GCloud部分VM执行漏洞报告命令返回NOT_FOUND错误排查求助
以下是可能导致该问题的核心原因:
os-config-agent运行异常:虽然已安装agent,但部分VM的agent可能未正常启动、运行中断或与GCP服务通信失败。可在目标VM上执行
sudo systemctl status google-osconfig-agent检查运行状态,或查看/var/log/google-osconfig-agent.log日志排查具体报错(如权限不足、网络连接受阻)。漏洞数据未完成同步:os-config-agent会定期将本地漏洞数据同步至GCP后端,若VM是刚部署、刚重启agent或网络环境不佳,可能还未完成首次数据同步,导致后端无对应报告。需等待10-30分钟后重试命令。
操作系统不在支持范围:漏洞报告功能仅支持特定OS版本(如部分新版Ubuntu、Debian、CentOS等),老旧版本或自定义镜像可能不兼容,即使安装agent也无法生成报告。需确认VM的OS是否符合GCP漏洞扫描的支持要求。
IAM权限缺失:当前账号虽能访问OS库存数据,但漏洞报告需要额外的
osconfig.vulnerabilityReports.get权限。检查账号是否在项目/VM层级拥有包含该权限的角色(如OS Config Viewer),或是否存在针对特定VM的IAM限制政策。VM元数据配置错误:部分VM可能被设置了
enable-osconfig=false的元数据,直接禁用了os-config-agent的功能。可执行gcloud compute instances describe [vm-name] --zone [zone] --format="value(metadata.items.enable-osconfig)"检查元数据,确保该值为true或不存在(默认启用)。后端服务区域性延迟:漏洞报告服务在部分区域可能存在临时同步延迟,即使命令指定了zone,后端仍未完成数据同步。可尝试切换至项目所在地域的gcloud配置,或等待一段时间后重试。
内容的提问来源于stack exchange,提问作者Jvo

