Skip to main content
デプロイメントは、公開済みのポリシーバージョンをマシンに展開します。各ポリシーは以下のいずれかの効果を持ちます。
  • Observe(観察) は、ポリシーが何を行ったかを記録しますが、何もブロックしません。
  • Enforce(強制) は、判定に従って実際に動作します。deny はコールをブロックし、instruct はエージェントを誘導します。

マシンを追加する

マシンが Cloud に接続されると、Admin → enforcement に表示されます。対象のマシンがまだ表示されていない場合は、以下の手順を実行してください。
  1. Administration → Keys に移動し、policies:pull(デプロイメントの受信用)と events:add(判定結果を Cloud に送信するため)の権限を持つキーを作成します。
  2. そのキーを使用してマシンを接続します。手順については マシンを Cloud に接続する を参照してください。
  3. Admin → enforcement にマシンが表示されることを確認します。

オブザーブモードでデプロイする

  1. Admin → enforcement に移動し、対象のマシンを見つけて行を展開します。
  2. edit を選択し、テスト済みのポリシーバージョンを追加して observe を選択します。
  3. 変更を適用し、マシンの次回チェックインまで待機してから、デプロイメントとカバレッジの状態を確認します。
  4. Observe → policy に移動して、ライブの判定結果を確認します。 ポリシーバージョン、enforce/observe の効果、デプロイメント適用アクションを表示したマシンデプロイメントエディター。
1

バージョンとマシンを選択する

公開済みのバージョンと、それを実行するマシンを選択します。
2

オブザーブ

何もブロックされない状態で、マッチした内容、理由、影響を受けるツール、および誤検知を確認します。
3

強制適用

観察したマッチ結果が安全でない操作と正当な操作を区別できるようになったら、効果を enforce に切り替えます。その後、対象のすべてのマシンが変更を取得し、判定を報告していることを確認します。

カバレッジを確認する

カバレッジは、ポリシーがリスクのある場所で実行されているかどうかを示します。
  1. Admin → enforcement に移動し、enforce と observe の合計数を確認します。
  2. ID またはラベルでマシンを検索するか、ポリシーが適用されていないマシンでフィルタリングします。
  3. 行を展開して、割り当てられたポリシー、報告されたデプロイメント状態、最終チェックイン時刻、および履歴を比較します。
  4. 適用済みのデプロイメントが保留中の場合は、マシンのポーリングインターバルの後に更新します。
ポリシーカバレッジ、マシンのデプロイメント状態、observe/enforce の割り当てを表示した Enforcement フリート画面。 最新のデプロイメントを一度も取得していないマシン、報告を停止した登録済みマシン、誤った環境に割り当てられたポリシー、中断された更新後のバージョンずれなどに注意してください。 マシンにはワークロードと環境ごとにラベルを付けてください。ホスト名だけではオートスケーリングや入れ替えが発生した際に対応できないことが多いためです。
Enforcement の管理は、管理者向けの Cloud ワークフローです。ルート専用の enforcement ルートを通常の顧客向け /v1 API エンドポイントとして扱わないでください。