Skip to main content
Una distribuzione mette versioni di policy pubblicate su una macchina, ciascuna con uno dei due effetti:
  • Observe registra quello che la policy avrebbe fatto e non blocca nulla.
  • Enforce agisce sulla decisione: un deny blocca la chiamata e un instruct orienta l’agente.

Aggiungi una macchina

Una macchina appare in Admin → enforcement una volta connessa a Cloud. Se quella che ti serve non è ancora lì:
  1. Vai a Administration → Keys e crea una chiave con policies:pull, in modo che la macchina possa ricevere distribuzioni, e events:add, in modo che le sue decisioni raggiungano Cloud.
  2. Connetti la macchina con quella chiave — Connect a machine to Cloud ti spiega come.
  3. Conferma che appare in Admin → enforcement.

Distribuisci in modalità osservazione

  1. Vai a Admin → enforcement, trova la macchina e espandi la sua riga.
  2. Seleziona edit, aggiungi la versione di policy testata e scegli observe.
  3. Applica la modifica, poi attendi il prossimo check-in della macchina e conferma lo stato della distribuzione e della copertura.
  4. Vai a Observe → policy per ispezionare le decisioni in tempo reale. L'editor di distribuzione della macchina con versioni di policy, effetti enforce e observe, e l'azione di distribuzione apply.
1

Scegli la versione e le macchine

Seleziona la versione pubblicata e le macchine su cui dovrebbe essere eseguita.
2

Osserva

Rivedi i match, le ragioni, gli strumenti interessati e i falsi positivi mentre nulla viene bloccato.
3

Applica enforce

Cambia l’effetto in enforce una volta che i match osservati distinguono le azioni non sicure da quelle valide, poi conferma che ogni macchina prevista ha ricevuto la modifica e sta segnalando le decisioni.

Controlla la copertura

La copertura risponde se una policy è in esecuzione dove c’è il rischio.
  1. Vai a Admin → enforcement e rivedi i totali di enforce e observe.
  2. Cerca una macchina per ID o label, o filtra le macchine a cui manca una policy.
  3. Espandi una riga per confrontare le policy assegnate, la distribuzione segnalata, l’ultimo check-in e la cronologia.
  4. Aggiorna dopo l’intervallo di polling della macchina quando una distribuzione applicata è ancora in sospeso.
La flotta Enforcement che mostra la copertura della policy, lo stato di distribuzione della macchina e gli incarichi observe e enforce. Cerca macchine che non hanno mai ricevuto l’ultima distribuzione, macchine registrate che hanno smesso di segnalare, una policy assegnata all’ambiente sbagliato e drift di versione dopo un aggiornamento interrotto. Etichetta le macchine per workload e ambiente — i nomi host da soli raramente sopravvivono all’autoscaling o alla sostituzione:
La gestione dell’enforcement è un flusso di lavoro Cloud amministrativo. Non trattare le route di enforcement root-only come endpoint /v1 ordinari del cliente.