblico, abilita l'accesso privato Google.
- Se utilizzi un proxy HTTP per le tue VM, configura un proxy HTTP.
- Facoltativo. Nel progetto o in ogni VM, disattiva le funzionalità che non ti servono.
Automatico
La prima volta che accedi a una delle pagine di VM Manager nella consoleGoogle Cloud , puoi scegliere di attivare automaticamente VM Manager.
Se segui la procedura guidata, puoi utilizzare l'attivazione automatica per completare quanto segue:
- Abilita VM Manager (API OS Config) nel progetto Google Cloud
- Attiva gli agenti OS Config su tutte le VM del progetto Google Cloud su cui è installato l'agente
Verifica se l'agente OS Config è installato
L'agente OS Config è installato per impostazione predefinita su immagini CentOS, Container-Optimized OS (COS),
Debian, Red Hat Enterprise Linux (RHEL), Rocky Linux, SLES, Ubuntu e
Windows Server con data di creazione pari o successiva al giorno v20200114.
Per informazioni sulle versioni dei sistemi operativi su cui
è installato l'agente OS Config, consulta
Dettagli del sistema operativo.
Questi agenti restano inattivi finché non attivi i metadati dell'agente e l'API di servizio.
Linux
Per verificare se l'agente è installato nella VM Linux, esegui il seguente comando:
sudo systemctl status google-osconfig-agent
Se l'agente è installato ed è in esecuzione, l'output è simile al seguente:
google-osconfig-agent.service - Google OSConfig Agent
Loaded: loaded (/lib/systemd/system/google-osconfig-agent.service; enabled; vendor preset:
Active: active (running) since Wed 2020-01-15 00:14:22 UTC; 6min ago
Main PID: 369 (google_osconfig)
Tasks: 8 (limit: 4374)
Memory: 102.7M
CGroup: /system.slice/google-osconfig-agent.service
└─369 /usr/bin/google_osconfig_agent
Se l'agente non è installato, installa l'agente OS Config.
Windows
Per verificare se l'agente è installato nella VM Windows, esegui il seguente comando:
PowerShell Get-Service google_osconfig_agent
Se l'agente è installato ed è in esecuzione, l'output è simile al seguente:
Status Name DisplayName ------ ---- ----------- Running google_osconfig... Google OSConfig Agent
Se l'agente non è installato, installa l'agente OS Config.
Installa l'agente OS Config
Prima di seguire questi passaggi per installare l'agente, verifica se l'agente è già in esecuzione sulla VM.
Installa l'agente OS Config su ogni VM. Puoi installare l'agente OS Config utilizzando una delle seguenti opzioni:
- Installa l'agente manualmente dal terminale.
- Utilizza uno script di avvio sulle tue VM.
- Automatizza l'installazione di OS Config su più VM utilizzando una policy dell'agente Google Cloud Observability.
- Installa Ops Agent durante la creazione della VM.
Installa l'agente manualmente
Utilizza questa opzione per installare l'agente OS Config su una VM esistente.
Per installare l'agente, completa i seguenti passaggi:
Connettiti alla VM su cui vuoi installare l'agente OS Config.
Installa l'agente OS Config.
Windows Server
Per installare l'agente OS Config su un server Windows, esegui il seguente comando:
googet -noconfirm install google-osconfig-agent
Ubuntu
Per installare l'agente OS Config su una VM Ubuntu, esegui i seguenti comandi:
Configura il repository Ubuntu.
Per Ubuntu 20.04 e versioni successive, esegui i seguenti comandi: