esegui delle query

App Topology ti consente di eseguire query per correlare i dati e rispondere a domande su integrità, prestazioni e sicurezza delle tue applicazioni.

Tipi di topologie

La topologia delle app supporta le query per le risorse in un progetto Google Cloud e le query per le applicazioni App Hub in un progetto o in una cartella abilitata per le app.Google Cloud Quando crei applicazioni App Hub in una cartella, puoi visualizzare le relazioni tra le risorse nei progetti in quella cartella quando esegui query in App Topology.

In Cloud Hub, App Topology fornisce diversi domini per tipi specifici di domande. Ogni dominio consente di eseguire query su un insieme specifico di dati sottostanti.

  • Integrità e risoluzione dei problemi: per SRE (Site Reliability Engineer) e altri utenti che si concentrano sull'integrità e l'affidabilità dei servizi in fase di runtime. Puoi visualizzare gli avvisi aperti per gli eventi di deployment e analizzare il traffico tra i componenti dell'applicazione o le risorse degli agenti.

  • Deployment: per gli ingegneri DevOps che gestiscono la catena di fornitura software e la configurazione dell'infrastruttura. Puoi controllare gli artefatti di build per rilevare vulnerabilità note prima del deployment e tracciare la provenienza dal codice sorgente alla produzione.

  • Sicurezza: per ingegneri e responsabili della sicurezza che controllano l'accesso, le vulnerabilità e il rischio della catena di fornitura software. Puoi esaminare i percorsi di accesso e identificare i servizi e l'infrastruttura in esecuzione interessati da vulnerabilità.

App Topology fornisce anche grafici della topologia incentrati su utilizzi specifici in altre aree di Google Cloud.

Utilizza la tabella seguente per decidere quale strumento di topologia utilizzare:

Strumento Topologia Quando utilizzarla
App Topology in Cloud Hub Analizza le relazioni tra i dati nei domini di osservabilità, sicurezza e deployment.
  • Visualizza i servizi e i workload di App Hub raggruppati per applicazione
  • Utilizzare query predefinite o crearne di personalizzate
  • Visualizzare i dati per singoli progetti e cartelle abilitate alle app
Topologia dell'applicazione in Cloud Monitoring Visualizza i dati di osservabilità in tempo reale, come traffico, latenza e dipendenze del servizio in base alla telemetria.
  • Visualizza i servizi e i workload di App Hub raggruppati per applicazione
  • Registra servizi e workload rilevati
  • Fornisce una visualizzazione mirata delle prestazioni e del traffico delle applicazioni
  • Visualizzare i dati per singoli progetti e cartelle abilitate alle app
Topologia degli agenti Visualizza l'infrastruttura e la connettività dei sistemi basati su agent, ad esempio la connessione tra gli agent e i relativi strumenti di gestione.
  • Utilizzare le query fornite o eseguire una query predefinita modificata in Cloud Hub
  • Visualizzare i dati solo per i singoli progetti

Prima di iniziare

  1. Identifica il Google Cloud progetto che vuoi configurare.

    • I dati di sicurezza e conformità forniti da Security Command Center sono disponibili solo per progetti e applicazioni in un'organizzazione Google Cloud . Se vuoi eseguire la migrazione di un progetto a un'organizzazione, consulta le istruzioni per la migrazione.
    • Se configuri una cartella app per le applicazioni App Hub, abilita le API e concedi le autorizzazioni descritte in queste istruzioni nel progetto di gestione della cartella.
  2. Per visualizzare i dati della catena di fornitura del software, come la provenienza della build, configura gli approfondimenti di Developer Connect.

  3. Abilita le API App Topology, Cloud Asset Inventory e Observability.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilita le API

  4. (Facoltativo) Per visualizzare il traffico degli agenti, strumenta le tue applicazioni di AI.

  5. (Facoltativo) Configura Security Command Center per i dati di sicurezza e conformità. Attiva Security Command Center a livello di organizzazione e configura le funzionalità che vuoi utilizzare. L'esecuzione di query sui dati di Security Command Center è disponibile solo per i livelli Premium ed Enterprise.

  6. Concedi le autorizzazioni ai tuoi utenti per eseguire query sui dati e visualizzare i grafici della topologia.

  7. Se proteggi i servizi in un perimetro dei Controlli di servizio VPC, aggiorna il perimetro in modo da includere App Topology e i servizi che forniscono i dati sottostanti. Scopri di più.

Ruoli obbligatori

Il ruolo Operatore Cloud Hub include le autorizzazioni necessarie per visualizzare i dati di tutti i domini in Cloud Hub, nonché i dati di altre Google Cloud topologie.

Per ottenere le autorizzazioni necessarie per eseguire query su tutti i domini in App Topology, chiedi all'amministratore di concederti il ruolo IAM Cloud Hub Operator (roles/cloudhub.operator) nel progetto con le tue risorse o nel progetto di gestione per le tue applicazioni. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Informazioni sulle query

Le query di App Topology sono costituite da diversi componenti:

  • Nodi: risorse rilevate Google Cloud o risorse registrate nelle applicazioni App Hub. Esempi di nodi includono

    • Una VM Compute Engine
    • Un'immagine container in Artifact Registry
    • Un agente
    • Un avviso (un incidente in Cloud Monitoring)
    • Un'applicazione, un servizio o un workload App Hub
    • Una vulnerabilità

    Il generatore di query raggruppa i nodi per servizio.

  • Clausola WHERE: un filtro applicato a un nodo per perfezionare la query in base alle proprietà specifiche del nodo.

  • Connessioni: una relazione direzionale tra due nodi. Le connessioni sono sensibili al contesto e solo le relazioni valide sono disponibili per un tipo di nodo selezionato. Ecco alcuni esempi:

    • contained in
    • sends traffic to
    • owns
    • depends on

La seguente query di esempio cerca i deployment che presentano una vulnerabilità specifica:

Esempio di query che utilizza una varietà di componenti
Un esempio di query che utilizza una serie di componenti

La query stabilisce i nodi chiave dell'indagine: - K8s Apps Deployment: un deployment di Google Kubernetes Engine (GKE) - Docker Image: un'immagine container archiviata in Artifact Registry - Vulnerability

Le connessioni contains e contained in indicano le relazioni tra i nodi:

  • K8s Apps Deployment contains Vulnerability
  • Vulnerability contained in Docker Image

La clausola WHERE filtra i risultati delle vulnerabilità per mostrare una CVE specifica.

  • Where Id = CVE-2026-24061

Limitazioni

Disponibilità dei dati:

  • Google Cloud Observability non supporta la telemetria per tutti i servizi e i carichi di lavoro di App Hub. Per un elenco delle risorse dell'infrastruttura supportate, consulta Infrastruttura supportata per il monitoraggio delle applicazioni.
  • Quando visualizzi una topologia per un'applicazione App Hub, le risorse che possono essere condivise tra le applicazioni non sono incluse nella visualizzazione.
  • Quando elimini un evento di approfondimento di Developer Connect, l'evento potrebbe essere ancora visualizzato nei risultati della query App Topology per alcuni giorni.

Posizione dei progetti Google Cloud :

  • I dati di sicurezza e conformità forniti da Security Command Center sono disponibili solo per progetti e applicazioni in un'organizzazione Google Cloud .

Esegui una query

Puoi utilizzare query predefinite, modificarle o crearne di personalizzate.

Utilizzare o personalizzare una query suggerita

App Topology fornisce suggerimenti per le query che puoi utilizzare senza modifiche oppure puoi personalizzarli in base ai tuoi requisiti specifici.

  1. Nella console Google Cloud , vai alla pagina Topologia app.

    Vai a Topologia app

  2. Nel riquadro Crea la query, seleziona la scheda per il dominio che vuoi esplorare.

  3. Nella sezione Query rapide, fai clic su una query per visualizzare un'anteprima dei componenti della query.

  4. Per utilizzare la query, fai clic su Utilizza suggerimento. La query viene visualizzata nella sezione Mostra.

  5. Modifica i dettagli della query nell'editor in base alle tue esigenze.

    • Per aggiungere un componente alla query, fai clic sull'icona Più () accanto al nodo.
    • Per rimuovere un componente, fai clic sull'icona di chiusura .
    • Per modificare il valore di una clausola Where, fai clic sul valore.

    Puoi fare clic su Annulla per ripristinare una modifica o su Ripeti per riapplicare le modifiche ripristinate con Annulla.

    Man mano che crei la query, i nodi, i filtri e le connessioni disponibili vengono aggiornati.

    Ad esempio, se hai selezionato Vulnerabilità nei deployment Kubernetes, i componenti sono:

    Application
      contains Workload
        depends on K8s Apps Deployment
           contains Vulnerability
              Where Id = Empty value
    

    Per utilizzare la query, devi specificare una vulnerabilità da cercare sostituendo Empty value con un ID CVE, ad esempio CVE-2026-24061.

    In alternativa, puoi modificare la query per cercare tutti i carichi di lavoro dell'applicazione che contengono immagini Docker con una vulnerabilità specifica.

    Application
      contains Workload
        contains Deployment Event
          contains artifact Docker Image
            contains Vulnerability
              Where Id = CVE-2026-24061
    
  6. Al termine della modifica della query, fai clic su Esegui query. Se i risultati della query includono Google Cloud risorse rilevate o risorse registrate nelle applicazioni App Hub, viene visualizzato un grafico della topologia.

    I grafici non sono disponibili per i risultati delle query che includono solo tipi di dati come stringhe o conteggi.

    In base ai risultati, puoi modificare la query e poi fare clic su Esegui query per aggiornare il grafico della topologia.

    Se non vengono visualizzati risultati, prova a perfezionare la query.

  7. Interagisci con la topologia per scoprire di più sulle tue risorse e sulle loro relazioni.

Crea query personalizzate

Per creare una query personalizzata, inizia una nuova query o personalizza una query suggerita esistente seguendo questi passaggi:

  1. Nella console Google Cloud , vai alla pagina Topologia app.

    Vai a Topologia app

  2. Nel riquadro Crea la query, seleziona la scheda per il dominio che vuoi esplorare.

  3. Nella sezione Mostra, fai clic su e seleziona una risorsa o un risultato come nodo principale della query, poi fai clic su Continua.

  4. Per perfezionare la query, fai clic sul pulsante di attivazione/disattivazione di qualsiasi filtro o connessione per attivarlo per il nodo selezionato. Definisci il valore per ogni filtro che attivi.

  5. Per apportare ulteriori modifiche alla query, puoi aggiungere, modificare o rimuovere componenti.

    • Per aggiungere un componente alla query, fai clic sull'icona Più () accanto al nodo.
    • Per rimuovere un componente, fai clic sull'icona di chiusura .
    • Per modificare il valore di una clausola Where, fai clic sul valore.

    Puoi fare clic su Annulla per ripristinare una modifica o su Ripeti per riapplicare una modifica ripristinata con Annulla.

    Man mano che crei la query, i nodi, i filtri e le connessioni disponibili vengono aggiornati.

  6. Al termine della modifica della query, fai clic su Esegui query. Se i risultati della query includono Google Cloud risorse rilevate o risorse registrate nelle applicazioni App Hub, viene visualizzato un grafico della topologia.

    I grafici non sono disponibili per i risultati delle query che includono solo tipi di dati come stringhe o conteggi.

    In base ai risultati, puoi modificare la query e poi fare clic su Esegui query per aggiornare il grafico della topologia.

    Se non vengono visualizzati risultati, prova a perfezionare la query.

  7. Interagisci con la topologia per scoprire di più sulle tue risorse e sulle loro relazioni.

Interagire con una topologia

Un grafico della topologia nella scheda Grafico mostra le risorse e le relative relazioni come nodi e connessioni.

  • Le icone rappresentano i nodi, che includono le risorse rilevate e registrate.
  • Le linee rappresentano le connessioni, le relazioni tra i nodi.

Esempio di grafico della topologia con un nodo selezionato

Puoi interagire con una topologia nei seguenti modi:

  • Modifica la visualizzazione aumentando o diminuendo lo zoom o riposizionando i nodi.
  • Per visualizzare l'etichetta di una connessione, passa il mouse sopra la linea di connessione tra due nodi.
  • Seleziona un nodo o una connessione per visualizzare le relative informazioni.
  • Nascondi o mostra il riquadro della query facendo clic su Attiva/disattiva riquadro .

Per visualizzare i risultati della query in una tabella, fai clic sulla scheda Tabella. Puoi modificare la modalità di visualizzazione dei dati nei seguenti modi:

  • Per selezionare le colonne visualizzate nella tabella, fai clic su Opzioni di visualizzazione delle colonne .
  • Per filtrare la tabella in base a proprietà specifiche, seleziona le proprietà nel campo Filtro.
  • Puoi anche ordinare ogni colonna in ordine crescente o decrescente.