管理 OS 政策指派

建立 OS 政策指派項目後,請按照下列程序查看及管理指派項目:

您可以使用 Google Cloud 控制台Google Cloud CLIOS Config API 管理 OS 政策指派作業。

事前準備

  • 查看 OS 設定配額
  • 如果尚未設定驗證,請先完成設定。 驗證可確認您的身分,以便存取 Google Cloud 服務和 API。如要從本機開發環境執行程式碼或範例,請選取下列其中一個選項,向 Compute Engine 進行驗證:

    選取這個頁面上的分頁,瞭解如何使用範例:

    控制台

    使用 Google Cloud 控制台存取 Google Cloud 服務和 API 時,無須設定驗證。

    gcloud

    1. 安裝 Google Cloud CLI。 完成後,執行下列指令來初始化 Google Cloud CLI:

      gcloud init

      若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  • 設定預設地區和區域
  • REST

    如要在本機開發環境中使用本頁的 REST API 範例,請使用您提供給 gcloud CLI 的憑證。

      安裝 Google Cloud CLI。

      若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

    詳情請參閱 Google Cloud 驗證說明文件中的「使用 REST 進行驗證」。

權限

專案擁有者有權管理 OS 政策指派作業。 如要讓其他使用者存取,您必須授予權限。如要管理 OS 政策指派作業,您可以授予下列其中一個精細角色:

  • OSPolicyAssignment 管理員 (roles/osconfig.osPolicyAssignmentAdmin)。 包含建立、刪除、更新、取得及列出 OS 政策指派作業的權限。
  • OSPolicyAssignment 編輯者 (roles/osconfig.osPolicyAssignmentEditor)。 包含更新、取得及列出 OS 政策指派作業的權限。
  • OSPolicyAssignment 檢視者 (roles/osconfig.osPolicyAssignmentViewer)。 包含唯讀存取權,可取得及列出 OS 政策指派作業。

設定權限的範例指令

如要授予使用者 OS 政策指派作業的管理員存取權,請執行下列指令:

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member user:USER_ID@gmail.com \
        --role roles/osconfig.osPolicyAssignmentAdmin

更改下列內容:

  • PROJECT_ID:專案 ID
  • USER_ID:使用者的 Google Workspace 使用者名稱

更新 OS 政策指派作業

如要更新 OS 政策指派項目,請完成下列步驟:

  1. 更新含有 OS 政策指派項目的 YAML 或 JSON 檔案。

    更新要求支援欄位遮罩。您可能只需要更新 OS 政策指派作業中的特定欄位,其他欄位則維持不變。更新或修補程式指令會使用欄位遮罩,告知 API 哪些欄位已變更。更新或修補要求會忽略欄位遮罩中未指定的任何欄位,並保留這些欄位的目前值。如要進一步瞭解欄位遮罩,請參閱 FieldMask

  2. 使用 Google Cloud 控制台、Google Cloud CLI 或 OS Config API 更新 OS 政策指派作業。

    更新 OS 政策指派作業時,系統會建立推出作業。您可以監控推出作業,查看更新進度。詳情請參閱「取得推出作業的詳細資料」。

    控制台

    1. 在 Google Cloud 控制台,依序前往「OS policies」(作業系統政策)>「Assignments」(指派) 頁面。

      前往 Google Cloud 控制台

    2. 找到要編輯的 OS 政策指派項目,然後依序點選「動作」圖示 >「編輯指派項目」

    3. 視需要更新。舉例來說,您可以上傳更新後的 OS 政策檔案。

    4. 按一下「開始推出」

    gcloud

    使用 os-config os-policy-assignments update 指令更新 OS 政策指派項目。

    gcloud compute os-config os-policy-assignments update OS_POLICY_ASSIGNMENT_ID \
        --location=ZONE \
        --file=FILE
    

    更改下列內容:

    • OS_POLICY_ASSIGNMENT_ID:要更新的 OS 政策指派項目名稱
    • ZONE:OS 政策指派所在的可用區
    • FILE:包含更新後 OS 政策指派規格的 JSON 或 YAML 檔案絕對路徑

      如果 OS 政策指派不存在,且您指定 --allow-missing 旗標,VM 管理員會使用指定的 ID 和規格建立 OS 政策指派。

    REST

    在 API 中,建立目標為 projects.locations.osPolicyAssignments.patch 方法PATCH 要求。

    PATCH https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID
    
    {
     JSON_OS_POLICY
    }
    

    更改下列內容:

    • PROJECT_ID:專案 ID
    • OS_POLICY_ASSIGNMENT_ID:要更新的 OS 政策指派項目名稱
    • JSON_OS_POLICY:在上一個步驟中建立的 OS 政策指派作業規格。必須採用 JSON 格式。 如要進一步瞭解參數和格式,請參閱 Resource: OSPolicyAssignment
    • ZONE:OS 政策指派所在的可用區

列出 OS 政策指派作業

控制台

  1. 在 Google Cloud 控制台,依序前往「OS policies」(作業系統政策)>「Assignments」(指派) 頁面。

    前往 Google Cloud 控制台

gcloud

如要查看特定區域的 OS 政策指派清單,請使用 os-config os-policy-assignments list 指令

 gcloud compute os-config os-policy-assignments list \
     --location=ZONE

ZONE 替換為 OS 政策指派項目所在的區域。

REST

在 API 中,建立目標為 projects.locations.osPolicyAssignments.list 方法GET 要求。

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments

更改下列內容:

  • PROJECT_ID:專案 ID
  • ZONE:OS 政策指派項目所在的可用區

描述 OS 政策指派作業

控制台

  1. 在 Google Cloud 控制台,依序前往「OS policies」(作業系統政策)>「Assignments」(指派) 頁面。

    前往 Google Cloud 控制台

  2. 按一下要查看詳細資料的作業名稱。

gcloud

如要查看 OS 政策指派作業的詳細資料,請使用 compute os-config os-policy-assignments describe 指令

gcloud compute os-config os-policy-assignments describe OS_POLICY_ASSIGNMENT_ID \
     --location=ZONE

更改下列內容:

  • OS_POLICY_ASSIGNMENT_ID:要查看的 OS 政策指派項目名稱
  • ZONE:OS 政策指派所在的可用區

REST

在 API 中,建立目標為 projects.locations.osPolicyAssignments.get 方法GET 要求。

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID

更改下列內容:

  • PROJECT_ID:專案 ID
  • OS_POLICY_ASSIGNMENT_ID:要查看的 OS 政策指派項目名稱
  • ZONE:OS 政策指派所在的可用區

列出 OS 政策指派作業修訂版本

gcloud

建立 OS 政策指派作業時,系統會產生修訂版本 ID。每次更新或刪除 OS 政策指派作業時,系統也會產生新的修訂版本 ID。

如要查看 OS 政策指派作業可用的修訂版本清單,請使用 os-config os-policy-assignments list-revisions 指令

gcloud compute os-config os-policy-assignments list-revisions OS_POLICY_ASSIGNMENT_ID \
    --location=ZONE

更改下列內容:

  • OS_POLICY_ASSIGNMENT_ID:要查看修訂版本的 OS 政策指派名稱
  • ZONE:OS 政策指派所在的可用區

REST

在 API 中,建立目標為 projects.locations.osPolicyAssignments.listRevisions 方法GET 要求。

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID:listRevisions

更改下列內容:

  • PROJECT_ID:專案 ID
  • OS_POLICY_ASSIGNMENT_ID:要查看修訂版本的 OS 政策指派名稱
  • ZONE:OS 政策指派所在的可用區

刪除 OS 政策指派作業

刪除 OS 政策指派作業時,系統會建立推出作業。您可以監控推出作業,查看刪除進度。詳情請參閱「取得推出作業的詳細資料」。

控制台

  1. 在 Google Cloud 控制台,依序前往「OS policies」(作業系統政策)>「Assignments」(指派) 頁面。

    前往 Google Cloud 控制台

  2. 找到要刪除的 OS 政策指派作業,然後依序點選「動作」圖示 ()>「刪除指派作業」

  3. 點選「刪除」。

gcloud

如要刪除 OS 政策指派作業,請使用 os-config os-policy-assignments delete 指令

gcloud compute os-config os-policy-assignments delete OS_POLICY_ASSIGNMENT_ID \
    --location=ZONE

更改下列內容:

  • OS_POLICY_ASSIGNMENT_ID:要刪除的 OS 政策指派項目名稱
  • ZONE:OS 政策指派所在的可用區

REST

在 API 中,建立目標為 projects.locations.osPolicyAssignments.delete 方法DELETE 要求。

DELETE https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID

更改下列內容:

  • PROJECT_ID:專案 ID
  • OS_POLICY_ASSIGNMENT_ID:要刪除的 OS 政策指派項目名稱
  • ZONE:OS 政策指派所在的可用區

疑難排解

如要排解 OS 政策指派作業問題,請參閱「排解 VM 管理員問題」。

後續步驟