Ringkasan tag

Cloud de Confiance by S3NS Hierarki resource adalah cara untuk mengatur resource Anda ke dalam struktur hierarki. Hierarki ini membantu Anda mengelola resource dalam skala besar, tetapi hanya memodelkan beberapa dimensi bisnis, termasuk struktur organisasi, region, jenis beban kerja, dan pusat biaya. Hierarki tidak memiliki fleksibilitas untuk menyusun beberapa dimensi bisnis secara bersamaan.

Tag memberikan cara untuk membuat anotasi untuk resource, dan dalam beberapa kasus mengizinkan atau menolak kebijakan secara bersyarat berdasarkan apakah resource memiliki tag tertentu atau tidak. Anda dapat menggunakan tag dan penerapan kebijakan bersyarat untuk mendapatkan kontrol yang terperinci di seluruh hierarki resource.

Tag dan label

Label adalah cara terpisah untuk membuat anotasi untuk resource. Tabel berikut mencantumkan beberapa perbedaan antara tag dan label:

Tag Label
Struktur resource Kunci tag, nilai tag, dan binding tag adalah resource terpisah Bukan resource itu sendiri, tetapi metadata untuk resource
Definisi Ditentukan di level organisasi atau project Ditentukan oleh setiap resource
Access control Pengelolaan dan pelampiran tag memerlukan peran Identity and Access Management (IAM) Penyematan label memerlukan peran IAM, yang bervariasi berdasarkan resource layanan
Prasyarat untuk lampiran Kunci tag dan nilai tag harus ditentukan sebelum tag dapat dilampirkan ke resource Tidak ada prasyarat untuk lampiran
Pewarisan Binding tag diwarisi oleh turunan resource dalam hierarki Cloud de Confiance by S3NS Tidak diwariskan oleh turunan resource
Persyaratan penghapusan Tag tidak dapat dihapus kecuali jika tidak ada pengikatan tag untuk tag tersebut Dapat dihapus dari resource kapan saja
Persyaratan penamaan Persyaratan untuk nilai tag dan kunci tag Persyaratan untuk label
Panjang nama nilai kunci Maksimum 256 karakter Maksimum 63 karakter
Dukungan kebijakan izinkan dan tolak Tag dapat dirujuk oleh kondisi kebijakan izinkan dan kondisi kebijakan tolak Tidak ada dukungan kebijakan izinkan dan tolak
Dukungan kebijakan organisasi Tag pada beberapa resource dapat dirujuk oleh batasan bersyarat kebijakan organisasi Tidak ada dukungan kebijakan organisasi
Integrasi Penagihan Cloud Lakukan penagihan balik, audit, dan analisis alokasi biaya lainnya, ekspor data biaya Penagihan Cloud ke BigQuery Memfilter resource menurut label di Penagihan Cloud, mengekspor data Penagihan Cloud ke BigQuery

Untuk informasi selengkapnya tentang label, lihat Membuat dan mengelola label.

Tag semantik

Tag semantik adalah pasangan nilai kunci yang menyediakan metadata bermakna untuk resource Anda dengan semantik yang kuat dan standar yang didukung oleh konvensi OpenTelemetry (OTel).

Anda dapat menggunakan tag semantik dengan resource Pusat Aplikasi. Saat Anda menetapkan atribut pada layanan dan beban kerja di Pusat Aplikasi, Pusat Aplikasi akan otomatis mereplikasinya sebagai tag semantik sistem hanya baca pada resource pokok langsung.

Tag semantik sistem bersifat hanya baca. Anda tidak dapat mengedit atau menghapus tag sistem ini secara langsung menggunakan Tags API atau konsol Cloud de Confiance . Pengelolaan tag terjadi dalam Pusat Aplikasi.

Tag semantik yang direplikasi Pusat Aplikasi

Jika Anda menggunakan App Hub, atribut Environment dan Criticality yang ditetapkan pada layanan atau beban kerja Anda akan otomatis direplikasi sebagai tag semantik sistem hanya baca di namespace khusus google:AppHub.

Tag sistem yang didukung meliputi:

  • google:AppHub/environment: nilai yang berasal dari Pusat Aplikasi, misalnya PRODUCTION atau STAGING.
  • google:AppHub/criticality: nilai yang berasal dari Pusat Aplikasi, misalnya MISSION_CRITICAL atau HIGH.

Menampilkan konteks Pusat Aplikasi sebagai tag sistem memastikan bahwa layanan hilir, seperti konsol Cloud de Confiance , menggunakan metadata resmi untuk menerapkan kebijakan tata kelola dan keamanan tanpa risiko yang terkait dengan konfigurasi manual.

Untuk mengetahui informasi selengkapnya tentang cara mengelola tag semantik, lihat Melihat dan mengelola tag semantik.

Katalog Semantik

Katalog Semantik menyediakan daftar semantik yang tersedia dan pemetaannya ke atribut yang didukung OpenTelemetry (OTel). Anda dapat menjelajahi katalog ini di konsol Cloud de Confiance atau melihat detail menggunakan API.

Untuk mengetahui informasi selengkapnya tentang cara mengakses katalog, lihat Melihat Katalog Semantik.

Kunci semantik Kunci atribut OTel Nilai semantik Nilai atribut OTel
ENVIRONMENT deployment.environment.name PRODUCTION production
STAGING staging
TEST test
DEVELOPMENT development
CRITICALITY service.criticality MISSION_CRITICAL critical
HIGH high
MEDIUM medium
LOW low

Batasan tag semantik

Tag semantik memiliki batasan berikut:

  • Binding kustom: Anda tidak dapat mengikat tag semantik ENVIRONMENT atau CRITICALITY secara langsung ke resource atau node Resource Manager (project, folder, atau organisasi) melalui Tags API.
  • Semantik yang ditentukan pengguna: Mempromosikan tag yang ada menjadi tag semantik tidak didukung.
  • Hanya resource langsung: Sinkronisasi hanya berlaku untuk resource langsung yang terdaftar di Pusat Aplikasi. Kebijakan ini tidak diterapkan ke resource bertingkat atau tidak langsung dalam layanan atau workload (misalnya, VM individual dalam MIG).

Membuat tag

Tag disusun sebagai pasangan nilai kunci. Resource kunci tag dapat dibuat di bawah resource organisasi atau project Anda, dan nilai tag adalah resource yang dilampirkan ke kunci—misalnya, kunci tag environment dengan nilai production dan development.

Administrasi tag

Administrator dapat mengontrol penggunaan tag dengan membatasi siapa saja yang dapat membuat, memperbarui, menghapus, dan melampirkan tag ke resource. Mereka dapat memilih tag individual untuk mengedit, seperti menambahkan atau menghapus nilai, dan memperbarui deskripsi. Hal ini memungkinkan kontrol yang lebih terperinci atas tag Anda.

Tag secara opsional memiliki deskripsi yang ditampilkan saat informasi tentang tag diambil. Deskripsi ini membantu pengguna yang melampirkan tag ke resource memahami tujuan tag tersebut.

Dalam project atau organisasi induk, setiap kunci tag harus unik. Hal ini memastikan bahwa setiap nilai tag, saat terikat ke resource, membuat pasangan unik dengan kunci tag-nya.

Kebijakan dan tag

Anda dapat menggunakan tag dan kondisi IAM secara bersamaan untuk:

Setelah membuat nilai tag, Anda dapat mengikat nilai tag ke resource. Kemudian, Anda dapat membuat kebijakan IAM dengan kondisi yang mengidentifikasi resource berdasarkan apakah kunci tag telah terikat ke resource atau tidak. Untuk mengetahui informasi tentang penggunaan tag dan kondisi IAM, lihat Tag dan akses bersyarat.

Dampak perubahan tag

Jika Anda menggunakan tag untuk memberikan atau menolak akses secara bersyarat atau untuk mencakup kebijakan organisasi, maka mengikat atau melepaskan tag dari resource dapat mengubah dampak kebijakan ini.

Misalnya, Anda memiliki sekelompok developer yang perlu mengelola instance Compute Engine, tetapi hanya yang digunakan untuk pengembangan:

  1. Definisi tag: Anda memiliki kunci tag 123456789012/env dengan nilai dev dan prod.
  2. Akses bersyarat: Anda memberikan peran Compute Instance Admin (roles/compute.instanceAdmin) kepada grup developer. Anda menambahkan kondisi ke binding peran yang memungkinkan akses hanya jika resource memiliki tag env: dev.
  3. Efek perubahan:
    • Tag pengikatan: Anda melampirkan tag env: dev ke instance. Binding peran bersyarat kini memberi developer akses untuk mengelola instance.
    • Melepaskan tag: Kemudian, instance yang sama dipromosikan ke produksi. Anda membatalkan pengikatan tag env: dev dan mengikat tag env: prod. Pengikatan peran bersyarat tidak lagi memberi developer akses untuk mengelola instance ini.

Secara umum, perubahan tag akan diterapkan dalam waktu 2 menit. Namun, perubahan dapat memerlukan waktu hingga 7 menit untuk diterapkan sepenuhnya di seluruh sistem. Penundaan propagasi ini berlaku untuk seberapa cepat akses diberikan atau dicabut, atau seberapa cepat kebijakan organisasi berlaku setelah pengikatan atau pelepasan ikatan tag.

Penerapan tag wajib menggunakan kebijakan organisasi

Anda dapat menerapkan tag wajib pada resource menggunakan kebijakan organisasi kustom. Saat menerapkan tag wajib, Anda hanya dapat membuat resource yang mematuhi kebijakan pemberian tag organisasi Anda; yaitu, resource terikat dengan nilai tag untuk kunci tag wajib yang ditentukan dalam kebijakan. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan batasan kustom untuk menerapkan tag.

Penerapan tag wajib didukung untuk jenis resource berikut:

  • Project dan folder Resource Manager
  • Instance Filestore
  • Cluster dan resource cadangan AlloyDB untuk PostgreSQL
  • Alur kerja Workflows
  • Resource Compute Engine:
    • Instance
    • Disk
    • Gateway VPN Eksternal
    • Gateway VPN
    • Target Vpn Gateways
    • Tunnel VPN
    • Interconnect
    • Lampiran Interconnect
    • Layanan Backend
    • Layanan Backend Regional
    • Bucket Backend
  • Resource VPC:
    • Jaringan
    • Subnetwork
    • Aturan firewall
    • Rute

Pewarisan tag

Saat nilai tag dilampirkan ke resource, secara default, semua turunan resource tersebut akan mewarisi nilai tag yang sama. Anda dapat mengganti nilai tag yang diwarisi pada resource turunan. Untuk mengganti nilai tag yang diwariskan, ikat nilai tag yang berbeda ke resource turunan. Nilai tag yang berbeda harus menggunakan kunci tag yang sama dengan nilai tag yang diwariskan.

Misalnya, Anda menerapkan tag environment: development ke folder, dan folder tersebut memiliki dua folder turunan bernama team-a dan team-b. Anda juga dapat menerapkan tag lain, environment: test, ke folder team-b. Akibatnya, project dan resource lain di folder team-a mewarisi tag environment: development, serta project dan resource lain di folder team-b mewarisi tag environment: test:

Hierarki resource dengan tag

Hierarki resource dengan tag

Jika Anda menghapus tag environment: test dari folder team-b, folder tersebut dan resource-nya akan mewarisi tag environment: development.

Semua tag yang dilampirkan ke dan diwarisi oleh resource secara bersama-sama disebut tag efektif. Tag efektif untuk resource adalah kombinasi dari tag yang terpasang langsung ke resource tersebut, serta semua tag yang terpasang ke semua ancestor resource di seluruh hierarki.

Saat menggunakan tag dengan kondisi IAM, sebaiknya Anda membuat nilai tag default yang aman untuk setiap kunci tag yang digunakan oleh kondisi IAM Anda. Terapkan nilai tag default yang aman dengan mengikat nilai tag tersebut ke organisasi Anda sehingga diwarisi oleh semua resource dalam organisasi. Hanya ubah nilai tag dengan mengganti secara eksplisit binding yang diwarisi pada resource yang relevan.

Misalnya, Anda memiliki kondisi IAM yang bergantung pada nilai tag on untuk kunci tag enforcement, dan kunci tag juga memiliki nilai tag off. Ikat nilai tag enforcement: off ke organisasi untuk membuat default aman yang diwarisi oleh semua resource dalam organisasi. Hanya mengikat nilai tag enforcement: on ke resource yang dipilih dalam organisasi.

Kemudian, Anda dapat menulis kebijakan yang menangani kunci tag enforcement, dengan kondisi yang memengaruhi resource jika resource tersebut adalah enforcement: on atau enforcement: off, dan kasus aman jika resource tersebut adalah enforcement: default. Jika kunci tag enforcement dihapus dari resource, resource tersebut dapat mewarisi nilai tag untuk enforcement dari resource induknya. Jika tidak ada resource induk yang memiliki kunci tag enforcement, resource akan mewarisi enforcement: default dari resource organisasi.

Menggunakan tag default yang aman dapat membantu, tetapi untuk mencegah perilaku yang tidak diinginkan, sebaiknya tinjau tag dan kebijakan dengan kondisi yang ada sebelum memindahkan resource atau menghapus tag.

Menghapus kunci dan nilai tag

Sebelum dapat menghapus nilai tag, Anda harus menghapus semua binding resource yang menggunakan nilai tag tersebut.

Melindungi nilai tag dari penghapusan

Anda dapat membuat lapisan perlindungan tambahan untuk nilai tag dengan melampirkan penangguhan tag ke nilai tag. Penahanan tag, seperti binding tag, mencegah pengguna menghapus nilai tag.

Beberapa resource otomatis membuat penangguhan tag pada setiap nilai tag yang dilampirkan ke resource. Penangguhan tag ini harus dihapus sebelum Anda dapat menghapus nilai tag.

Langkah berikutnya