Prisma Cloud Compute: Error de conectividad de GCP sin definir recursos de red personalizados detectado para el análisis Sin agente

Prisma Cloud Compute: Error de conectividad de GCP sin definir recursos de red personalizados detectado para el análisis Sin agente

2126
Created On 10/15/24 16:25 PM - Last Modified 05/01/25 19:12 PM


Symptom


  • El escaneo Sin agente no refleja ningún resultado de escaneo para el proyecto de GCP.
  • Un problema de conectividad se refleja en el proyecto GCP en Administrar > Cuentas.

  • Se observa el siguiente error en los registros de la consola:
(agentless/orchestrator.go:635) agentless scan error for spec: {target="xxxx" hub="" region="xxxx" availabilityDomain=""} target identity: {xxxx  } hub identity: {  }: all scans were stopped due to connectivity issues target="xxxx" hub="" region="xxxx" availabilityDomain="" job="Scan" workerID="xxxx"


Environment


  • Versión SaaS de Prisma Cloud Compute
  • Prisma Cloud Compute versión autoalojada 22.06 y superiores
  • Escaneo Sin agente
  • PCG


Cause


Este problema puede deberse a un problema de cuota en el proyecto GCP.



Resolution


  • Valide si un límite de cuota es la causa principal revisando los registros de GCP. Debería ver una entrada como la siguiente:
{
    "protoPayload": {
      "@type": "type.googleapis.com/google.cloud.audit.AuditLog",
      "status": {
        "code": 8,
        "message": "QUOTA_EXCEEDED",
        "details": [
          {
            "@type": "type.googleapis.com/google.protobuf.Struct",
            "value": {
              "quotaExceeded": {
                "metric": "SSD_TOTAL_GB",
                "limit": 1500,
                "resource": {
                  "resourceType": "DISK",
                  "resourceName": "prismacloud-scan-xxxx-prisma-agentless-scan-x",
                  "project": {
                    "canonicalProjectId": "xxxx"
                  },
                  "scope": {
                    "scopeType": "ZONE",
                    "scopeName": "xxxx"
                  }
                },
                "scope": {
                  "scopeType": "REGION",
                  "scopeName": "xxxx"
                },
                "metricName": "compute.googleapis.com/ssd_total_storage",
                "limitName": "SSD-TOTAL-GB-per-project-region"
              }
            }
          }
        ]
      },
      "authenticationInfo": {
        "principalEmail": "xxxx",
        "serviceAccountKeyName": "//iam.googleapis.com/projects/xxxx/serviceAccounts/xxxx/keys/xxxx",
        "principalSubject": "serviceAccount:xxxx"
      },
      "requestMetadata": {
        "callerIp": "xxxx",
        "callerSuppliedUserAgent": "google-api-go-client/0.5,gzip(gfe)",
        "requestAttributes": {},
        "destinationAttributes": {}
      },
      "serviceName": "compute.googleapis.com",
      "methodName": "v1.compute.instances.insert",
      "resourceName": "projects/xxxx/zones/xxxx/instances/prismacloud-scan-xxxx-prisma-agentless-scan",
      "request": {
        "@type": "type.googleapis.com/compute.instances.insert"
      }
    },
    "insertId": "xxxx",
    "resource": {
      "type": "gce_instance",
      "labels": {
        "project_id": "xxxx",
        "zone": "xxxx",
        "instance_id": "xxxx"
      }
    },
    "timestamp": "xxxx",
    "severity": "ERROR",
    "labels": {
      "compute.googleapis.com/root_trigger_id": "xxxx"
    },
    "logName": "projects/xxxx/logs/cloudaudit.googleapis.com%2Factivity",
    "operation": {
      "id": "xxxx",
      "producer": "compute.googleapis.com",
      "last": true
    },
    "receiveTimestamp": "xxxx"
  }
  • El registro de GCP debe indicar qué cuota debe aumentarse.
  • Aumente el valor de la cuota aplicable según sea necesario dentro de GCP en "Cuotas y límites del sistema".



Additional Information


Si se definen recursos de red personalizados, valide que el escáner pueda comunicarse con Prisma Cloud Console. Si se trata de una implementación de SaaS , consulte la documentación de requisitos previos de Prisma Cloud Console para conocer las direcciones IP de la puerta de enlace NAT requeridas.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000PQi7CAG&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language