Die Cloud de Confiance by S3NS Ressourcenhierarchie ist eine Möglichkeit, Ihre Ressourcen in einer Baumstruktur zu organisieren. Diese Hierarchie hilft Ihnen, Ressourcen in großem Maßstab zu verwalten. Sie modelliert jedoch nur einige Geschäftsdimensionen, darunter Organisationsstruktur, Regionen, Arbeitslasttypen und Kostenstellen. Der Hierarchie fehlt die Flexibilität, mehrere Geschäftsdimensionen miteinander zu verbinden.
Mit Tags können Sie Annotationen für Ressourcen erstellen und in einigen Fällen Richtlinien bedingt zulassen oder ablehnen, je nachdem, ob eine Ressource ein bestimmtes Tag hat. Sie können Tags und eine bedingte Durchsetzung von Richtlinien verwenden, um Ihre Ressourcenhierarchie genau zu steuern.
Tags und Labels
Labels sind eine separate Möglichkeit, Annotationen für Ressourcen zu erstellen. In der folgenden Tabelle sind einige der Unterschiede zwischen Tags und Labels aufgeführt:
| Tags | Labels | |
|---|---|---|
| Ressourcenstruktur | Tag-Schlüssel, Tag-Werte und Tag-Bindungen sind alle separate Ressourcen | Keine Ressource an sich, sondern Metadaten für Ressourcen |
| Definition | Auf Organisations- oder Projektebene definiert | Von jeder Ressource definiert |
| Zugriffssteuerung | Für die Verwaltung und das Anhängen von Tags sind IAM-Rollen (Identity and Access Management) erforderlich | Für das Anhängen von Labels sind IAM-Rollen erforderlich, die je nach Dienstressource variieren |
| Voraussetzung für das Anhängen | Der Tag-Schlüssel und der Tag-Wert müssen definiert sein, bevor ein Tag an eine Ressource angehängt werden kann | Keine Voraussetzungen für das Anhängen |
| Übernahme | Tag-Bindungen werden von untergeordneten Ressourcen in der Cloud de Confiance by S3NS Hierarchie übernommen | Werden nicht von untergeordneten Ressourcen übernommen |
| Anforderungen für das Löschen | Tags können nur gelöscht werden, wenn keine Tag-Bindungen für dieses Tag vorhanden sind | Können jederzeit von einer Ressource entfernt werden |
| Anforderungen für die Benennung | Anforderungen für Tag-Werte und Tag-Schlüssel | Anforderungen für Labels |
| Länge des Schlüssel/Wert-Namens | Maximal 256 Zeichen | Maximal 63 Zeichen |
| Unterstützung von Zulassungs- und Ablehnungsrichtlinien | Auf Tags kann in den Bedingungen von Zulassungsrichtlinien und Ablehnungsrichtlinien verwiesen werden | Keine Unterstützung von Zulassungs- und Ablehnungsrichtlinien |
| Unterstützung von Organisationsrichtlinien | Auf Tags für einige Ressourcen kann in den bedingten Einschränkungen von Organisationsrichtlinien verwiesen werden | Keine Unterstützung von Organisationsrichtlinien |
| Cloud Billing-Einbindung | Rückbuchungen, Audits und andere Analysen der Kostenzuweisung durchführen, Cloud Billing-Kostendaten nach BigQuery exportieren | Ressourcen in Cloud Billing nach Label filtern, Cloud Billing-Daten nach BigQuery exportieren |
Weitere Informationen zu Labels finden Sie unter Labels erstellen und verwalten.
Semantische Tags
Ein semantisches Tag ist ein Schlüssel/Wert-Paar, das aussagekräftige Metadaten für Ihre Ressourcen mit einer starken, standardisierten Semantik bietet, die auf OpenTelemetry-Konventionen (OTel) basiert.
Sie können semantische Tags mit App Hub-Ressourcen verwenden. Wenn Sie Attribute für Dienste und Arbeitslasten in App Hub festlegen, werden sie von App Hub automatisch als schreibgeschützte semantische System-Tags für die direkt zugrunde liegenden Ressourcen repliziert.
Semantische System-Tags sind schreibgeschützt. Sie können diese System- Tags nicht direkt über die Tags API oder die Cloud de Confiance Console bearbeiten oder entfernen. Die Tag-Verwaltung erfolgt in App Hub.
In App Hub replizierte semantische Tags
Wenn Sie App Hub verwenden, werden die für Ihre Dienste oder Arbeitslasten festgelegten Attribute Environment und Criticality automatisch als schreibgeschützte semantische System-Tags unter dem dedizierten Namespace google:AppHub repliziert.
Folgende System-Tags werden unterstützt:
google:AppHub/environment: Werte, die von App Hub abgeleitet wurden, z. B.PRODUCTIONoderSTAGING.google:AppHub/criticality: Werte, die von App Hub abgeleitet wurden, z. B.MISSION_CRITICALoderHIGH.
Wenn Sie App Hub-Kontext als System-Tags verfügbar machen, wird sichergestellt, dass nachgeschaltete Dienste wie die Cloud de Confiance Console autoritative Metadaten verwenden, um Governance- und Sicherheitsrichtlinien durchzusetzen, ohne die Risiken, die mit der manuellen Konfiguration verbunden sind.
Weitere Informationen zum Verwalten semantischer Tags finden Sie unter Semantische Tags ansehen und verwalten.
Der semantische Katalog
Der semantische Katalog enthält eine Liste der verfügbaren Semantik und ihrer Zuordnung zu OpenTelemetry-basierten Attributen (OTel). Sie können diesen Katalog in der Cloud de Confiance Console durchsuchen oder Details über APIs aufrufen.
Weitere Informationen zum Zugriff auf den Katalog finden Sie unter Semantischen Katalog ansehen.
| Semantikschlüssel | OTel-Attributschlüssel | Semantikwert | OTel-Attributwert |
|---|---|---|---|
ENVIRONMENT |
deployment.environment.name |
PRODUCTION |
production |
STAGING |
staging |
||
TEST |
test |
||
DEVELOPMENT |
development |
||
CRITICALITY |
service.criticality |
MISSION_CRITICAL |
critical |
HIGH |
high |
||
MEDIUM |
medium |
||
LOW |
low |
Einschränkungen von semantischen Tags
Für semantische Tags gelten folgende Einschränkungen:
- Benutzerdefinierte Bindungen: Sie können
ENVIRONMENToderCRITICALITYsemantische Tags nicht direkt über die Tags API an Ressourcen oder Resource Manager-Knoten (Projekte, Ordner, oder Organisationen) binden. - Benutzerdefinierte Semantik: Das Hochstufen vorhandener Tags zu semantischen Tags wird nicht unterstützt.
- Nur direkte Ressourcen: Die Synchronisierung gilt nur für direkte Ressourcen, die in App Hub registriert sind. Sie wird nicht auf verschachtelte oder indirekte Ressourcen innerhalb eines Dienstes oder einer Arbeitslast übertragen (z. B. einzelne VMs in einer verwalteten Instanzgruppe).
Tags erstellen
Tags bestehen aus einem Schlüssel/Wert-Paar. Eine Tag-Schlüsselressource kann unter Ihren Organisations- oder Projektressourcen erstellt werden und Tag-Werte sind Ressourcen, die mit einem Schlüssel verknüpft sind. Ein Beispiel ist der Tag-Schlüssel environment mit den Werten production und development.
Tag-Administration
Administratoren können die Verwendung von Tags steuern, indem sie einschränken, wer Tags erstellen, aktualisieren, löschen und an Ressourcen anhängen kann. Sie können ein einzelnes Tag auswählen, um Änderungen vorzunehmen, z. B. Werte hinzuzufügen oder zu entfernen und die Beschreibung zu aktualisieren. Dies ermöglicht eine differenzierte Steuerung Ihrer Tags.
Tags können optional eine Beschreibung haben, die angezeigt wird, wenn Informationen über das Tag abgerufen werden. Die Beschreibung hilft Nutzern, die das Tag an die Ressource anhängen, den Zweck des Tags zu verstehen.
In einem übergeordneten Projekt oder einer übergeordneten Organisation muss jeder Tag-Schlüssel eindeutig sein. Dadurch wird sichergestellt, dass jeder Tag-Wert beim Binden an eine Ressource eine eindeutige Kombination mit seinem Tag-Schlüssel bildet.
Richtlinien und Tags
Sie können Tags und IAM-Bedingungen zusammen verwenden, um:
Nachdem Sie einen Tag-Wert erstellt haben, können Sie ihn an Ressourcen binden. Anschließend können Sie dann IAM-Richtlinien mit Bedingungen erstellen, die Ressourcen danach identifizieren, ob ein Tag-Schlüssel an die Ressource gebunden wurde. Informationen zur Verwendung von Tags und IAM-Bedingungen finden Sie unter Tags und bedingter Zugriff.
Auswirkungen von Tag-Änderungen
Wenn Sie Tags verwenden, um den Zugriff bedingt zu gewähren oder zu verweigern oder um scope Organisationsrichtlinien zu beschränken, kann das Binden oder Aufheben der Bindung eines Tags an eine Ressource die Auswirkungen dieser Richtlinien ändern.
Angenommen, Sie haben eine Gruppe von Entwicklern, die Compute Engine-Instanzen verwalten müssen, aber nur solche, die für die Entwicklung verwendet werden:
- Tag-Definitionen: Sie haben einen Tag-Schlüssel
123456789012/envmit den Wertendevundprod. - Bedingter Zugriff: Sie gewähren der Entwicklergruppe die Rolle Compute-Instanzadministrator
(
roles/compute.instanceAdmin). Sie fügen der Rollenbindung eine Bedingung hinzu, die den Zugriff nur zulässt, wenn die Ressource das Tagenv: devhat. - Auswirkungen von Änderungen:
- Tags binden: Sie hängen das Tag
env: devan eine Instanz an. Die bedingte Rollenbindung gewährt Entwicklern jetzt Zugriff auf die Verwaltung der Instanz. - Tags lösen: Später wird dieselbe Instanz in die Produktion überführt.
Sie lösen die Bindung des Tags
env: devund binden das Tagenv: prod. Die bedingte Rollenbindung gewährt Entwicklern keinen Zugriff mehr auf die Verwaltung dieser Instanz.
- Tags binden: Sie hängen das Tag
Im Allgemeinen werden Tag-Änderungen innerhalb von zwei Minuten wirksam. Es kann jedoch bis zu sieben Minuten dauern, bis sich die Änderungen vollständig im System ausgebreitet haben. Diese Verzögerung bei der Weitergabe wirkt sich darauf aus, wie schnell der Zugriff gewährt oder widerrufen wird oder wie schnell eine Organisationsrichtlinie nach der Tag-Bindung oder Aufhebung der Bindung eines Tags wirksam wird.
Erzwingen obligatorischer Tags mit Organisationsrichtlinien
Sie können obligatorische Tags für Ressourcen mit einer benutzerdefinierten Organisationsrichtlinie erzwingen. Wenn Sie obligatorische Tags erzwingen, können Sie nur Ressourcen erstellen, die den Tagging-Richtlinien Ihrer Organisation entsprechen. Das heißt, Ressourcen werden mit den Tag-Werten für die in der Richtlinie angegebenen obligatorischen Tag-Schlüssel gebunden. Weitere Informationen finden Sie unter Benutzerdefinierte Einschränkung zum Erzwingen von Tags einrichten.
Das Erzwingen obligatorischer Tags wird für die folgenden Ressourcentypen unterstützt:
- Resource Manager-Projekte und -Ordner
- Filestore-Instanzen
- AlloyDB for PostgreSQL-Cluster- und Sicherungsressourcen
- Workflows-Workflow
- Compute Engine-Ressourcen:
- Instanzen
- Laufwerke
- Externe VPN-Gateways
- VPN-Gateways
- Ziel-VPN-Gateways
- VPN-Tunnel
- Interconnect-Verbindungen
- Interconnect-Anhänge
- Back-End-Dienste
- Regionale Back-End-Dienste
- Back-End-Buckets
- VPC-Ressourcen:
- Netzwerke
- Subnetzwerke
- Firewallregeln
- Routen
Tag-Vererbung
Wenn ein Tag-Wert an eine Ressource angehängt wird, übernehmen standardmäßig alle Nachkommen der Ressource denselben Tag-Wert. Sie können einen übernommenen Tag-Wert für eine untergeordnete Ressource überschreiben. Binden Sie dazu einen anderen Tag-Wert an die untergeordnete Ressource. Der andere Tag-Wert muss denselben Tag-Schlüssel wie der übernommene Tag-Wert verwenden.
Angenommen, Sie wenden das Tag environment: development auf einen Ordner an und der Ordner hat zwei untergeordnete Ordner mit den Namen team-a und team-b.
Sie können auch ein anderes Tag (environment: test) auf den Ordner team-b anwenden. Projekte und andere Ressourcen im Ordner team-a übernehmen das Tag environment: development. Projekte und andere Ressourcen im Ordner team-b übernehmen das Tag environment: test:
Wenn Sie das Tag environment: test aus dem Ordner team-b entfernen, übernehmen dieser Ordner und seine Ressourcen das Tag environment: development.
Alle Tags, die an eine Ressource angehängt sind und von ihr übernommen wurden, werden kollektiv als geltende Tags bezeichnet. Die geltenden Tags für eine Ressource sind eine Kombination aus den direkt angehängten Tags sowie allen Tags, die an alle Vorfahren der Ressource in der Hierarchie angehängt sind.
Wenn Sie Tags mit IAM-Bedingungen verwenden, empfehlen wir, für jeden Tag-Schlüssel, der von Ihren IAM-Bedingungen verwendet wird, einen sicheren Standard-Tag-Wert zu erstellen. Wenden Sie den sicheren Standard-Tag-Wert an, indem Sie ihn an Ihre Organisation binden, damit er von allen Ressourcen in der Organisation übernommen wird. Ändern Sie den Tag-Wert nur, indem Sie übernommene Bindungen für relevante Ressourcen explizit überschreiben.
Angenommen, Sie haben eine IAM-Bedingung, die vom Tag-Wert on für den Tag-Schlüssel enforcement abhängt, und der Tag-Schlüssel hat auch einen Tag-Wert off. Binden Sie den Tag-Wert enforcement: off an die Organisation, um einen sicheren Standardwert zu erstellen, der von allen Ressourcen in der Organisation übernommen wird.
Binden Sie den Tag-Wert enforcement: on nur an ausgewählte Ressourcen in der Organisation.
Sie können dann Richtlinien schreiben, die sich auf den enforcement Tag-Schlüssel beziehen, mit
Bedingungen, die sich auf eine Ressource auswirken, wenn für sie enforcement: on oder
enforcement: off festgelegt ist, und auf einen sicheren Fall, wenn enforcement: default festgelegt ist. Wenn der Tag-Schlüssel enforcement jemals aus einer Ressource entfernt wird, kann die Ressource den Tag-Wert für enforcement von der übergeordneten Ressource übernehmen. Wenn keine übergeordnete Ressource
den enforcement Tag-Schlüssel hat, übernimmt die Ressource enforcement: default
aus der Organisationsressource.
Die Verwendung eines sicheren Standard-Tags kann helfen, aber um unbeabsichtigtes Verhalten zu vermeiden, empfehlen wir, die Tags und Richtlinien mit Bedingungen zu prüfen, bevor Sie Ihre Ressourcen verschieben oder Tags entfernen.
Tag-Schlüssel und -Werte löschen
Bevor Sie einen Tag-Wert löschen können, müssen Sie alle Ressourcenbindungen löschen, die den Tag-Wert verwenden.
Tag-Werte vor dem Löschen schützen
Sie können eine zusätzliche Schutzebene für Ihre Tag-Werte erstellen, indem Sie eine Tag-Sperre an einen Tag-Wert anhängen. Eine Tag-Sperre verhindert wie eine Tag-Bindung, dass ein Nutzer den Tag-Wert löscht.
Bei einigen Ressourcen wird automatisch eine Tag-Sperre für jeden Tag-Wert erstellt, der an die Ressource angehängt ist. Diese Tag-Sperre muss entfernt werden, bevor Sie den Tag-Wert löschen können.
Nächste Schritte
- Weitere Informationen zur Verwendung von Tags finden Sie auf der Seite Tags erstellen und verwalten.
- Informationen zur Verwendung von Tags mit Compute Engine finden Sie unter Tags für Ressourcen verwalten.
- Informationen zur Verwendung sicherer Tags für Firewallrichtlinien finden Sie unter Sichere Tags erstellen und verwalten.