Tags erstellen und verwalten
Tags
Ein Tag ist ein Schlüssel/Wert-Paar, das an eine Ressource in Google Cloudangehängt werden kann. Mit Tags können Sie Richtlinien abhängig davon zulassen oder ablehnen, ob eine Ressource ein bestimmtes Tag hat. Beispielsweise können Sie IAM-Rollen (Identity and Access Management) bedingt zuweisen, je nachdem, ob eine Ressource ein bestimmtes Tag hat. Weitere Informationen finden Sie unter Tags – Übersicht.
Tags werden an Ressourcen angehängt, indem eine Tag-Bindungsressource erstellt wird, die den Wert mit der Google Cloud Ressource verknüpft.
Bigtable-Instanzen sind globale Ressourcen. Verwenden Sie Labels, um Instanzen in Bigtable für Automatisierungs- und Abrechnungszwecke zu gruppieren. Tags und Labels funktionieren unabhängig voneinander. Sie können beide auf Ressourcen anwenden.Erforderliche Berechtigungen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten von Tags benötigen:
-
Tag-Betrachter (
roles/resourcemanager.tagViewer) für die Ressourcen, an die die Tags angehängt sind -
Tags auf Organisationsebene ansehen und verwalten:
Organisationsbetrachter (
roles/resourcemanager.organizationViewer) für die Organisation -
Tag-Definitionen erstellen, aktualisieren und löschen:
Tag-Administrator (
roles/resourcemanager.tagAdmin) für die Ressource, für die Sie Tags erstellen, aktualisieren oder löschen -
Tags an Ressourcen anhängen und von Ressourcen entfernen:
Tag-Nutzer (
roles/resourcemanager.tagUser) für den Tag-Wert und die Ressourcen, an die Sie den Tag-Wert anhängen oder von denen Sie ihn entfernen
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Zum Anhängen von Tags an Bigtable-Instanzen benötigen Sie die
Rolle „Bigtable-Administrator“ (roles/bigtable.admin).
Tag-Schlüssel und -Werte erstellen
Bevor Sie ein Tag anhängen können, müssen Sie ein Tag erstellen und seinen Wert konfigurieren. Informationen zum Erstellen von Tag-Schlüsseln und -Werten finden Sie unter Tag erstellen und Tag-Wert hinzufügen.
Vorhandenen Ressourcen Tags hinzufügen
So fügen Sie vorhandenen Instanzen ein Tag hinzu:
gcloud
Wenn Sie ein Tag an eine Instanz anhängen möchten, müssen Sie mit dem
gcloud resource-manager tags bindings create Befehl eine
Tag-Bindungsressource erstellen:
gcloud resource-manager tags bindings create \
--tag-value=TAGVALUE_NAME \
--parent=RESOURCE_ID
Ersetzen Sie dabei Folgendes:
TAGVALUE_NAME: die permanente ID oder der Namespace-Name des angehängten Tag-Werts. Beispiel:tagValues/567890123456.-
RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//bigtable.googleapis.com/). Wenn Sie beispielsweise ein Tag an eine Instanz inprojects/7890123456anhängen möchten, lautet die vollständige ID//bigtable.googleapis.com/projects/7890123456/instances/instance-ID.
An Ressourcen angehängte Tags auflisten
Sie können eine Liste der Tag-Bindungen aufrufen, die direkt an die Instanz angehängt oder von ihr übernommen wurden.
gcloud
Verwenden Sie den Befehl gcloud resource-manager tags bindings list, um eine Liste der Tag-Bindungen abzurufen, die an eine Ressource angehängt sind:
gcloud resource-manager tags bindings list \
--parent=RESOURCE_ID
Ersetzen Sie dabei Folgendes:
-
RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//bigtable.googleapis.com/). Wenn Sie beispielsweise ein Tag an eine Instanz inprojects/7890123456anhängen möchten, lautet die vollständige ID//bigtable.googleapis.com/projects/7890123456/instances/instance-ID.
Sie sollten eine Antwort ähnlich der folgenden erhalten:
name: tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F7890123456/tagValues/567890123456
tagValue: tagValues/567890123456
resource: //bigtable.googleapis.com/projects/7890123456/instances/instance-ID
Tags von Ressourcen trennen
Sie können Tags, die direkt an eine Instanz angehängt wurden, trennen. Übernommene Tags können durch Anhängen eines Tags mit demselben Schlüssel und einem anderen Wert überschrieben, aber nicht getrennt werden.
gcloud
Verwenden Sie den Befehl gcloud resource-manager tags bindings delete, um eine Tag-Bindung zu löschen:
gcloud resource-manager tags bindings delete \
--tag-value=TAGVALUE_NAME \
--parent=RESOURCE_ID
Ersetzen Sie dabei Folgendes:
TAGVALUE_NAME: die permanente ID oder der Namespace-Name des angehängten Tag-Werts. Beispiel:tagValues/567890123456.-
RESOURCE_ID: die vollständige ID der Ressource, einschließlich des API-Domainnamens, um den Ressourcentyp zu identifizieren (//bigtable.googleapis.com/). Wenn Sie beispielsweise ein Tag an eine Instanz inprojects/7890123456anhängen möchten, lautet die vollständige ID//bigtable.googleapis.com/projects/7890123456/instances/instance-ID.
Tag-Schlüssel und -Werte löschen
Achten Sie beim Entfernen eines Tag-Schlüssels oder einer Wertedefinition darauf, dass das Tag von der Instanz getrennt ist. Sie müssen vorhandene Tag-Anhänge, die als Tag-Bindungen bezeichnet werden, löschen, bevor Sie die Tag-Definition selbst löschen. Informationen zum Löschen von Tag-Schlüsseln und Tag-Werten finden Sie unter Tags löschen.
Bedingungen und Tags für Identity and Access Management
Mit Tags und IAM-Bedingungen können Sie Nutzern in Ihrer Hierarchie bedingte Rollenbindungen zuweisen. Wenn Sie das an eine Ressource angehängte Tag ändern oder löschen, kann der Nutzerzugriff auf diese Ressource entfernt werden, nachdem eine IAM-Richtlinie mit bedingten Rollenbindungen angewendet wurde. Weitere Informationen finden Sie unter Bedingungen und Tags für Identity and Access Management.
Nächste Schritte
- Weitere Dienste ansehen, die Tags unterstützen.
- Unter Tags und Zugriffssteuerung erfahren Sie, wie Sie Tags mit IAM verwenden.