Skip to main content
Un déploiement place des versions de politique publiées sur une machine, chacune avec l’un de deux effets possibles :
  • Observer enregistre ce que la politique aurait fait, sans rien bloquer.
  • Appliquer agit sur la décision : un deny bloque l’appel et un instruct guide l’agent.

Ajouter une machine

Une machine apparaît sous Admin → enforcement dès qu’elle est connectée au Cloud. Si celle que vous souhaitez n’y figure pas encore :
  1. Allez dans Administration → Keys et créez une clé avec policies:pull, pour que la machine puisse recevoir les déploiements, et events:add, pour que ses décisions parviennent au Cloud.
  2. Connectez la machine avec cette clé — Connecter une machine au Cloud vous guide pas à pas.
  3. Confirmez qu’elle apparaît bien sous Admin → enforcement.

Déployer en mode observation

  1. Allez dans Admin → enforcement, trouvez la machine et développez sa ligne.
  2. Sélectionnez edit, ajoutez la version de politique testée et choisissez observe.
  3. Appliquez la modification, puis attendez le prochain enregistrement de la machine et confirmez son état de déploiement et de couverture.
  4. Allez dans Observe → policy pour inspecter les décisions en direct. L'éditeur de déploiement de machine avec les versions de politique, les effets d'application et d'observation, et l'action d'application du déploiement.
1

Choisir la version et les machines

Sélectionnez la version publiée et les machines sur lesquelles elle doit s’exécuter.
2

Observer

Examinez les correspondances, les raisons, les outils concernés et les faux positifs pendant qu’aucun blocage n’est actif.
3

Appliquer

Basculez l’effet sur enforce une fois que les correspondances observées distinguent les actions non sécurisées des actions valides, puis confirmez que chaque machine concernée a bien récupéré la modification et signale ses décisions.

Vérifier la couverture

La couverture indique si une politique s’exécute là où le risque est présent.
  1. Allez dans Admin → enforcement et consultez les totaux en mode application et en mode observation.
  2. Recherchez une machine par ID ou par label, ou filtrez les machines auxquelles il manque une politique.
  3. Développez une ligne pour comparer les politiques assignées, le déploiement signalé, le dernier enregistrement et l’historique.
  4. Actualisez après l’intervalle de polling de la machine si un déploiement appliqué est encore en attente.
La flotte d'application montrant la couverture des politiques, l'état de déploiement des machines, et les assignations d'observation et d'application. Repérez les machines qui n’ont jamais récupéré le dernier déploiement, les machines enrôlées qui ont cessé de signaler leur activité, une politique assignée au mauvais environnement, et la dérive de version après une mise à jour interrompue. Étiquetez les machines par charge de travail et par environnement — les noms d’hôte seuls survivent rarement à un autoscaling ou à un remplacement :
La gestion de l’application est un flux de travail administratif Cloud. Ne traitez pas les routes d’application réservées à root comme des points de terminaison API /v1 ordinaires destinés aux clients.