Exécuter des requêtes

App Topology vous permet d'exécuter des requêtes pour vous aider à corréler des données et à répondre à des questions sur l'état, les performances et la posture de sécurité de vos applications.

Types de topologies

App Topology est compatible avec les requêtes pour les Google Cloud ressources d'un Google Cloud projet et les requêtes pour les applications App Hub dans un projet ou un dossier compatible avec les applications. Lorsque vous créez des applications App Hub dans un dossier, vous pouvez afficher les relations entre les ressources de différents projets de ce dossier lorsque vous exécutez des requêtes dans App Topology.

Dans Cloud Hub, App Topology fournit plusieurs domaines pour des types de questions spécifiques. Chaque domaine vous permet d'interroger un ensemble spécifique de données sous-jacentes.

  • État et dépannage : pour les ingénieurs en fiabilité des sites (SRE) et les autres utilisateurs qui se concentrent sur l'état et la fiabilité des services au moment de l'exécution. Vous pouvez afficher les alertes ouvertes pour les événements de déploiement et analyser le trafic entre les composants d'application ou les ressources d'agent.

  • Déploiements : pour les ingénieurs DevOps qui gèrent la chaîne d'approvisionnement logicielle et la configuration de l'infrastructure. Vous pouvez vérifier les artefacts de compilation pour détecter les failles connues avant leur déploiement et suivre la provenance du code source à la production.

  • Sécurité : pour les ingénieurs et responsables de la sécurité qui auditent l'accès, les failles et les risques liés à la chaîne d'approvisionnement logicielle. Vous pouvez examiner les chemins d'accès et identifier les services et l'infrastructure en cours d'exécution qui sont affectés par des failles.

App Topology fournit également des graphiques de topologie axés sur des utilisations spécifiques dans d'autres domaines de Google Cloud.

Utilisez le tableau suivant pour vous aider à choisir l'outil de topologie à utiliser :

Outil de topologie Quand utiliser cette fonctionnalité
API App Topology Les agents peuvent utiliser le serveur MCP App Topology pour interroger et corréler les données de ressources.
App Topology in Cloud Hub Analysez les relations entre les données dans les domaines d'observabilité, de sécurité et de déploiement.
  • Affichez les services et les charges de travail App Hub regroupés ensemble par application.
  • Utilisez des requêtes prédéfinies ou créez vos propres requêtes.
  • Affichez les données pour des projets individuels et des dossiers compatibles avec les applications.
Topologie des applications dans Cloud Monitoring Affichez des données d'observabilité en temps réel telles que le trafic, la latence et les dépendances de service en fonction de la télémétrie.
  • Affichez les services et les charges de travail App Hub regroupés ensemble par application.
  • Enregistrez les services et les charges de travail découverts.
  • Fournit une vue ciblée des performances et du trafic des applications.
  • Affichez les données pour des projets individuels et des dossiers compatibles avec les applications.
Topologie des agents Affichez l'infrastructure et la connectivité des systèmes basés sur des agents, tels que la connexion entre les agents et leurs outils de gestion.
  • Utilisez les requêtes fournies ou exécutez une requête prédéfinie modifiée dans Cloud Hub.
  • Affichez les données pour des projets individuels uniquement.

Avant de commencer

  1. Identifiez le Google Cloud projet que vous souhaitez configurer.

    • Les données de sécurité et de conformité fournies par Security Command Center ne sont disponibles que pour les projets et les applications d'une Google Cloud organisation. Si vous souhaitez migrer un projet vers une organisation, consultez les instructions de migration
    • Si vous configurez un dossier compatible avec les applications pour les applications App Hub, activez les API et accordez les autorisations décrites dans ces instructions sur le projet de gestion du dossier.
  2. Pour afficher les données de la chaîne d'approvisionnement logicielle, telles que la provenance du build, configurez les insights Developer Connect.

  3. Activez les API App Topology, inventaire des éléments cloud et API Observability.

    Rôles requis pour activer les API

    Pour activer les API, vous avez besoin de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation via le rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation via le rôle Administrateur d'utilisation du service (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

    Activer les API

  4. Facultatif : Pour afficher le trafic des agents, instrumentez vos applications d'IA.

  5. Facultatif : Configurez Security Command Center pour les données de sécurité et de conformité. Activez Security Command Center au niveau de l'organisation et configurez les fonctionnalités que vous souhaitez utiliser. L'interrogation des données de Security Command Center n'est disponible que pour les niveaux Premium et Enterprise.

  6. Accordez les autorisations à vos utilisateurs pour interroger les données et afficher les graphiques de topologie.

  7. Si vous protégez des services dans un périmètre VPC Service Controls, mettez à jour le périmètre pour inclure App Topology et les services qui fournissent des données sous-jacentes. En savoir plus.

Rôles requis

Le rôle Opérateur Cloud Hub inclut les autorisations requises pour afficher les données de tous les domaines de Cloud Hub, ainsi que les données d' autres Google Cloud topologies.

Pour obtenir les autorisations nécessaires pour interroger tous les domaines dans App Topology, demandez à votre administrateur de vous accorder le rôle IAM Opérateur Cloud Hub (roles/cloudhub.operator) sur le projet avec vos ressources ou le projet de gestion de vos applications. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

À propos des requêtes

Les requêtes App Topology se composent de plusieurs éléments :

  • Nœuds : ressources découvertes Google Cloud ou enregistrées dans les applications App Hub. Voici quelques exemples de nœuds :

    • Une VM Compute Engine
    • Une image de conteneur dans Artifact Registry
    • Un agent
    • Une alerte (un incident dans Cloud Monitoring)
    • Une application, un service ou une charge de travail App Hub
    • Une faille

    Le générateur de requêtes regroupe les nœuds par service.

  • Clause Where : filtre appliqué à un nœud pour affiner la requête en fonction des propriétés spécifiques du nœud.

  • Connexions : relation directionnelle entre deux nœuds. Les connexions sont sensibles au contexte, et seules les relations valides sont disponibles pour un type de nœud sélectionné. Voici quelques exemples :

    • contained in
    • sends traffic to
    • owns
    • depends on

L'exemple de requête suivant recherche les déploiements présentant une faille spécifique :

Exemple de requête utilisant différents composants
Exemple de requête utilisant différents composants

La requête établit les nœuds clés de l'investigation: - K8s Apps Deployment - Un déploiement Google Kubernetes Engine (GKE) - Docker Image - Une image de conteneur stockée dans Artifact Registry - Vulnerability

Les connexions contains et contained in indiquent les relations entre les nœuds :

  • K8s Apps Deployment contains Vulnerability
  • Vulnerability contained in Docker Image

La clause Where filtre les résultats de la faille pour afficher un CVE spécifique.

  • Where Id = CVE-2026-24061

Limites

Disponibilité des données :

  • Google Cloud Observability n'est pas compatible avec la télémétrie pour tous les services et toutes les charges de travail App Hub. Pour obtenir la liste des ressources d'infrastructure compatibles, consultez Infrastructure compatible avec la surveillance des applications.
  • Lorsque vous affichez une topologie pour une application App Hub, les ressources qui peuvent être partagées entre les applications ne sont pas incluses dans la visualisation.
  • Lorsque vous supprimez un événement d'insights Developer Connect, il peut encore apparaître dans les résultats de requête App Topology pendant quelques jours.

Emplacement des Google Cloud projets :

  • Les données de sécurité et de conformité fournies par Security Command Center ne sont disponibles que pour les projets et les applications d'une Google Cloud organisation.

Exécuter une requête

Vous pouvez utiliser des requêtes prédéfinies, les modifier ou créer des requêtes personnalisées.

Utiliser ou personnaliser une requête suggérée

App Topology fournit des suggestions de requêtes que vous pouvez utiliser sans aucune modification. Vous pouvez également les personnaliser pour répondre à vos besoins spécifiques.

  1. Dans la Google Cloud console, accédez à la page App Topology.

    Accéder à App Topology

  2. Dans le panneau Créer votre requête, sélectionnez l'onglet du domaine que vous souhaitez explorer.

  3. Sous Requêtes rapides, cliquez sur une requête pour afficher un aperçu de ses composants.

  4. Pour utiliser la requête, cliquez sur Utiliser la suggestion. La requête s'affiche dans la section Afficher.

  5. Modifiez les détails de la requête dans l'éditeur en fonction de vos besoins.

    • Pour ajouter un composant à la requête, cliquez sur l'icône Plus () à côté du nœud.
    • Pour supprimer un composant, cliquez sur l'icône Fermer .
    • Pour modifier la valeur d'une clause Where, cliquez sur la valeur.

    Vous pouvez cliquer sur Annuler pour annuler une modification ou sur Rétablir pour appliquer de nouveau les modifications que vous avez annulées avec Annuler.

    À mesure que vous créez votre requête, les nœuds, filtres et connexions disponibles sont mis à jour.

    Par exemple, si vous avez sélectionné Failles dans les déploiements Kubernetes , les composants sont les suivants :

    Application
      contains Workload
        depends on K8s Apps Deployment
           contains Vulnerability
              Where Id = Empty value
    

    Pour utiliser la requête, vous devez spécifier une faille à rechercher en remplaçant Empty value par un ID CVE tel que CVE-2026-24061.

    Vous pouvez également modifier la requête pour rechercher toutes les charges de travail d'application contenant des images Docker présentant une faille spécifique.

    Application
      contains Workload
        contains Deployment Event
          contains artifact Docker Image
            contains Vulnerability
              Where Id = CVE-2026-24061
    
  6. Lorsque vous avez terminé de modifier la requête, cliquez sur Exécuter la requête. Si les résultats de votre requête incluent Google Cloud des ressources découvertes ou des ressources enregistrées dans des applications App Hub, un graphique de topologie s'affiche.

    Les graphiques ne sont pas disponibles pour les résultats de requête qui n'incluent que des types de données tels que des chaînes ou des nombres.

    En fonction des résultats, vous pouvez modifier la requête, puis cliquer sur Exécuter la requête pour mettre à jour le graphique de topologie.

    Si aucun résultat n'est affiché, essayez d'affiner votre requête.

  7. Interagissez avec la topologie pour en savoir plus sur vos ressources et leurs relations.

Créer des requêtes personnalisées

Pour créer une requête personnalisée, démarrez une nouvelle requête ou personnalisez une requête suggérée existante en procédant comme suit :

  1. Dans la Google Cloud console, accédez à la page App Topology.

    Accéder à App Topology

  2. Dans le panneau Créer votre requête, sélectionnez l'onglet du domaine que vous souhaitez explorer.

  3. Dans la section Afficher, cliquez sur et sélectionnez une ressource ou un résultat comme nœud principal de votre requête, puis cliquez sur Continuer.

  4. Pour affiner votre requête, cliquez sur le bouton bascule d'un filtre ou d'une connexion pour l'activer pour le nœud sélectionné. Définissez la valeur de chaque filtre que vous activez.

  5. Pour apporter d'autres modifications à la requête, vous pouvez ajouter, modifier ou supprimer des composants.

    • Pour ajouter un composant à la requête, cliquez sur l'icône Plus () à côté du nœud.
    • Pour supprimer un composant, cliquez sur l'icône Fermer .
    • Pour modifier la valeur d'une clause Where, cliquez sur la valeur.

    Vous pouvez cliquer sur Annuler pour annuler une modification ou sur Rétablir pour appliquer de nouveau une modification que vous avez annulée avec Annuler.

    À mesure que vous créez votre requête, les nœuds, filtres et connexions disponibles sont mis à jour.

  6. Lorsque vous avez terminé de modifier la requête, cliquez sur Exécuter la requête. Si les résultats de votre requête incluent Google Cloud des ressources découvertes ou des ressources enregistrées dans des applications App Hub, un graphique de topologie s'affiche.

    Les graphiques ne sont pas disponibles pour les résultats de requête qui n'incluent que des types de données tels que des chaînes ou des nombres.

    En fonction des résultats, vous pouvez modifier la requête, puis cliquer sur Exécuter la requête pour mettre à jour le graphique de topologie.

    Si aucun résultat n'est affiché, essayez d'affiner votre requête.

  7. Interagissez avec la topologie pour en savoir plus sur vos ressources et leurs relations.

Interagir avec une topologie

Un graphique de topologie de l'onglet Graphique affiche les ressources et leurs relations sous forme de nœuds et de connexions.

  • Les icônes représentent des nœuds, qui incluent des ressources découvertes et enregistrées.
  • Les lignes représentent les connexions, c'est-à-dire les relations entre les nœuds.

Exemple de graphique de topologie avec un nœud sélectionné

Vous pouvez interagir avec une topologie de différentes manières :

  • Modifiez la visualisation en effectuant un zoom avant ou arrière, ou en repositionnant les nœuds.
  • Affichez le libellé d'une connexion en pointant sur la ligne de connexion entre deux nœuds.
  • Obtenez des informations sur un nœud ou une connexion en le sélectionnant.
  • Masquez ou affichez le panneau de requête en cliquant sur Activer/désactiver le panneau .

Pour afficher les résultats de la requête dans un tableau, cliquez sur l'onglet Tableau. Vous pouvez modifier l'affichage des données de différentes manières :

  • Pour sélectionner les colonnes à afficher dans le tableau, cliquez sur Options d'affichage des colonnes .
  • Pour filtrer le tableau en fonction de propriétés spécifiques, sélectionnez les propriétés dans le champ Filtre.
  • Vous pouvez également trier chaque colonne par ordre croissant ou décroissant.