Mit der Anwendungstopologie können Sie Abfragen ausführen, um Daten zu korrelieren und Fragen zum Zustand, zur Leistung und zum Sicherheitsstatus Ihrer Anwendungen zu beantworten.
Topologietypen
Die Anwendungstopologie unterstützt Abfragen für Google Cloud Ressourcen in einem Google Cloud Projekt und Abfragen für App Hub-Anwendungen in einem Projekt oder einem für Anwendungen konfigurierten Ordner. Wenn Sie App Hub-Anwendungen in einem Ordner erstellen, können Sie Ressourcenbeziehungen über Projekte in diesem Ordner hinweg aufrufen, wenn Sie Abfragen in der Anwendungstopologie ausführen.
In Cloud Hub bietet die Anwendungstopologie mehrere Domains für bestimmte Arten von Fragen. In jeder Domain können Sie eine bestimmte Gruppe zugrunde liegender Daten abfragen.
Zustand und Fehlerbehebung: Für Site Reliability Engineers (SREs) und andere Nutzer, die sich auf den Laufzeitzustand und die Zuverlässigkeit von Diensten konzentrieren. Sie können offene Benachrichtigungen für Bereitstellungsereignisse aufrufen und den Traffic zwischen Anwendungskomponenten oder Agent-basierten Ressourcen analysieren.
Bereitstellungen: Für DevOps-Entwickler, die die Software-Lieferkette und die Infrastrukturkonfiguration verwalten. Sie können Build-Artefakte vor der Bereitstellung auf bekannte Sicherheitslücken prüfen und die Herkunft vom Quellcode bis zur Produktion nachverfolgen.
Sicherheit: Für Sicherheitsexperten und ‑Manager, die Zugriff, Sicherheitslücken und Risiken in der Softwarelieferkette prüfen. Sie können Zugriffspfade untersuchen und laufende Dienste und Infrastruktur identifizieren, die von Sicherheitslücken betroffen sind.
Die Anwendungstopologie bietet auch Topologiediagramme, die auf bestimmte Anwendungsfälle in anderen Bereichen von Google Cloudfokussiert sind.
Anhand der folgenden Tabelle können Sie entscheiden, welches Topologietool verwendet werden soll:
| Topologietool | Verwendung |
|---|---|
| App Topology API | Agents können den Anwendungstopologie MCP-Server verwenden, um Ressourcendaten abzufragen und zu korrelieren. |
| Anwendungstopologie in Cloud Hub | Datenbeziehungen in den Bereichen Beobachtbarkeit, Sicherheit und
Bereitstellung analysieren.
|
| Anwendungstopologie in Cloud Monitoring | Beobachtbarkeitsdaten in Echtzeit wie Traffic, Latenz und
Dienstabhängigkeiten auf Grundlage von Telemetriedaten ansehen.
|
| Agent-Topologie | Infrastruktur und Konnektivität von Agent-basierten Systemen ansehen, z. B. die Verbindung zwischen Agents und ihren Verwaltungstools.
|
Hinweis
Geben Sie das Google Cloud Projekt an, das Sie einrichten möchten.
- Sicherheits- und Compliancedaten, die von Security Command Center bereitgestellt werden, sind nur für Projekte und Anwendungen in einer Google Cloud Organisation verfügbar. Wenn Sie ein Projekt zu einer Organisation migrieren möchten, lesen Sie die Migrationsanleitung
- Wenn Sie einen für Anwendungen konfigurierten Ordner für App Hub Anwendungen einrichten, aktivieren Sie die APIs und erteilen Sie die in dieser Anleitung beschriebenen Berechtigungen für das Verwaltungsprojekt des Ordners.
Wenn Sie Daten zur Softwarelieferkette wie die Herkunft von Builds ansehen möchten, konfigurieren Sie Developer Connect-Statistiken.
Aktivieren Sie die App Topology API, die Cloud Asset Inventory API und die Observability API.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen.Optional: Wenn Sie Agent-Traffic ansehen möchten, instrumentieren Sie Ihre KI-Anwendungen.
Optional: Richten Sie Security Command Center für Sicherheits- und Compliancedaten ein. Aktivieren Sie Security Command Center auf Organisationsebene und konfigurieren Sie die Funktionen, die Sie verwenden möchten. Das Abfragen von Daten aus Security Command Center ist nur für die Premium- und Enterprise-Stufe verfügbar.
Erteilen Sie Ihren Nutzern Berechtigungen zum Abfragen von Daten und zum Aufrufen von Topologie diagrammen.
Wenn Sie Dienste in einem VPC Service Controls-Perimeter schützen, aktualisieren Sie den Perimeter, um die Anwendungstopologie und Dienste einzubeziehen, die zugrunde liegende Daten bereitstellen. Weitere Informationen.
Erforderliche Rollen
Die Rolle „Cloud Hub-Operator“ enthält die erforderlichen Berechtigungen, um Daten für alle Domains in Cloud Hub sowie Daten für andere Google Cloud Topologienaufzurufen.
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Cloud Hub-Operator (roles/cloudhub.operator) für das Projekt mit Ihren Ressourcen oder das Verwaltungsprojekt
für Ihre Anwendungen zuzuweisen, damit Sie die Berechtigungen erhalten, die
Sie zum Abfragen aller Domains in der Anwendungstopologie benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Abfragen
Anwendungstopologie-Abfragen bestehen aus mehreren Komponenten:
Knoten : Erkannte Google Cloud Ressourcen oder Ressourcen, die in App Hub-Anwendungen registriert sind. Beispiele für Knoten:
- Eine Compute Engine-VM
- Ein Container-Image in Artifact Registry
- Ein Agent
- Eine Benachrichtigung (ein Vorfall in Cloud Monitoring)
- Eine App Hub-Anwendung, ein App Hub-Dienst oder eine App Hub-Arbeitslast
- Eine Sicherheitslücke
Im Abfrage-Editor werden Knoten nach Dienst gruppiert.
WHERE-Klausel: Ein Filter, der auf einen Knoten angewendet wird, um die Abfrage anhand der spezifischen Eigenschaften des Knotens zu verfeinern.
Verbindungen: Eine gerichtete Beziehung zwischen zwei Knoten. Verbindungen sind kontextabhängig und nur gültige Beziehungen sind für einen ausgewählten Knotentyp verfügbar. Beispiele:
contained insends traffic toownsdepends on
Die folgende Beispielabfrage sucht nach Bereitstellungen mit einer bestimmten Sicherheitslücke:
Die Abfrage legt die wichtigsten Knoten der Untersuchung fest:
- K8s Apps Deployment - Eine Google Kubernetes Engine-Bereitstellung (GKE)
- Docker Image - Ein in Artifact Registry gespeichertes Container-Image
- Vulnerability
Die Verbindungen contains und contained in geben die Knotenbeziehungen an:
K8s Apps Deployment contains VulnerabilityVulnerability contained in Docker Image
Mit der WHERE-Klausel werden die Ergebnisse der Sicherheitslücken gefiltert, um eine bestimmte CVE zu zeigen.
Where Id = CVE-2026-24061
Beschränkungen
Datenverfügbarkeit:
- Google Cloud Observability unterstützt nicht die Telemetrie für alle App Hub-Dienste und ‑Arbeitslasten. Eine Liste der unterstützten Infrastrukturressourcen finden Sie unter Unterstützte Infrastruktur für die Anwendungsüberwachung.
- Wenn Sie eine Topologie für eine App Hub-Anwendung aufrufen, werden Ressourcen, die für mehrere Anwendungen freigegeben werden können, nicht in der Visualisierung berücksichtigt.
- Wenn Sie ein Developer Connect-Statistikereignis löschen, wird es möglicherweise noch einige Tage in den Abfrageergebnissen der Anwendungstopologie angezeigt.
Standort von Google Cloud Projekten:
- Sicherheits- und Compliancedaten, die von Security Command Center bereitgestellt werden, sind nur für Projekte und Anwendungen in einer Google Cloud Organisation verfügbar.
Abfrage ausführen
Sie können vordefinierte Abfragen verwenden, vordefinierte Abfragen ändern oder benutzerdefinierte Abfragen erstellen.
Vorgeschlagene Abfrage verwenden oder anpassen
Die Anwendungstopologie bietet Abfragevorschläge, die Sie ohne Änderungen verwenden oder an Ihre spezifischen Anforderungen anpassen können.
Rufen Sie in der Google Cloud Console die Seite Anwendungstopologie auf.
Wählen Sie im Bereich Abfrage erstellen den Tab für die Domain aus, die Sie untersuchen möchten.
Klicken Sie unter Schnellabfragen auf eine Abfrage, um eine Vorschau der Abfragekomponenten aufzurufen.
Wenn Sie die Abfrage verwenden möchten, klicken Sie auf Vorschlag verwenden. Die Abfrage wird im Bereich Anzeigen angezeigt.
Ändern Sie die Abfragedetails im Editor nach Bedarf.
- Wenn Sie der Abfrage eine Komponente hinzufügen möchten, klicken Sie neben dem Knoten auf das Pluszeichen ().
- Wenn Sie eine Komponente entfernen möchten, klicken Sie auf das Schließen-Symbol .
- Wenn Sie den Wert einer
Where-Klausel ändern möchten, klicken Sie auf den Wert.
Sie können auf Rückgängig klicken, um eine Änderung rückgängig zu machen, oder auf Wiederholen , um Änderungen, die Sie mit Rückgängig rückgängig gemacht haben, noch einmal anzuwenden.
Wenn Sie eine Abfrage erstellen, werden die verfügbaren Knoten, Filter und Verbindungen aktualisiert.
Wenn Sie beispielsweise Sicherheitslücken in Kubernetes-Bereitstellungen ausgewählt haben, sind die Komponenten:
Application contains Workload depends on K8s Apps Deployment contains Vulnerability Where Id = Empty valueWenn Sie die Abfrage verwenden möchten, müssen Sie eine Sicherheitslücke angeben, nach der gesucht werden soll. Ersetzen Sie dazu
Empty valuedurch eine CVE-ID wieCVE-2026-24061.Alternativ können Sie die Abfrage so ändern, dass nach allen Anwendungsworkloads gesucht wird, die Docker-Images mit einer bestimmten Sicherheitslücke enthalten.
Application contains Workload contains Deployment Event contains artifact Docker Image contains Vulnerability Where Id = CVE-2026-24061Wenn Sie die Abfrage bearbeitet haben, klicken Sie auf Abfrage ausführen. Wenn die Ergebnisse Ihrer Abfrage Google Cloud erkannte Ressourcen oder Ressourcen enthalten, die in App Hub-Anwendungen registriert sind, wird ein Topologiediagramm angezeigt.
Diagramme sind für Abfrageergebnisse nicht verfügbar, die nur Datentypen wie Strings oder Zählungen enthalten.
Anhand der Ergebnisse können Sie die Abfrage bearbeiten und dann auf Abfrage ausführen klicken, um das Topologiediagramm zu aktualisieren.
Wenn keine Ergebnisse vorhanden sind, versuchen Sie, die Abfrage zu verfeinern.
Interagieren Sie mit der Topologie, um mehr über Ihre Ressourcen und ihre Beziehungen zu erfahren.
Benutzerdefinierte Abfragen erstellen
Wenn Sie eine benutzerdefinierte Abfrage erstellen möchten, starten Sie entweder eine neue Abfrage oder passen Sie eine vorhandene vorgeschlagene Abfrage an. Gehen Sie dazu so vor:
Rufen Sie in der Google Cloud Console die Seite Anwendungstopologie auf.
Wählen Sie im Bereich Abfrage erstellen den Tab für die Domain aus, die Sie untersuchen möchten.
Klicken Sie im Bereich Anzeigen auf und wählen Sie eine Ressource oder ein Ergebnis als primären Knoten für Ihre Abfrage aus. Klicken Sie dann auf Weiter.
Wenn Sie die Abfrage verfeinern möchten, klicken Sie auf den Schalter für einen Filter oder eine Verbindung, um ihn für den ausgewählten Knoten zu aktivieren. Definieren Sie den Wert für jeden Filter, den Sie aktivieren.
Wenn Sie weitere Änderungen an der Abfrage vornehmen möchten, können Sie Komponenten hinzufügen, bearbeiten oder entfernen.
- Wenn Sie der Abfrage eine Komponente hinzufügen möchten, klicken Sie neben dem Knoten auf das Pluszeichen ().
- Wenn Sie eine Komponente entfernen möchten, klicken Sie auf das Schließen-Symbol .
- Wenn Sie den Wert einer
Where-Klausel ändern möchten, klicken Sie auf den Wert.
Sie können auf Rückgängig klicken, um eine Änderung rückgängig zu machen, oder auf Wiederholen , um Änderungen, die Sie mit Rückgängig rückgängig gemacht haben, noch einmal anzuwenden.
Wenn Sie eine Abfrage erstellen, werden die verfügbaren Knoten, Filter und Verbindungen aktualisiert.
Wenn Sie die Abfrage bearbeitet haben, klicken Sie auf Abfrage ausführen. Wenn die Ergebnisse Ihrer Abfrage Google Cloud erkannte Ressourcen oder Ressourcen enthalten, die in App Hub-Anwendungen registriert sind, wird ein Topologiediagramm angezeigt.
Diagramme sind für Abfrageergebnisse nicht verfügbar, die nur Datentypen wie Strings oder Zählungen enthalten.
Anhand der Ergebnisse können Sie die Abfrage bearbeiten und dann auf Abfrage ausführen klicken, um das Topologiediagramm zu aktualisieren.
Wenn keine Ergebnisse vorhanden sind, versuchen Sie, die Abfrage zu verfeinern.
Interagieren Sie mit der Topologie, um mehr über Ihre Ressourcen und ihre Beziehungen zu erfahren.
Mit einer Topologie interagieren
In einem Topologiediagramm auf dem Tab Diagramm werden Ressourcen und ihre Beziehungen als Knoten und Verbindungen dargestellt.
- Symbole stellen Knoten dar, die erkannte und registrierte Ressourcen enthalten.
- Linien stellen Verbindungen dar, die Beziehungen zwischen Knoten.

Sie haben folgende Möglichkeiten, mit einer Topologie zu interagieren:
- Ändern Sie die Visualisierung, indem Sie hinein- oder herauszoomen oder Knoten neu positionieren.
- Bewegen Sie den Mauszeiger auf die Verbindungslinie zwischen zwei Knoten, um das Label für eine Verbindung aufzurufen.
- Wählen Sie einen Knoten oder eine Verbindung aus, um Informationen dazu aufzurufen.
- Klicken Sie auf Bereich ein-/ausblenden , um den Abfragebereich ein- oder auszublenden.
Wenn Sie die Abfrageergebnisse in einer Tabelle ansehen möchten, klicken Sie auf den Tab Tabelle. Sie haben folgende Möglichkeiten, die Darstellung der Daten zu ändern:
- Wenn Sie die Spalten auswählen möchten, die in der Tabelle angezeigt werden, klicken Sie auf Spaltenanzeigeoptionen .
- Wenn Sie die Tabelle nach bestimmten Attributen filtern möchten, wählen Sie die Attribute im Feld Filter aus.
- Sie können jede Spalte auch in auf- oder absteigender Reihenfolge sortieren.