Cloud de Confiance by S3NS Hierarki resource adalah cara untuk mengatur resource Anda ke dalam struktur hierarki. Hierarki ini membantu Anda mengelola resource dalam skala besar, tetapi hanya memodelkan beberapa dimensi bisnis, termasuk struktur organisasi, region, jenis beban kerja, dan pusat biaya. Hierarki tidak memiliki fleksibilitas untuk menyusun beberapa dimensi bisnis secara bersamaan.
Tag memberikan cara untuk membuat anotasi untuk resource, dan dalam beberapa kasus mengizinkan atau menolak kebijakan secara bersyarat berdasarkan apakah resource memiliki tag tertentu atau tidak. Anda dapat menggunakan tag dan penerapan kebijakan bersyarat untuk mendapatkan kontrol yang terperinci di seluruh hierarki resource.
Tag dan label
Label adalah cara terpisah untuk membuat anotasi untuk resource. Tabel berikut mencantumkan beberapa perbedaan antara tag dan label:
| Tag | Label | |
|---|---|---|
| Struktur resource | Kunci tag, nilai tag, dan binding tag adalah resource terpisah | Bukan resource itu sendiri, tetapi metadata untuk resource |
| Definisi | Ditentukan di level organisasi atau project | Ditentukan oleh setiap resource |
| Access control | Pengelolaan dan pelampiran tag memerlukan peran Identity and Access Management (IAM) | Penyematan label memerlukan peran IAM, yang bervariasi berdasarkan resource layanan |
| Prasyarat untuk lampiran | Kunci tag dan nilai tag harus ditentukan sebelum tag dapat dilampirkan ke resource | Tidak ada prasyarat untuk lampiran |
| Pewarisan | Binding tag diwarisi oleh turunan resource dalam hierarki Cloud de Confiance by S3NS | Tidak diwariskan oleh turunan resource |
| Persyaratan penghapusan | Tag tidak dapat dihapus kecuali jika tidak ada pengikatan tag untuk tag tersebut | Dapat dihapus dari resource kapan saja |
| Persyaratan penamaan | Persyaratan untuk nilai tag dan kunci tag | Persyaratan untuk label |
| Panjang nama nilai kunci | Maksimum 256 karakter | Maksimum 63 karakter |
| Dukungan kebijakan izinkan dan tolak | Tag dapat dirujuk oleh kondisi kebijakan izinkan dan kondisi kebijakan tolak | Tidak ada dukungan kebijakan izinkan dan tolak |
| Dukungan kebijakan organisasi | Tag pada beberapa resource dapat dirujuk oleh batasan bersyarat kebijakan organisasi | Tidak ada dukungan kebijakan organisasi |
| Integrasi Penagihan Cloud | Lakukan penagihan balik, audit, dan analisis alokasi biaya lainnya, ekspor data biaya Penagihan Cloud ke BigQuery | Memfilter resource menurut label di Penagihan Cloud, mengekspor data Penagihan Cloud ke BigQuery |
Untuk informasi selengkapnya tentang label, lihat Membuat dan mengelola label.
Tag semantik
Tag semantik adalah pasangan nilai kunci yang menyediakan metadata bermakna untuk resource Anda dengan semantik yang kuat dan standar yang didukung oleh konvensi OpenTelemetry (OTel).
Anda dapat menggunakan tag semantik dengan resource Pusat Aplikasi. Saat Anda menetapkan atribut pada layanan dan beban kerja di Pusat Aplikasi, Pusat Aplikasi akan otomatis mereplikasinya sebagai tag semantik sistem hanya baca pada resource pokok langsung.
Tag semantik sistem bersifat hanya baca. Anda tidak dapat mengedit atau menghapus tag sistem ini secara langsung menggunakan Tags API atau konsol Cloud de Confiance . Pengelolaan tag terjadi dalam Pusat Aplikasi.
Tag semantik yang direplikasi Pusat Aplikasi
Jika Anda menggunakan App Hub, atribut Environment dan Criticality yang ditetapkan pada layanan atau beban kerja Anda akan otomatis direplikasi sebagai tag semantik sistem hanya baca di namespace khusus google:AppHub.
Tag sistem yang didukung meliputi:
google:AppHub/environment: nilai yang berasal dari Pusat Aplikasi, misalnyaPRODUCTIONatauSTAGING.google:AppHub/criticality: nilai yang berasal dari Pusat Aplikasi, misalnyaMISSION_CRITICALatauHIGH.
Menampilkan konteks Pusat Aplikasi sebagai tag sistem memastikan bahwa layanan hilir, seperti konsol Cloud de Confiance , menggunakan metadata resmi untuk menerapkan kebijakan tata kelola dan keamanan tanpa risiko yang terkait dengan konfigurasi manual.
Untuk mengetahui informasi selengkapnya tentang cara mengelola tag semantik, lihat Melihat dan mengelola tag semantik.
Katalog Semantik
Katalog Semantik menyediakan daftar semantik yang tersedia dan pemetaannya ke atribut yang didukung OpenTelemetry (OTel). Anda dapat menjelajahi katalog ini di konsol Cloud de Confiance atau melihat detail menggunakan API.
Untuk mengetahui informasi selengkapnya tentang cara mengakses katalog, lihat Melihat Katalog Semantik.
| Kunci semantik | Kunci atribut OTel | Nilai semantik | Nilai atribut OTel |
|---|---|---|---|
ENVIRONMENT |
deployment.environment.name |
PRODUCTION |
production |
STAGING |
staging |
||
TEST |
test |
||
DEVELOPMENT |
development |
||
CRITICALITY |
service.criticality |
MISSION_CRITICAL |
critical |
HIGH |
high |
||
MEDIUM |
medium |
||
LOW |
low |
Batasan tag semantik
Tag semantik memiliki batasan berikut:
- Binding kustom: Anda tidak dapat mengikat tag semantik
ENVIRONMENTatauCRITICALITYsecara langsung ke resource atau node Resource Manager (project, folder, atau organisasi) melalui Tags API. - Semantik yang ditentukan pengguna: Mempromosikan tag yang ada menjadi tag semantik tidak didukung.
- Hanya resource langsung: Sinkronisasi hanya berlaku untuk resource langsung yang terdaftar di Pusat Aplikasi. Kebijakan ini tidak diterapkan ke resource bertingkat atau tidak langsung dalam layanan atau workload (misalnya, VM individual dalam MIG).
Membuat tag
Tag disusun sebagai pasangan nilai kunci. Resource kunci tag dapat dibuat di bawah resource organisasi atau project Anda, dan nilai tag adalah resource yang dilampirkan ke kunci—misalnya, kunci tag environment dengan nilai production dan development.
Administrasi tag
Administrator dapat mengontrol penggunaan tag dengan membatasi siapa saja yang dapat membuat, memperbarui, menghapus, dan melampirkan tag ke resource. Mereka dapat memilih tag individual untuk mengedit, seperti menambahkan atau menghapus nilai, dan memperbarui deskripsi. Hal ini memungkinkan kontrol yang lebih terperinci atas tag Anda.
Tag secara opsional memiliki deskripsi yang ditampilkan saat informasi tentang tag diambil. Deskripsi ini membantu pengguna yang melampirkan tag ke resource memahami tujuan tag tersebut.
Dalam project atau organisasi induk, setiap kunci tag harus unik. Hal ini memastikan bahwa setiap nilai tag, saat terikat ke resource, membuat pasangan unik dengan kunci tag-nya.
Kebijakan dan tag
Anda dapat menggunakan tag dan kondisi IAM secara bersamaan untuk:
Setelah membuat nilai tag, Anda dapat mengikat nilai tag ke resource. Kemudian, Anda dapat membuat kebijakan IAM dengan kondisi yang mengidentifikasi resource berdasarkan apakah kunci tag telah terikat ke resource atau tidak. Untuk mengetahui informasi tentang penggunaan tag dan kondisi IAM, lihat Tag dan akses bersyarat.
Dampak perubahan tag
Jika Anda menggunakan tag untuk memberikan atau menolak akses secara bersyarat atau untuk mencakup kebijakan organisasi, maka mengikat atau melepaskan tag dari resource dapat mengubah dampak kebijakan ini.
Misalnya, Anda memiliki sekelompok developer yang perlu mengelola instance Compute Engine, tetapi hanya yang digunakan untuk pengembangan:
- Definisi tag: Anda memiliki kunci tag
123456789012/envdengan nilaidevdanprod. - Akses bersyarat: Anda memberikan peran Compute Instance Admin
(
roles/compute.instanceAdmin) kepada grup developer. Anda menambahkan kondisi ke binding peran yang memungkinkan akses hanya jika resource memiliki tagenv: dev. - Efek perubahan:
- Tag pengikatan: Anda melampirkan tag
env: devke instance. Binding peran bersyarat kini memberi developer akses untuk mengelola instance. - Melepaskan tag: Kemudian, instance yang sama dipromosikan ke produksi.
Anda membatalkan pengikatan tag
env: devdan mengikat tagenv: prod. Pengikatan peran bersyarat tidak lagi memberi developer akses untuk mengelola instance ini.
- Tag pengikatan: Anda melampirkan tag
Secara umum, perubahan tag akan diterapkan dalam waktu 2 menit. Namun, perubahan dapat memerlukan waktu hingga 7 menit untuk diterapkan sepenuhnya di seluruh sistem. Penundaan propagasi ini berlaku untuk seberapa cepat akses diberikan atau dicabut, atau seberapa cepat kebijakan organisasi berlaku setelah pengikatan atau pelepasan ikatan tag.
Penerapan tag wajib menggunakan kebijakan organisasi
Anda dapat menerapkan tag wajib pada resource menggunakan kebijakan organisasi kustom. Saat menerapkan tag wajib, Anda hanya dapat membuat resource yang mematuhi kebijakan pemberian tag organisasi Anda; yaitu, resource terikat dengan nilai tag untuk kunci tag wajib yang ditentukan dalam kebijakan. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan batasan kustom untuk menerapkan tag.
Penerapan tag wajib didukung untuk jenis resource berikut:
- Project dan folder Resource Manager
- Instance Filestore
- Cluster dan resource cadangan AlloyDB untuk PostgreSQL
- Alur kerja Workflows
- Resource Compute Engine:
- Instance
- Disk
- Gateway VPN Eksternal
- Gateway VPN
- Target Vpn Gateways
- Tunnel VPN
- Interconnect
- Lampiran Interconnect
- Layanan Backend
- Layanan Backend Regional
- Bucket Backend
- Resource VPC:
- Jaringan
- Subnetwork
- Aturan firewall
- Rute
Pewarisan tag
Saat nilai tag dilampirkan ke resource, secara default, semua turunan resource tersebut akan mewarisi nilai tag yang sama. Anda dapat mengganti nilai tag yang diwarisi pada resource turunan. Untuk mengganti nilai tag yang diwariskan, ikat nilai tag yang berbeda ke resource turunan. Nilai tag yang berbeda harus menggunakan kunci tag yang sama dengan nilai tag yang diwariskan.
Misalnya, Anda menerapkan tag environment: development ke folder, dan folder tersebut memiliki dua folder turunan bernama team-a dan team-b.
Anda juga dapat menerapkan tag lain, environment: test, ke
folder team-b. Akibatnya, project dan resource lain di folder
team-a mewarisi tag environment: development, serta project dan
resource lain di folder team-b mewarisi tag environment: test:
Jika Anda menghapus tag environment: test dari folder team-b, folder tersebut dan resource-nya akan mewarisi tag environment: development.
Semua tag yang dilampirkan ke dan diwarisi oleh resource secara bersama-sama disebut tag efektif. Tag efektif untuk resource adalah kombinasi dari tag yang terpasang langsung ke resource tersebut, serta semua tag yang terpasang ke semua ancestor resource di seluruh hierarki.
Saat menggunakan tag dengan kondisi IAM, sebaiknya Anda membuat nilai tag default yang aman untuk setiap kunci tag yang digunakan oleh kondisi IAM Anda. Terapkan nilai tag default yang aman dengan mengikat nilai tag tersebut ke organisasi Anda sehingga diwarisi oleh semua resource dalam organisasi. Hanya ubah nilai tag dengan mengganti secara eksplisit binding yang diwarisi pada resource yang relevan.
Misalnya, Anda memiliki kondisi IAM yang bergantung pada nilai tag on untuk kunci tag enforcement, dan kunci tag juga memiliki nilai tag off. Ikat nilai tag enforcement: off ke organisasi untuk
membuat default aman yang diwarisi oleh semua resource dalam organisasi.
Hanya mengikat nilai tag enforcement: on ke resource yang dipilih dalam organisasi.
Kemudian, Anda dapat menulis kebijakan yang menangani kunci tag enforcement, dengan
kondisi yang memengaruhi resource jika resource tersebut adalah enforcement: on atau
enforcement: off, dan kasus aman jika resource tersebut adalah enforcement: default. Jika kunci tag
enforcement dihapus dari resource, resource tersebut dapat mewarisi
nilai tag untuk enforcement dari resource induknya. Jika tidak ada resource induk yang memiliki kunci tag enforcement, resource akan mewarisi enforcement: default dari resource organisasi.
Menggunakan tag default yang aman dapat membantu, tetapi untuk mencegah perilaku yang tidak diinginkan, sebaiknya tinjau tag dan kebijakan dengan kondisi yang ada sebelum memindahkan resource atau menghapus tag.
Menghapus kunci dan nilai tag
Sebelum dapat menghapus nilai tag, Anda harus menghapus semua binding resource yang menggunakan nilai tag tersebut.
Melindungi nilai tag dari penghapusan
Anda dapat membuat lapisan perlindungan tambahan untuk nilai tag dengan melampirkan penangguhan tag ke nilai tag. Penahanan tag, seperti binding tag, mencegah pengguna menghapus nilai tag.
Beberapa resource otomatis membuat penangguhan tag pada setiap nilai tag yang dilampirkan ke resource. Penangguhan tag ini harus dihapus sebelum Anda dapat menghapus nilai tag.
Langkah berikutnya
- Untuk mengetahui informasi selengkapnya tentang cara menggunakan tag, baca halaman Membuat dan mengelola tag.
- Untuk mengetahui informasi tentang penggunaan tag dengan Compute Engine, lihat Mengelola tag untuk resource.
- Untuk mengetahui informasi tentang penggunaan tag aman untuk kebijakan firewall, lihat Membuat dan mengelola tag aman.