הרצת שאילתות

התכונה 'טופולוגיית אפליקציות' מאפשרת להריץ שאילתות כדי ליצור קורלציה בין נתונים ולענות על שאלות לגבי התקינות, הביצועים והאבטחה של האפליקציות.

סוגי טופולוגיות

ב-App Topology אפשר להריץ שאילתות על Google Cloud משאבים בGoogle Cloud פרויקט ושאילתות על אפליקציות ב-מרכז האפליקציות בפרויקט או בתיקייה לניהול אפליקציות. כשיוצרים אפליקציות ב-App Hub בתיקייה, אפשר להציג את קשרי הגומלין בין משאבים בפרויקטים בתיקייה הזו כשמריצים שאילתות ב-App Topology.

ב-Cloud Hub, האפשרות 'טופולוגיית אפליקציות' מספקת כמה תחומים לסוגים ספציפיים של שאלות. כל דומיין מאפשר לכם להריץ שאילתות על קבוצה ספציפית של נתונים בסיסיים.

  • בריאות ופתרון בעיות – למהנדסי Site Reliability‏ (SRE) ולמשתמשים אחרים שמתמקדים בבריאות ובמהימנות של שירותים בזמן הריצה. אפשר לראות התראות פתוחות לגבי אירועי פריסה ולנתח את התנועה בין רכיבי האפליקציה או משאבים של סוכנים.

  • פריסות – למהנדסי DevOps שמנהלים את שרשרת אספקת התוכנה ואת הגדרת התשתית. אפשר לבדוק את תוצרי הבנייה כדי לזהות פגיעויות ידועות לפני הפריסה שלהם, ולעקוב אחרי המקור של קוד המקור עד לשלב הייצור.

  • אבטחה – למהנדסי אבטחה ולמנהלים שמבצעים ביקורת על גישה, נקודות חולשה וסיכונים בשרשרת אספקת התוכנה. אתם יכולים לבדוק את נתיבי הגישה ולזהות שירותים ותשתיות שפועלים ומושפעים מנקודות חולשה.

ב-App Topology יש גם תרשימי טופולוגיה שמתמקדים בשימושים ספציפיים באזורים אחרים של Google Cloud.

הטבלה הבאה תעזור לכם להחליט באיזה כלי טופולוגיה להשתמש:

כלי הטופולוגיה מתי כדאי להשתמש בזה
App Topology in Cloud Hub ניתוח קשרי נתונים בין תחומים של יכולת צפייה, אבטחה ופריסה.
  • צפייה בשירותים ובעומסי העבודה של מרכז האפליקציות שמקובצים לפי אפליקציה
  • שימוש בשאילתות מוגדרות מראש או יצירת שאילתות משלכם
  • הצגת נתונים של פרויקטים ספציפיים ותיקיות עם אפליקציות
טופולוגיה של אפליקציה ב-Cloud Monitoring הצגת נתוני יכולת צפייה בזמן אמת, כמו תעבורה, חביון ותלות בשירותים, על סמך טלמטריה.
  • צפייה בשירותים ובעומסי העבודה של מרכז האפליקציות שמקובצים לפי אפליקציה
  • רישום של שירותים ועומסי עבודה שזוהו
  • מספק תצוגה ממוקדת של ביצועי האפליקציה והתנועה
  • הצגת נתונים של פרויקטים ספציפיים ותיקיות עם אפליקציות
Agent topology הצגת התשתית והקישוריות של מערכות מבוססות-סוכנים, כמו הקשר בין סוכנים לבין כלי הניהול שלהם.
  • שימוש בשאילתות שסופקו או הפעלת שאילתה מוגדרת מראש שעברה שינוי ב-Cloud Hub
  • הצגת נתונים של פרויקטים ספציפיים בלבד

לפני שמתחילים

  1. מזהים את Google Cloud הפרויקט שרוצים להגדיר.

    • נתוני האבטחה והתאימות שמוצגים ב-Security Command Center זמינים רק לפרויקטים ולאפליקציות בארגון Google Cloud . אם רוצים להעביר פרויקט לארגון, אפשר לעיין בהוראות להעברת נתונים.
    • אם הגדרתם תיקייה לניהול אפליקציות לאפליקציות של מרכז האפליקציות, צריך להפעיל ממשקי API ולהעניק הרשאות שמתוארות בהוראות האלה בפרויקט הניהול של התיקייה.
  2. כדי להציג נתונים של שרשרת אספקת תוכנה, כמו אישור המקור של Build, צריך להגדיר תובנות של Developer Connect.

  3. מפעילים את App Topology API,‏ מאגר משאבי ענן API ו-Observability API.

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    הפעלת ממשקי ה-API

  4. אופציונלי: כדי לראות את התנועה של הסוכן, צריך להגדיר את אפליקציות ה-AI.

  5. אופציונלי: הגדרת Security Command Center לנתוני אבטחה ותאימות. מפעילים את Security Command Center ברמת הארגון ומגדירים את התכונות שרוצים להשתמש בהן. אפשר לשלוח שאילתות לנתונים מ-Security Command Center רק במסלולי Premium ו-Enterprise.

  6. מעניקים הרשאות למשתמשים להריץ שאילתות על נתונים ולצפות בתרשימי טופולוגיה.

  7. אם אתם מגנים על שירותים בגבולות גזרה של VPC Service Controls, צריך לעדכן את גבולות הגזרה כך שיכלול את App Topology ושירותים שמספקים נתונים בסיסיים. מידע נוסף

התפקידים הנדרשים

התפקיד Cloud Hub Operator כולל את ההרשאות הנדרשות להצגת נתונים של כל הדומיינים ב-Cloud Hub, וגם נתונים של טופולוגיות Google Cloud אחרות.

כדי לקבל את ההרשאות שנדרשות לשאילתת כל הדומיינים ב-App Topology, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM‏ Cloud Hub Operator ‏ (roles/cloudhub.operator) בפרויקט עם המשאבים שלכם או בפרויקט הניהול של האפליקציות שלכם. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

מידע על שאילתות

שאילתות של App Topology מורכבות מכמה רכיבים:

  • צמתים – משאבים שזוהו או משאבים שרשומים באפליקציות של מרכז האפליקציות. Google Cloud דוגמאות לצמתים:

    • מכונה וירטואלית ב-Compute Engine
    • קובץ אימג' של קונטיינר ב-Artifact Registry
    • נציג
    • התראה (אירוע ב-Cloud Monitoring)
    • אפליקציה, שירות או עומס עבודה ב-App Hub
    • נקודת חולשה

    בונה השאילתות מקבץ את הצמתים לפי שירות.

  • פסוקית WHERE: מסנן שמוחל על צומת כדי לשפר את השאילתה על סמך המאפיינים הספציפיים של הצומת.

  • קשרים: קשר חד-כיווני בין שני צמתים. הקישורים מודעים להקשר, ורק קשרים תקפים זמינים לסוג צומת שנבחר. לדוגמה:

    • contained in
    • sends traffic to
    • owns
    • depends on

השאילתה לדוגמה הבאה מחפשת פריסות עם נקודת חולשה ספציפית:

דוגמה לשאילתה שמשתמשת במגוון רכיבים
דוגמה לשאילתה שמשתמשת במגוון רכיבים

השאילתה מגדירה את הצמתים העיקריים של החקירה: – K8s Apps Deployment – פריסה של Google Kubernetes Engine ‏ (GKE) – Docker Image – קובץ אימג' של קונטיינר שמאוחסן ב-Artifact Registry – Vulnerability

החיבורים contains ו-contained in מציינים את הקשרים בין הצמתים:

  • K8s Apps Deployment contains Vulnerability
  • Vulnerability contained in Docker Image

הפסוקית Where מסננת את תוצאות הפגיעות כדי להציג CVE ספציפי.

  • Where Id = CVE-2026-24061

מגבלות

זמינות הנתונים:

  • ‫Google Cloud Observability לא תומך בטלמטריה לכל השירותים ועומסי העבודה של מרכז האפליקציות. רשימה של משאבי תשתית נתמכים זמינה במאמר תשתית נתמכת של ניטור אפליקציות.
  • כשמציגים טופולוגיה של אפליקציה ב-מרכז האפליקציות, משאבים שאפשר לשתף בין אפליקציות לא נכללים בהדמיה.
  • כשמוחקים אירוע של תובנות מ-Developer Connect, יכול להיות שהאירוע עדיין יופיע בתוצאות של שאילתות לגבי App Topology למשך כמה ימים.

מיקום של Google Cloud פרויקטים:

  • נתוני האבטחה והתאימות שמוצגים ב-Security Command Center זמינים רק לפרויקטים ולאפליקציות בארגון Google Cloud .

הרצת שאילתה

אתם יכולים להשתמש בשאילתות מוגדרות מראש, לשנות שאילתות מוגדרות מראש או ליצור שאילתות מותאמות אישית.

איך משתמשים בהצעה לשאילתה או מתאימים אותה אישית

התכונה 'טופולוגיית אפליקציות' מספקת הצעות לשאילתות שאפשר להשתמש בהן ללא שינויים, או להתאים אותן לדרישות הספציפיות שלכם.

  1. נכנסים לדף App Topology במסוף Google Cloud .

    מעבר אל App Topology

  2. בחלונית יצירת שאילתה, בוחרים את הכרטיסייה של הדומיין שרוצים לנתח.

  3. בקטע שאילתות מהירות, לוחצים על שאילתה כדי לראות תצוגה מקדימה של רכיבי השאילתה.

  4. כדי להשתמש בשאילתה, לוחצים על שימוש בהצעה. השאילתה מופיעה בקטע Show.

  5. משנים את פרטי השאילתה בעורך בהתאם לצרכים.

    • כדי להוסיף רכיב לשאילתה, לוחצים על סמל הפלוס () לצד הצומת.
    • כדי להסיר רכיב, לוחצים על סמל הסגירה .
    • כדי לשנות את הערך של פסקה Where, לוחצים על הערך.

    אפשר ללחוץ על ביטול כדי לבטל שינוי, או על ביצוע מחדש כדי להחיל מחדש שינויים שבוטלו באמצעות ביטול.

    כשיוצרים את השאילתה, הצמתים, המסננים והחיבורים הזמינים מתעדכנים.

    לדוגמה, אם בחרתם באפשרות Vulnerabilities in Kubernetes deployments (נקודות חולשה בפריסות של Kubernetes), הרכיבים הם:

    Application
      contains Workload
        depends on K8s Apps Deployment
           contains Vulnerability
              Where Id = Empty value
    

    כדי להשתמש בשאילתה, צריך לציין פגיעות לחיפוש על ידי החלפת Empty value במזהה CVE, כמו CVE-2026-24061.

    לחלופין, אפשר לשנות את השאילתה כדי לחפש את כל עומסי העבודה של האפליקציה שמכילים תמונות Docker עם פגיעות ספציפית

    Application
      contains Workload
        contains Deployment Event
          contains artifact Docker Image
            contains Vulnerability
              Where Id = CVE-2026-24061
    
  6. כשמסיימים לערוך את השאילתה, לוחצים על הפעלת השאילתה. אם תוצאות השאילתה כוללות משאבים שזוהו או משאבים שרשומים באפליקציות של מרכז האפליקציות, מוצג תרשים טופולוגיה. Google Cloud

    אי אפשר ליצור תרשימים מתוצאות של שאילתות שכוללות רק סוגי נתונים כמו מחרוזות או ספירות.

    אפשר להסתמך על התוצאות כדי לערוך את השאילתה ואז ללחוץ על Run query כדי לעדכן את תרשים הטופולוגיה.

    אם לא נמצאו תוצאות, כדאי לצמצם את השאילתה.

  7. ליצור אינטראקציה עם הטופולוגיה כדי לקבל מידע על המשאבים ועל הקשרים ביניהם.

יצירת שאילתות בהתאמה אישית

כדי ליצור שאילתה בהתאמה אישית, אפשר להתחיל שאילתה חדשה או להתאים אישית שאילתה מוצעת קיימת באמצעות השלבים הבאים:

  1. נכנסים לדף App Topology במסוף Google Cloud .

    מעבר אל App Topology

  2. בחלונית יצירת שאילתה, בוחרים את הכרטיסייה של הדומיין שרוצים לנתח.

  3. בקטע Show (הצגה), לוחצים על , בוחרים משאב או ממצא כצומת הראשי של השאילתה ולוחצים על Continue (המשך).

  4. כדי לשפר את השאילתה, לוחצים על המתג של מסנן או חיבור כלשהו כדי להפעיל אותו עבור הצומת שנבחר. מגדירים את הערך של כל מסנן שמפעילים.

  5. כדי לבצע שינויים נוספים בשאילתה, אפשר להוסיף, לערוך או להסיר רכיבים.

    • כדי להוסיף רכיב לשאילתה, לוחצים על סמל הפלוס () לצד הצומת.
    • כדי להסיר רכיב, לוחצים על סמל הסגירה .
    • כדי לשנות את הערך של פסקה Where, לוחצים על הערך.

    אפשר ללחוץ על ביטול כדי לבטל שינוי, או על ביצוע מחדש כדי להחיל מחדש שינוי שבוטל באמצעות ביטול.

    כשבונים את השאילתה, הצמתים, המסננים והחיבורים הזמינים מתעדכנים.

  6. בסיום העריכה של השאילתה, לוחצים על הפעלת השאילתה. אם תוצאות השאילתה כוללות משאבים שזוהו או משאבים שרשומים באפליקציות של מרכז האפליקציות, מוצג תרשים טופולוגיה. Google Cloud

    אי אפשר ליצור תרשימים מתוצאות של שאילתות שכוללות רק סוגי נתונים כמו מחרוזות או ספירות.

    אפשר להסתמך על התוצאות כדי לערוך את השאילתה ואז ללחוץ על Run query כדי לעדכן את תרשים הטופולוגיה.

    אם לא נמצאו תוצאות, כדאי לצמצם את השאילתה.

  7. ליצור אינטראקציה עם הטופולוגיה כדי לקבל מידע על המשאבים ועל הקשרים ביניהם.

איך יוצרים אינטראקציה עם טופולוגיה

בתרשים טופולוגיה בכרטיסייה תרשים מוצגים משאבים והקשרים ביניהם כצמתים וחיבורים.

  • הסמלים מייצגים צמתים, שכוללים משאבים שזוהו ומשאבים רשומים.
  • הקווים מייצגים קשרים בין הצמתים.

דוגמה לתרשים טופולוגיה עם צומת נבחר

אפשר לבצע פעולות בטופולוגיה בדרכים הבאות:

  • משנים את התצוגה החזותית על ידי הגדלה או הקטנה של התצוגה או מיקום מחדש של הצמתים.
  • כדי לראות את התווית של חיבור, מעבירים את העכבר מעל קו החיבור בין שני צמתים.
  • כדי לקבל מידע על צומת או על חיבור, בוחרים אותם.
  • כדי להסתיר או להציג את חלונית השאילתה, לוחצים על החלפת מצב החלונית .

כדי לראות את תוצאות השאילתה בטבלה, לוחצים על הכרטיסייה טבלה. אפשר לשנות את אופן הצגת הנתונים בדרכים הבאות:

  • כדי לבחור את העמודות שיוצגו בטבלה, לוחצים על Column display options .
  • כדי לסנן את הטבלה לפי מאפיינים ספציפיים, בוחרים את המאפיינים בשדה Filter.
  • אפשר גם למיין כל עמודה בסדר עולה או יורד.