Skip to main content
Um deploy coloca versões de políticas publicadas em uma máquina, cada uma com um dos dois efeitos:
  • Observe registra o que a política teria feito, sem bloquear nada.
  • Enforce age conforme a decisão: um deny bloqueia a chamada e um instruct direciona o agente.

Adicionar uma máquina

Uma máquina aparece em Admin → enforcement assim que se conecta à Cloud. Se a que você deseja ainda não está lá:
  1. Acesse Administration → Keys e crie uma chave com policies:pull, para que a máquina possa receber deploys, e events:add, para que suas decisões cheguem à Cloud.
  2. Conecte a máquina com essa chave — Conectar uma máquina à Cloud descreve o processo.
  3. Confirme que ela aparece em Admin → enforcement.

Fazer deploy no modo de observação

  1. Acesse Admin → enforcement, encontre a máquina e expanda sua linha.
  2. Selecione edit, adicione a versão de política testada e escolha observe.
  3. Aplique a alteração, aguarde o próximo check-in da máquina e confirme o estado de deploy e cobertura.
  4. Acesse Observe → policy para inspecionar as decisões em tempo real. O editor de deploy da máquina com versões de políticas, efeitos enforce e observe, e a ação de aplicar o deploy.
1

Escolha a versão e as máquinas

Selecione a versão publicada e as máquinas em que ela deve ser executada.
2

Observe

Revise correspondências, motivos, ferramentas afetadas e falsos positivos enquanto nada é bloqueado.
3

Enforce

Mude o efeito para enforce assim que as correspondências observadas separarem as ações inseguras das válidas, e então confirme que todas as máquinas pretendidas receberam a alteração e estão reportando decisões.

Verificar a cobertura

A cobertura responde se uma política está sendo executada onde o risco existe.
  1. Acesse Admin → enforcement e revise os totais de enforce e observe.
  2. Pesquise uma máquina por ID ou rótulo, ou filtre as máquinas em que falta uma política.
  3. Expanda uma linha para comparar as políticas atribuídas, o deploy reportado, o último check-in e o histórico.
  4. Atualize após o intervalo de polling da máquina quando um deploy aplicado ainda estiver pendente.
A frota de Enforcement mostrando cobertura de políticas, estado de deploy das máquinas e atribuições de observe e enforce. Fique atento a máquinas que nunca receberam o deploy mais recente, máquinas registradas que pararam de reportar, uma política atribuída ao ambiente errado e divergência de versões após uma atualização interrompida. Rotule as máquinas por carga de trabalho e ambiente — nomes de host sozinhos raramente sobrevivem a autoescalonamento ou substituição:
O gerenciamento de enforcement é um fluxo de trabalho administrativo da Cloud. Não trate as rotas de enforcement exclusivas de root como endpoints comuns da API /v1 do cliente.