Mit der Anwendungstopologie können Sie Abfragen ausführen, um Daten zu korrelieren und Fragen zum Zustand, zur Leistung und zur Sicherheitslage Ihrer Anwendungen zu beantworten.
Topologietypen
Anwendungstopologie unterstützt Abfragen für Google Cloud Ressourcen in einemGoogle Cloud -Projekt und Abfragen für App Hub-Anwendungen in einem Projekt oder einem für Apps aktivierten Ordner. Wenn Sie App Hub-Anwendungen in einem Ordner erstellen, können Sie Ressourcenbeziehungen über Projekte hinweg in diesem Ordner aufrufen, wenn Sie Abfragen in der Anwendungstopologie ausführen.
In Cloud Hub bietet die Anwendungstopologie mehrere Bereiche für bestimmte Arten von Fragen. Mit jeder Domain können Sie eine bestimmte Gruppe zugrunde liegender Daten abfragen.
Zustand und Fehlerbehebung: Für Site Reliability Engineers (SREs) und andere Nutzer, die sich auf den Laufzeitzustand und die Zuverlässigkeit von Diensten konzentrieren. Sie können offene Benachrichtigungen für Bereitstellungsereignisse aufrufen und den Traffic zwischen Anwendungskomponenten oder agentischen Ressourcen analysieren.
Bereitstellungen: Für DevOps-Entwickler, die die Software-Lieferkette und die Infrastrukturkonfiguration verwalten. Sie können Build-Artefakte vor der Bereitstellung auf bekannte Sicherheitslücken prüfen und die Herkunft vom Quellcode bis zur Produktion nachvollziehen.
Sicherheit: Für Sicherheitsexperten und ‑manager, die den Zugriff, Sicherheitslücken und das Risiko der Softwarelieferkette prüfen. Sie können Zugriffspfade untersuchen und laufende Dienste und Infrastruktur identifizieren, die von Sicherheitslücken betroffen sind.
Anwendungstopologie bietet auch Topologiediagramme, die sich auf bestimmte Anwendungsfälle in anderen Bereichen von Google Cloudkonzentrieren.
Anhand der folgenden Tabelle können Sie entscheiden, welches Topologie-Tool Sie verwenden sollten:
| Topologie-Tool | Verwendung |
|---|---|
| Anwendungstopologie in Cloud Hub | Datenbeziehungen in den Bereichen Beobachtbarkeit, Sicherheit und Bereitstellung analysieren.
|
| Anwendungstopologie in Cloud Monitoring | Beobachtbarkeitsdaten in Echtzeit ansehen, z. B. Traffic, Latenz und Dienstabhängigkeiten basierend auf Telemetrie.
|
| Agent-Topologie | Infrastruktur und Konnektivität von agentenbasierten Systemen ansehen, z. B. die Verbindung zwischen Agents und ihren Verwaltungstools.
|
Hinweis
Identifizieren Sie das Google Cloud -Projekt, das Sie einrichten möchten.
- Sicherheits- und Compliancedaten, die von Security Command Center bereitgestellt werden, sind nur für Projekte und Anwendungen in einer Google Cloud Organisation verfügbar. Wenn Sie ein Projekt in eine Organisation migrieren möchten, finden Sie hier eine Anleitung.
- Wenn Sie einen für Apps aktivierten Ordner für App Hub-Anwendungen einrichten, aktivieren Sie APIs und erteilen Sie Berechtigungen, die in dieser Anleitung für das Verwaltungsprojekt des Ordners beschrieben sind.
Wenn Sie Daten zur Softwarelieferkette wie die Build-Herkunft sehen möchten, konfigurieren Sie Developer Connect-Statistiken.
Aktivieren Sie die API für die Anwendungstopologie, die Cloud Asset Inventory API und die Observability APIs.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von RollenOptional: Wenn Sie den Agent-Traffic sehen möchten, instrumentieren Sie Ihre KI-Anwendungen.
Optional: Security Command Center für Sicherheits- und Compliance-Daten einrichten Aktivieren Sie Security Command Center auf Organisationsebene und konfigurieren Sie die Funktionen, die Sie verwenden möchten. Das Abfragen von Daten aus Security Command Center ist nur für die Premium- und Enterprise-Stufe verfügbar.
Erteilen Sie Ihren Nutzern Berechtigungen, damit sie Daten abfragen und Topologiediagramme ansehen können.
Wenn Sie Dienste in einem VPC Service Controls-Perimeter schützen, aktualisieren Sie den Perimeter, damit er Anwendungstopologie und Dienste mit zugrunde liegenden Daten umfasst. Weitere Informationen
Erforderliche Rollen
Die Rolle „Cloud Hub Operator“ umfasst die erforderlichen Berechtigungen, um Daten für alle Domains in Cloud Hub sowie Daten für andere Google Cloud Topologien aufzurufen.
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Cloud Hub Operator (roles/cloudhub.operator) für das Projekt mit Ihren Ressourcen oder das Verwaltungsprojekt für Ihre Anwendungen zuzuweisen, damit Sie die Berechtigungen erhalten, die Sie zum Abfragen aller Domains in der App-Topologie benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Abfragen
Anwendungstopologie-Abfragen bestehen aus mehreren Komponenten:
Knoten: Erkannte Google Cloud Ressourcen oder Ressourcen, die in App Hub-Anwendungen registriert sind. Beispiele für Knoten:
- Eine Compute Engine-VM
- Ein Container-Image in Artifact Registry
- KI-Agent
- Eine Benachrichtigung (ein Vorfall in Cloud Monitoring)
- Eine App Hub-Anwendung, ein App Hub-Dienst oder eine App Hub-Arbeitslast
- Eine Sicherheitslücke
Im Query Builder werden Knoten nach Dienst gruppiert.
WHERE-Anweisung: Ein Filter, der auf einen Knoten angewendet wird, um die Abfrage basierend auf den spezifischen Attributen des Knotens zu verfeinern.
Verbindungen: Eine gerichtete Beziehung zwischen zwei Knoten. Verbindungen sind kontextbezogen und nur gültige Beziehungen sind für einen ausgewählten Knotentyp verfügbar. Hier einige Beispiele:
contained insends traffic toownsdepends on
Mit der folgenden Beispielabfrage wird nach Bereitstellungen mit einer bestimmten Sicherheitslücke gesucht:
Mit der Abfrage werden die wichtigsten Knoten der Untersuchung festgelegt:
– K8s Apps Deployment: Eine Google Kubernetes Engine-Bereitstellung (GKE)
– Docker Image: Ein in Artifact Registry gespeichertes Container-Image
– Vulnerability
Die Verbindungen contains und contained in geben die Beziehungen zwischen den Knoten an:
K8s Apps Deployment contains VulnerabilityVulnerability contained in Docker Image
Mit der WHERE-Klausel werden die Ergebnisse von Sicherheitslücken gefiltert, um eine bestimmte CVE anzuzeigen.
Where Id = CVE-2026-24061
Beschränkungen
Datenverfügbarkeit:
- Google Cloud Observability unterstützt nicht die Telemetrie für alle App Hub-Dienste und ‑Arbeitslasten. Eine Liste der unterstützten Infrastrukturressourcen finden Sie unter Von Application Monitoring unterstützte Infrastruktur.
- Wenn Sie sich die Topologie einer App Hub-Anwendung ansehen, werden Ressourcen, die für mehrere Anwendungen freigegeben werden können, nicht in der Visualisierung berücksichtigt.
- Wenn Sie ein Developer Connect-Statistikereignis löschen, wird es möglicherweise noch einige Tage lang in den Abfrageergebnissen der Anwendungstopologie angezeigt.
Standort von Google Cloud Projekten:
- Sicherheits- und Compliancedaten, die von Security Command Center bereitgestellt werden, sind nur für Projekte und Anwendungen in einer Google Cloud Organisation verfügbar.
Abfrage ausführen
Sie können vordefinierte Abfragen verwenden, vordefinierte Abfragen ändern oder benutzerdefinierte Abfragen erstellen.
Vorgeschlagene Abfrage verwenden oder anpassen
In der Anwendungstopologie werden Abfragevorschläge angezeigt, die Sie ohne Änderungen verwenden oder an Ihre spezifischen Anforderungen anpassen können.
Rufen Sie in der Google Cloud Console die Seite „Anwendungstopologie“ auf.
Wählen Sie im Bereich Abfrage erstellen den Tab für die Domain aus, die Sie untersuchen möchten.
Klicken Sie unter Schnellabfragen auf eine Abfrage, um eine Vorschau der Abfragekomponenten zu sehen.
Wenn Sie die Anfrage verwenden möchten, klicken Sie auf Vorschlag verwenden. Die Abfrage wird im Bereich Anzeigen angezeigt.
Passen Sie die Abfragedetails im Editor nach Bedarf an.
- Wenn Sie der Abfrage eine Komponente hinzufügen möchten, klicken Sie neben dem Knoten auf das Pluszeichen ().
- Wenn Sie eine Komponente entfernen möchten, klicken Sie auf das Schließen-Symbol .
- Wenn Sie den Wert einer
Where-Klausel ändern möchten, klicken Sie auf den Wert.
Sie können auf Rückgängig klicken, um eine Änderung rückgängig zu machen, oder auf Wiederholen , um Änderungen, die Sie mit Rückgängig rückgängig gemacht haben, noch einmal anzuwenden.
Wenn Sie Ihre Abfrage erstellen, werden die verfügbaren Knoten, Filter und Verbindungen aktualisiert.
Wenn Sie beispielsweise Sicherheitslücken in Kubernetes-Bereitstellungen ausgewählt haben, sind die Komponenten:
Application contains Workload depends on K8s Apps Deployment contains Vulnerability Where Id = Empty valueWenn Sie die Abfrage verwenden möchten, müssen Sie eine Sicherheitslücke angeben, nach der gesucht werden soll. Ersetzen Sie dazu
Empty valuedurch eine CVE-ID wieCVE-2026-24061.Alternativ können Sie die Abfrage so ändern, dass nach allen Anwendungs-Workloads gesucht wird, die Docker-Images mit einer bestimmten Sicherheitslücke enthalten.
Application contains Workload contains Deployment Event contains artifact Docker Image contains Vulnerability Where Id = CVE-2026-24061Wenn Sie mit der Bearbeitung der Abfrage fertig sind, klicken Sie auf Abfrage ausführen. Wenn die Ergebnisse Ihrer Anfrage Google Cloud erkannte Ressourcen oder Ressourcen enthalten, die in App Hub-Anwendungen registriert sind, wird ein Topologie-Diagramm angezeigt.
Für Abfrageergebnisse, die nur Datentypen wie Strings oder Zählungen enthalten, sind keine Diagramme verfügbar.
Anhand der Ergebnisse können Sie die Abfrage bearbeiten und dann auf Abfrage ausführen klicken, um das Topologiediagramm zu aktualisieren.
Wenn keine Ergebnisse vorhanden sind, versuchen Sie, Ihre Anfrage zu verfeinern.
Mit der Topologie interagieren, um mehr über Ihre Ressourcen und ihre Beziehungen zu erfahren.
Benutzerdefinierte Abfragen erstellen
So erstellen Sie eine benutzerdefinierte Abfrage: Beginnen Sie entweder mit einer neuen Abfrage oder passen Sie eine vorhandene vorgeschlagene Abfrage an. Gehen Sie dazu so vor:
Rufen Sie in der Google Cloud Console die Seite „Anwendungstopologie“ auf.
Wählen Sie im Bereich Abfrage erstellen den Tab für die Domain aus, die Sie untersuchen möchten.
Klicken Sie im Bereich Anzeigen auf und wählen Sie eine Ressource oder ein Ergebnis als primären Knoten für Ihre Anfrage aus. Klicken Sie dann auf Weiter.
Wenn Sie Ihre Anfrage eingrenzen möchten, klicken Sie auf den Ein/Aus-Schalter für einen beliebigen Filter oder eine beliebige Verbindung, um ihn für den ausgewählten Knoten zu aktivieren. Legen Sie den Wert für jeden Filter fest, den Sie aktivieren.
Wenn Sie weitere Änderungen an der Abfrage vornehmen möchten, können Sie Komponenten hinzufügen, bearbeiten oder entfernen.
- Wenn Sie der Abfrage eine Komponente hinzufügen möchten, klicken Sie neben dem Knoten auf das Pluszeichen ().
- Wenn Sie eine Komponente entfernen möchten, klicken Sie auf das Schließen-Symbol .
- Wenn Sie den Wert einer
Where-Klausel ändern möchten, klicken Sie auf den Wert.
Sie können auf Rückgängig klicken, um eine Änderung rückgängig zu machen, oder auf Wiederholen , um eine Änderung, die Sie mit Rückgängig rückgängig gemacht haben, noch einmal anzuwenden.
Während Sie Ihre Abfrage erstellen, werden die verfügbaren Knoten, Filter und Verbindungen aktualisiert.
Wenn Sie mit der Bearbeitung der Abfrage fertig sind, klicken Sie auf Abfrage ausführen. Wenn die Ergebnisse Ihrer Anfrage Google Cloud erkannte Ressourcen oder Ressourcen enthalten, die in App Hub-Anwendungen registriert sind, wird ein Topologie-Diagramm angezeigt.
Für Abfrageergebnisse, die nur Datentypen wie Strings oder Zählungen enthalten, sind keine Diagramme verfügbar.
Anhand der Ergebnisse können Sie die Abfrage bearbeiten und dann auf Abfrage ausführen klicken, um das Topologiediagramm zu aktualisieren.
Wenn keine Ergebnisse vorhanden sind, versuchen Sie, Ihre Anfrage zu verfeinern.
Mit der Topologie interagieren, um mehr über Ihre Ressourcen und ihre Beziehungen zu erfahren.
Mit einer Topologie interagieren
Auf dem Tab Diagramm wird ein Topologiediagramm mit Ressourcen und ihren Beziehungen als Knoten und Verbindungen angezeigt.
- Symbole stellen Knoten dar, die erkannte und registrierte Ressourcen enthalten.
- Linien stellen Verbindungen dar, also die Beziehungen zwischen Knoten.

Sie haben folgende Möglichkeiten, mit einer Topologie zu interagieren:
- Sie können die Visualisierung ändern, indem Sie hinein- oder herauszoomen oder Knoten neu positionieren.
- Wenn Sie das Label für eine Verbindung aufrufen möchten, bewegen Sie den Mauszeiger auf die Verbindungslinie zwischen zwei Knoten.
- Wenn Sie einen Knoten oder eine Verbindung auswählen, erhalten Sie Informationen dazu.
- Klicken Sie auf Bereich ein-/ausblenden , um den Abfragebereich ein- oder auszublenden.
Wenn Sie die Abfrageergebnisse in einer Tabelle ansehen möchten, klicken Sie auf den Tab Tabelle. Sie haben folgende Möglichkeiten, die Darstellung von Daten zu ändern:
- Klicken Sie auf Spaltenanzeigeoptionen , um die in der Tabelle angezeigten Spalten auszuwählen.
- Wenn Sie die Tabelle nach bestimmten Attributen filtern möchten, wählen Sie die Attribute im Feld Filter aus.
- Sie können jede Spalte auch in auf- oder absteigender Reihenfolge sortieren.