Skip to main content
公開されたポリシーバージョンは変更されません。ポリシーを編集して再公開すると新しいバージョンが作成されますが、すでにマシン上にあるバージョンが上書きされることはありません。これによりロールバックが安全に行えます。最後の正常なバージョンはバイト単位でそのまま残っており、ロールバックしても何が問題だったかを説明する意思決定の履歴は消去されません。

バージョンを確認する

Admin → policy editor に移動し、library を開いてポリシーのバージョンを比較したり、無効化したりできます。

マシンをロールバックする

  1. Admin → enforcement に移動し、対象のマシンを展開して、最後に正常だとわかっているポリシーセットを特定します。
  2. edit を選択し、そのバージョンと効果を復元して新しいデプロイを適用します。
  3. マシンのチェックインを待ち、報告されたデプロイを確認します。
  4. Observe → policy と対象のセッションを開き、有効な作業がブロックされなくなったことを確認します。

全マシンから特定のポリシーを削除する

これらのコマンドはそれぞれ、対象となるすべてのデプロイに新しいジェネレーションを作成します。ただし、それらのジェネレーションのいずれかをロールバックしても disable を元に戻すことはできません。rollback は無効化されたポリシーを参照するジェネレーションへのロールバックを拒否しており、無効化以前のすべてのジェネレーションはそのポリシーを参照しているからです。元に戻す方法は fp policies enable であり、これがまた独自のジェネレーションを作成します。

パックをロールバックする

パックはインストール時のリリースに固定されているため、ロールバックするには古いバージョンをインストールします。
ターミナルを使用しない場合、または --policy、--category、--all を指定する場合、再追加を行うと以前選択していたサブセットが保持されます。ターミナルを使用し、これらのオプションを指定しない場合は、作者のデフォルトがあらかじめチェックされた状態でピッカーが開きます。チェックした内容が現在の選択を置き換えるため、以前の選択を再度チェックしてください。

ロールバックするタイミング

  • ポリシーが想定されている本番環境の操作をブロックしている。
  • マッチ件数が、観測されたロールアウトが予測していた数値を大幅に上回っている。
  • ポリシーが、インテグレーションから提供されないフィールドに依存している。
  • 新しいバージョンが、意図した障害モード以外の動作を変更している。
ロールバック後は、対象のセッションを開いて誤検知の原因となった条件を特定してください。新しいバージョンを公開し、安全でないケースと正当なケースの両方をテストしてから、再度適用する前に動作を観察してください。
failproofai config --pause はローカルポリシーを1セッションの間停止しますが、クラウド管理のポリシーには一切効果がありません。そのため、クラウドデプロイの問題を解決する手段にはなりません。また、一時停止はそのスコープ内のすべてのポリシーの露出を広げます。問題のある特定のバージョンをロールバックすることを優先してください。