Tags erstellen und verwalten

Sie können Tags an die folgenden Cloud de Confiance by S3NS Load-Balancing-Ressourcen anhängen:

  • Backend-Bucket
  • Backend-Dienst
  • Weiterleitungsregel
  • Systemdiagnose
  • Instanzgruppe (zonal)
  • Netzwerk-Endpunktgruppe
  • SSL-Richtlinie
  • SSL-Zertifikat
  • Zielinstanz
  • Zielpool
  • gRPC-Zielproxy
  • Ziel-HTTP(S)-Proxy
  • Ziel-SSL-Proxy
  • Ziel-TCP-Proxy
  • URL-Zuordnung

Tags

Ein Tag ist ein Schlüssel/Wert-Paar, das an eine Ressource in Cloud de Confiance by S3NSangehängt werden kann. Mit Tags können Sie Richtlinien abhängig davon zulassen oder ablehnen, ob eine Ressource ein bestimmtes Tag hat. Beispielsweise können Sie IAM-Rollen (Identity and Access Management) bedingt zuweisen, je nachdem, ob eine Ressource ein bestimmtes Tag hat. Weitere Informationen finden Sie unter Tags – Übersicht.

Tags werden an Ressourcen angehängt, indem eine Tag-Bindungsressource erstellt wird, die den Wert mit der Cloud de Confiance by S3NS Ressource verknüpft.

Verwenden Sie Labels, um Load-Balancing-Ressourcen für Automatisierungs- und Abrechnungszwecke zu gruppieren. Tags und Labels funktionieren unabhängig voneinander. Sie können beide auf Ressourcen anwenden.

Erforderliche Berechtigungen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten von Tags benötigen:

  • Tag-Betrachter (roles/resourcemanager.tagViewer) für die Ressourcen, an die die Tags angehängt sind
  • Tags auf Organisationsebene ansehen und verwalten: Organisationsbetrachter (roles/resourcemanager.organizationViewer) für die Organisation
  • Tag-Definitionen erstellen, aktualisieren und löschen: Tag-Administrator (roles/resourcemanager.tagAdmin) für die Ressource, für die Sie Tags erstellen, aktualisieren oder löschen
  • Tags an Ressourcen anhängen und von Ressourcen entfernen: Tag-Nutzer (roles/resourcemanager.tagUser) für den Tag-Wert und die Ressourcen, an die Sie den Tag-Wert anhängen oder von denen Sie ihn entfernen

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Zum Anhängen von Tags an Load-Balancing-Ressourcen, benötigen Sie die Rolle „Compute Network Admin“ (roles/compute.networkAdmin) und die Rolle „Compute Security Admin“ (roles/compute.securityAdmin).

Tag-Schlüssel und -Werte erstellen

Bevor Sie ein Tag anhängen können, müssen Sie ein Tag erstellen und seinen Wert konfigurieren. Informationen zum Erstellen von Tag-Schlüsseln und -Werten finden Sie unter Tag erstellen und Tag-Wert hinzufügen.

Tags beim Erstellen von Ressourcen hinzufügen

Sie können Tags beim Erstellen von Backend-Diensten oder Backend-Buckets hinzufügen. Wenn Sie Tags beim Erstellen von Ressourcen hinzufügen, können Sie sofort wichtige Metadaten für Ihre Ressourcen bereitstellen. Außerdem können Sie so die Organisation, die Kostenverfolgung und die automatisierte Richtlinienanwendung verbessern.

gcloud

Um während der Ressourcenerstellung ein Tag an eine Ressource anzuhängen, fügen Sie das --resource-manager-tags Flag mit dem entsprechenden create Befehl hinzu. Verwenden Sie beispielsweise den folgenden Befehl, um ein Tag an einen Backend-Bucket anzuhängen:

gcloud compute backend-buckets create BACKEND_BUCKET_NAME \
    --gcs-bucket-name=BUCKET_NAME \
    --resource-manager-tags=tagKeys/TAGKEY_ID=tagValues/TAGVALUE_ID

Ersetzen Sie dabei Folgendes:

  • BACKEND_BUCKET_NAME: der Name Ihres Backend-Buckets
  • BUCKET_NAME: der Name Ihres Storage-Buckets
  • TAGKEY_ID: die numerische ID des Tag-Schlüssels
  • TAGVALUE_ID: die permanente numerische ID des angehängten Tag-Werts. Beispiel: 4567890123

Geben Sie mehrere Tags an, indem Sie sie durch ein Komma trennen, z. B. TAGKEY1=TAGVALUE1,TAGKEY2=TAGVALUE2.

Vorhandenen Ressourcen Tags hinzufügen

So fügen Sie vorhandenen Load-Balancing-Ressourcen ein Tag hinzu:

gcloud

Wenn Sie ein Tag an eine Load-Balancing-Ressource anhängen möchten, müssen Sie mit dem Befehl gcloud resource-manager tags bindings create eine Tag-Bindungsressource erstellen:

      gcloud resource-manager tags bindings create \
          --tag-value=TAGVALUE_NAME \
          --parent=RESOURCE_ID \
          --location=LOCATION
      

Ersetzen Sie dabei Folgendes:

  • TAGVALUE_NAME: die permanente ID oder der Namespace-Name des angehängten Tag-Werts. Beispiel: tagValues/567890123456.
  • RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//compute.googleapis.com/).

    Beispiel:

    • Die Ressourcen-ID einer regionalen Ressource, z.  B. ein regionaler Backend-Dienst in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/regions/REGION/backendServices/{resource-id}
    • Die Ressourcen-ID einer zonalen Ressource, z. B. einer Netzwerk-Endpunktgruppe in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/zones/ZONE/networkEndpointGroups/{resource-id}
  • LOCATION: Der Standort Ihrer Ressource. Wenn Sie ein Tag an eine globale Ressource anhängen, z. B. einen Ordner oder ein Projekt, lassen Sie dieses Flag weg. Wenn Sie ein Tag an eine regionale oder zonale Ressource anhängen, müssen Sie den Standort angeben, z. B. us-central1 (Region) oder us-central1-a (Zone).

An Ressourcen angehängte Tags auflisten

Sie können eine Liste der Tag-Bindungen aufrufen, die direkt an die Load-Balancing-Ressource angehängt oder von ihr übernommen wurden.

gcloud

Verwenden Sie den Befehl gcloud resource-manager tags bindings list, um eine Liste der Tag-Bindungen abzurufen, die an eine Ressource angehängt sind:

      gcloud resource-manager tags bindings list \
          --parent=RESOURCE_ID \
          --location=LOCATION
      

Ersetzen Sie dabei Folgendes:

  • RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//compute.googleapis.com/).

    Beispiel:

    • Die Ressourcen-ID einer regionalen Ressource, z.  B. ein regionaler Backend-Dienst in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/regions/REGION/backendServices/{resource-id}
    • Die Ressourcen-ID einer zonalen Ressource, z. B. einer Netzwerk-Endpunktgruppe in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/zones/ZONE/networkEndpointGroups/{resource-id}
  • LOCATION: Der Standort Ihrer Ressource. Wenn Sie ein Tag aufrufen, das an eine globale Ressource angehängt ist, z. B. einen Ordner oder ein Projekt, lassen Sie dieses Flag weg. Wenn Sie ein Tag aufrufen, das an eine regionale oder zonale Ressource angehängt ist, müssen Sie den Standort angeben, z. B. us-central1 (Region) oder us-central1-a (Zone).

Sie sollten eine Antwort ähnlich der folgenden erhalten:

name: tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F7890123456/tagValues/567890123456
          tagValue: tagValues/567890123456
          resource: 
//compute.googleapis.com/projects/7890123456/regions/REGION/targetHttpProxies/{resource-id}

      

Tags von Ressourcen trennen

Sie können Tags trennen, die direkt an eine Load-Balancing-Ressource angehängt wurden. Übernommene Tags können durch Anhängen eines Tags mit demselben Schlüssel und einem anderen Wert überschrieben, aber nicht getrennt werden.

gcloud

Verwenden Sie den Befehl gcloud resource-manager tags bindings delete, um eine Tag-Bindung zu löschen:

      gcloud resource-manager tags bindings delete \
          --tag-value=TAGVALUE_NAME \
          --parent=RESOURCE_ID \
          --location=LOCATION
      

Ersetzen Sie dabei Folgendes:

  • TAGVALUE_NAME: die permanente ID oder der Namespace-Name des angehängten Tag-Werts. Beispiel: tagValues/567890123456.
  • RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//compute.googleapis.com/).

    Beispiel:

    • Die Ressourcen-ID einer regionalen Ressource, z.  B. ein regionaler Backend-Dienst in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/regions/REGION/backendServices/{resource-id}
    • Die Ressourcen-ID einer zonalen Ressource, z. B. einer Netzwerk-Endpunktgruppe in projects/7890123456, lautet so: //compute.googleapis.com/projects/7890123456/zones/ZONE/networkEndpointGroups/{resource-id}
  • LOCATION: Der Standort Ihrer Ressource. Wenn Sie ein Tag an eine globale Ressource anhängen, z. B. einen Ordner oder ein Projekt, lassen Sie dieses Flag weg. Wenn Sie ein Tag an eine regionale oder zonale Ressource anhängen, müssen Sie den Standort angeben, z. B. us-central1 (Region) oder us-central1-a (Zone).

Tag-Schlüssel und -Werte löschen

Wenn Sie eine Tag-Schlüssel- oder Tag-Wertdefinition entfernen, muss das Tag von der Load-Balancing-Ressource getrennt werden. Sie müssen vorhandene Tag-Anhänge, die als Tag-Bindungen bezeichnet werden, löschen, bevor Sie die Tag-Definition selbst löschen. Informationen zum Löschen von Tag-Schlüsseln und Tag-Werten finden Sie unter Tags löschen.

Bedingungen und Tags für Identity and Access Management

Mit Tags und IAM-Bedingungen können Sie Nutzern in Ihrer Hierarchie bedingte Rollenbindungen zuweisen. Wenn Sie das an eine Ressource angehängte Tag ändern oder löschen, kann der Nutzerzugriff auf diese Ressource entfernt werden, nachdem eine IAM-Richtlinie mit bedingten Rollenbindungen angewendet wurde. Weitere Informationen finden Sie unter Bedingungen und Tags für Identity and Access Management.

Nächste Schritte