Ejecuta consultas

App Topology te permite ejecutar consultas para correlacionar datos y responder preguntas sobre el estado, el rendimiento y la seguridad de tus aplicaciones.

Tipos de topologías

App Topology admite consultas para recursos de un proyecto Google Cloud y consultas para aplicaciones de App Hub en un proyecto o una carpeta habilitada para apps.Google Cloud Cuando creas aplicaciones de App Hub en una carpeta, puedes ver las relaciones de recursos entre los proyectos de esa carpeta cuando ejecutas consultas en App Topology.

En Cloud Hub, la topología de la app proporciona varios dominios para tipos específicos de preguntas. Cada dominio te permite consultar un conjunto específico de datos subyacentes.

  • Estado y solución de problemas: Para ingenieros de confiabilidad de sitios (SRE) y otros usuarios que se enfocan en el estado y la confiabilidad del tiempo de ejecución de los servicios. Puedes ver las alertas abiertas para los eventos de implementación y analizar el tráfico entre los componentes de la aplicación o los recursos de agentes.

  • Implementaciones: Para ingenieros de DevOps que administran la cadena de suministro de software y la configuración de la infraestructura. Puedes verificar los artefactos de compilación en busca de vulnerabilidades conocidas antes de que se implementen y rastrear la procedencia desde el código fuente hasta la producción.

  • Seguridad: Para ingenieros y administradores de seguridad que auditan el acceso, las vulnerabilidades y el riesgo de la cadena de suministro de software Puedes examinar las rutas de acceso e identificar los servicios y la infraestructura en ejecución que se ven afectados por las vulnerabilidades.

App Topology también proporciona gráficos de topología que se enfocan en usos específicos en otras áreas de Google Cloud.

Usa la siguiente tabla para decidir qué herramienta de topología usar:

Herramienta de topología Cuándo se utiliza
Topología de la app en Cloud Hub Analizar las relaciones de los datos en los dominios de observabilidad, seguridad y implementación
  • Visualiza los servicios y las cargas de trabajo de App Hub agrupados por aplicación
  • Usar consultas predefinidas o crear tus propias consultas
  • Consulta los datos de proyectos individuales y carpetas habilitadas para apps
Topología de la aplicación en Cloud Monitoring Visualiza datos de observabilidad en tiempo real, como el tráfico, la latencia y las dependencias de servicio, según la telemetría.
  • Visualiza los servicios y las cargas de trabajo de App Hub agrupados por aplicación
  • Registra los servicios y las cargas de trabajo descubiertos
  • Proporciona una vista enfocada del rendimiento y el tráfico de las aplicaciones
  • Consulta los datos de proyectos individuales y carpetas habilitadas para apps
Topología del agente Visualizar la infraestructura y la conectividad de los sistemas basados en agentes, como la conexión entre los agentes y sus herramientas de administración
  • Usa las consultas proporcionadas o ejecuta una consulta predefinida modificada en Cloud Hub
  • Solo se pueden ver los datos de proyectos individuales

Antes de comenzar

  1. Identifica el proyecto Google Cloud que deseas configurar.

    • Los datos de seguridad y cumplimiento que proporciona Security Command Center solo están disponibles para los proyectos y las aplicaciones de una Google Cloud organización. Si deseas migrar un proyecto a una organización, consulta las instrucciones de migración.
    • Si configuras una carpeta habilitada para aplicaciones para las aplicaciones de App Hub, habilita las APIs y otorga los permisos que se describen en estas instrucciones en el proyecto de administración de la carpeta.
  2. Para ver datos de la cadena de suministro de software, como la procedencia de la compilación, configura estadísticas de Developer Connect.

  3. Habilita las APIs de App Topology, Cloud Asset Inventory y Observability.

    Roles necesarios para habilitar las APIs

    Para habilitar APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.

    Habilitar las API

  4. Opcional: Para ver el tráfico de los agentes, instrumenta tus aplicaciones de IA.

  5. Opcional: Configura Security Command Center para los datos de seguridad y cumplimiento. Activa Security Command Center a nivel de la organización y configura las funciones que deseas usar. La consulta de datos de Security Command Center solo está disponible para los niveles Premium y Enterprise.

  6. Otorga permisos a tus usuarios para consultar datos y ver gráficos de topología.

  7. Si proteges servicios en un perímetro de Controles del servicio de VPC, actualiza el perímetro para incluir la Topología de la app y los servicios que proporcionan datos subyacentes. Obtén más información.

Roles obligatorios

El rol de operador de Cloud Hub incluye los permisos necesarios para ver datos de todos los dominios en Cloud Hub, así como datos de otras Google Cloud topologías.

Para obtener los permisos que necesitas para consultar todos los dominios en la Topología de la app, pídele a tu administrador que te otorgue el rol de IAM de Operador de Cloud Hub (roles/cloudhub.operator) en el proyecto con tus recursos o en el proyecto de administración de tus aplicaciones. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Acerca de las consultas

Las consultas de App Topology constan de varios componentes:

  • Nodos: Son los recursos descubiertos Google Cloud o los recursos registrados en las aplicaciones de App Hub. Estos son algunos ejemplos de nodos:

    • Una VM de Compute Engine
    • Una imagen de contenedor en Artifact Registry
    • Un agente
    • Una alerta (un incidente en Cloud Monitoring)
    • Una aplicación, un servicio o una carga de trabajo de App Hub
    • Una vulnerabilidad

    El compilador de consultas agrupa los nodos por servicio.

  • Cláusula WHERE: Es un filtro que se aplica a un nodo para refinar la consulta según las propiedades específicas del nodo.

  • Conexiones: Es una relación direccional entre dos nodos. Las conexiones tienen en cuenta el contexto, y solo las relaciones válidas están disponibles para un tipo de nodo seleccionado. Estos son algunos ejemplos:

    • contained in
    • sends traffic to
    • owns
    • depends on

En el siguiente ejemplo de consulta, se buscan implementaciones que tienen una vulnerabilidad específica:

Ejemplo de consulta con diversos componentes
Un ejemplo de consulta que usa una variedad de componentes

La búsqueda establece los nodos clave de la investigación: - K8s Apps Deployment: Es una implementación de Google Kubernetes Engine (GKE) - Docker Image: Es una imagen de contenedor almacenada en Artifact Registry - Vulnerability

Las conexiones contains y contained in indican las relaciones entre los nodos:

  • K8s Apps Deployment contains Vulnerability
  • Vulnerability contained in Docker Image

La cláusula Where filtra los resultados de vulnerabilidades para mostrar un CVE específico.

  • Where Id = CVE-2026-24061

Limitaciones

Disponibilidad de los datos:

  • Google Cloud Observability no admite la telemetría para todos los servicios y cargas de trabajo de App Hub. Para obtener una lista de los recursos de infraestructura compatibles, consulta Infraestructura compatible con la Supervisión de aplicaciones.
  • Cuando ves una topología para una aplicación de App Hub, los recursos que se pueden compartir entre aplicaciones no se incluyen en la visualización.
  • Cuando borras un evento de estadísticas de Developer Connect, es posible que el evento siga apareciendo en los resultados de la consulta de la topología de la app durante unos días.

Ubicación de los proyectos Google Cloud :

  • Los datos de seguridad y cumplimiento que proporciona Security Command Center solo están disponibles para los proyectos y las aplicaciones de una Google Cloud organización.

Ejecuta una consulta

Puedes usar consultas predefinidas, modificarlas o crear consultas personalizadas.

Usar o personalizar una consulta sugerida

La topología de la app proporciona sugerencias de búsqueda que puedes usar sin realizar ningún cambio, o bien puedes personalizar esas sugerencias para que se ajusten a tus requisitos específicos.

  1. En la consola de Google Cloud , ve a la página Topología de la app.

    Ir a Topología de la app

  2. En el panel Crea tu consulta, selecciona la pestaña del dominio que deseas explorar.

  3. En Quick Queries, haz clic en una consulta para ver una vista previa de sus componentes.

  4. Para usar la sugerencia, haz clic en Usar sugerencia. La consulta aparece en la sección Mostrar.

  5. Modifica los detalles de la consulta en el editor según tus necesidades.

    • Para agregar un componente a la consulta, haz clic en el ícono de signo más () junto al nodo.
    • Para quitar un componente, haz clic en el ícono de cerrar .
    • Para cambiar el valor de una cláusula Where, haz clic en el valor.

    Puedes hacer clic en Deshacer para revertir un cambio o en Rehacer para volver a aplicar los cambios que revertiste con Deshacer.

    A medida que creas tu consulta, se actualizan los nodos, los filtros y las conexiones disponibles.

    Por ejemplo, si seleccionaste Vulnerabilidades en las implementaciones de Kubernetes, los componentes son los siguientes:

    Application
      contains Workload
        depends on K8s Apps Deployment
           contains Vulnerability
              Where Id = Empty value
    

    Para usar la consulta, debes especificar una vulnerabilidad para buscar reemplazando Empty value por un ID de CVE, como CVE-2026-24061.

    Como alternativa, puedes cambiar la consulta para buscar todas las cargas de trabajo de la aplicación que contengan imágenes de Docker con una vulnerabilidad específica.

    Application
      contains Workload
        contains Deployment Event
          contains artifact Docker Image
            contains Vulnerability
              Where Id = CVE-2026-24061
    
  6. Cuando termines de editar la consulta, haz clic en Ejecutar consulta. Si los resultados de tu búsqueda incluyen Google Cloud recursos descubiertos o recursos registrados en aplicaciones de App Hub, se mostrará un gráfico de topología.

    Los gráficos no están disponibles para los resultados de la búsqueda que solo incluyen tipos de datos, como cadenas o recuentos.

    Según los resultados, puedes editar la consulta y, luego, hacer clic en Ejecutar consulta para actualizar el gráfico de topología.

    Si no hay resultados, intenta definir mejor tu búsqueda.

  7. Interactúa con la topología para obtener información sobre tus recursos y sus relaciones.

Crea consultas personalizadas

Para crear una consulta personalizada, inicia una consulta nueva o personaliza una sugerencia existente siguiendo estos pasos:

  1. En la consola de Google Cloud , ve a la página Topología de la app.

    Ir a Topología de la app

  2. En el panel Crea tu consulta, selecciona la pestaña del dominio que deseas explorar.

  3. En la sección Mostrar, haz clic en y selecciona un recurso o un hallazgo como el nodo principal de tu búsqueda. Luego, haz clic en Continuar.

  4. Para definir mejor tu búsqueda, haz clic en el botón de activación de cualquier filtro o conexión para habilitarlo en el nodo seleccionado. Define el valor para cada filtro que habilites.

  5. Para realizar cambios adicionales en la búsqueda, puedes agregar, editar o quitar componentes.

    • Para agregar un componente a la consulta, haz clic en el ícono de signo más () junto al nodo.
    • Para quitar un componente, haz clic en el ícono de cerrar .
    • Para cambiar el valor de una cláusula Where, haz clic en el valor.

    Puedes hacer clic en Deshacer para revertir un cambio o en Rehacer para volver a aplicar un cambio que revertiste con Deshacer.

    A medida que creas tu consulta, se actualizan los nodos, los filtros y las conexiones disponibles.

  6. Cuando termines de editar la consulta, haz clic en Ejecutar consulta. Si los resultados de tu búsqueda incluyen Google Cloud recursos descubiertos o recursos registrados en aplicaciones de App Hub, se mostrará un gráfico de topología.

    Los gráficos no están disponibles para los resultados de la búsqueda que solo incluyen tipos de datos, como cadenas o recuentos.

    Según los resultados, puedes editar la consulta y, luego, hacer clic en Ejecutar consulta para actualizar el gráfico de topología.

    Si no hay resultados, intenta definir mejor tu búsqueda.

  7. Interactúa con la topología para obtener información sobre tus recursos y sus relaciones.

Cómo interactuar con una topología

En la pestaña Gráfico, se muestra un gráfico de topología que incluye los recursos y sus relaciones como nodos y conexiones.

  • Los íconos representan nodos, que incluyen recursos descubiertos y registrados.
  • Las líneas representan las conexiones, es decir, las relaciones entre los nodos.

Ejemplo de un gráfico de topología con un nodo seleccionado

Puedes interactuar con una topología de las siguientes maneras:

  • Cambia la visualización acercando o alejando el zoom, o bien reposicionando los nodos.
  • Para ver la etiqueta de una conexión, coloca el cursor sobre la línea de conexión entre dos nodos.
  • Selecciona un nodo o una conexión para obtener información sobre ellos.
  • Haz clic en Alternar panel para ocultar o mostrar el panel de búsqueda.

Para ver los resultados de la consulta en una tabla, haz clic en la pestaña Tabla. Puedes cambiar la forma en que se muestran los datos de las siguientes maneras:

  • Para seleccionar las columnas que se muestran en la tabla, haz clic en Opciones de visualización de columnas .
  • Para filtrar la tabla y ver propiedades específicas, selecciona las propiedades en el campo Filtro.
  • También puedes ordenar cada columna de forma ascendente o descendente.