יצירה וניהול של תגים

במאמר הזה מוסבר איך ליצור ולנהל תגים. תג הוא צמד מפתח/ערך שאפשר לצרף ל Google Cloud משאב. אתם יכולים להשתמש בתגים כדי להגדיר תנאי לאישור או לדחייה של כללי מדיניות אם תג ספציפי מצורף או לא מצורף למשאב נתמך.

לפני שמתחילים

מידע נוסף על תגים ועל אופן הפעולה שלהם זמין במאמר סקירה כללית על תגים.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לניהול תגים, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:

  • Tag Viewer (roles/resourcemanager.tagViewer) on the resources the tags are attached to
  • כדי להציג ולנהל תגים ברמת הארגון: צפייה בארגון (roles/resourcemanager.organizationViewer) באופן כללי בארגון
  • צירוף והסרה של תגים ממשאבים: Tag User (roles/resourcemanager.tagUser) על ערך התג ועל המשאבים שאתם מצרפים או מסירים מהם את ערך התג
  • יצירה, עדכון ומחיקה של הגדרות תגים: Tag Administrator (roles/resourcemanager.tagAdmin) on the resource you're creating, updating, or deleting tags for

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

יצירה והגדרה של תג חדש

תגים הם צמדי מפתח/ערך שמצורפים למשאב בGoogle Cloud היררכיה. כדי ליצור תג חדש, צריך קודם ליצור מפתח תג שמתאר את התג שיוצרים. לדוגמה, אפשר ליצור מפתח בשם environment כדי לציין סביבות ייצור, בדיקה ופיתוח למשאבים בהיררכיית המשאבים.

לאחר מכן, תוכלו ליצור את הערכים השונים שהמפתח יכול לקבל. אם יצרתם מפתח תג בשם environment, יכול להיות שתרצו לציין שיש שלושה סביבות פוטנציאליות, וליצור ערך לכל אחת מהן: production,‏ development ו-test.

לבסוף, אפשר לצרף את התגים האלה למשאבים, וכך גם את השיוך של צמד המפתח/ערך. צירוף של מפתח וערך של תג למשאב נקרא גם יצירה של קישור תג. לדוגמה, אפשר לצרף את test לכמה תיקיות של סביבות בדיקה בארגון, וכל אחת מהן תכיל את צמד המפתח/ערך environment: test.

אפשר גם ליצור מפתחות תגים שמאפשרים למשתמשים לציין ערכים באופן דינמי כשמוסיפים קישור בין תגים למשאב. הערכים האלה נקראים ערכי תגים דינמיים(תצוגה מקדימה). אתם יכולים להגדיר כללי אימות לערכי התגים הדינמיים, כדי לאכוף פורמטים, ערכים או אילוצים ספציפיים על התגים שהמשתמשים יוצרים בזמן צירוף המשאב.

ערכים דינמיים של תגים שימושיים כשלא מעשי להגדיר מראש כל ערך אפשרי של תג. לדוגמה, מאפיינים כמו בעלים, מזהה אפליקציה, מזהה שירות או מרכז עלויות יכולים לכלול אלפי ערכים שונים. הגדרה מראש ותחזוקה ידניות של רשימות נרחבות כאלה של ערכי תגים יוצרות עומס ניהולי משמעותי.

מגבלות על מפתחות וערכים של תגים

אפשר ליצור עד 1,000 מפתחות תגים בארגון או בפרויקט. המגבלות האלה הן בלתי תלויות. לדוגמה, מפתחות תגים שנוצרו בפרויקט לא נספרים כחלק מהמגבלה של צומת הארגון. אם אתם צריכים להשתמש ביותר מ-1,000 מפתחות תגים לכל ארגון או פרויקט, אתם יכולים לשלוח בקשת תמיכה כדי להגדיל את המכסה ל-10,000.

כברירת מחדל, אפשר לשייך עד 1,000 ערכים לכל מפתח תג של ערכים מוגדרים מראש. אפשר גם להגדיל את המכסה הזו ל-10,000 ערכי תגים לכל מפתח באמצעות בקשת תמיכה. עם זאת, אם אתם משתמשים בערכי תגים דינמיים, אין מגבלה עליונה על מספר ערכי התגים השונים שמותרים לכל מפתח תג.

אי אפשר להשתמש בערכים דינמיים של תגים בתנאים של ניהול זהויות והרשאות גישה (IAM) או באילוצים של Organization Policy Service.

יצירת מפתח תג

כדי להתחיל, צריך ליצור מפתח תג.

האורך המקסימלי של shortName של מפתח התג הוא 256 תווים. מערכת התווים המותרת לשימוש ב-shortName כוללת תווים בקידוד Unicode UTF-8, למעט גרש יחיד ('), מירכאות ("), קו נטוי הפוך (\) וקו נטוי (/).

אחרי שיוצרים את shortName, אי אפשר לשנות אותו, והוא חייב להיות ייחודי באותו מרחב שמות.

המסוף

כדי ליצור מפתח תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט בחירת היקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שרוצים ליצור עבורם מפתח תג.

  3. לוחצים על יצירה.

  4. בתיבה Tag key (מפתח תג), מזינים את השם לתצוגה של מפתח התג. השם הזה הופך לחלק מהשם של התג במרחב השמות.

  5. בתיבה Tag key description (תיאור מפתח התג), מזינים תיאור של מפתח התג.

  6. בקטע ערכי תגים, לוחצים על ערכים מוגדרים מראש כדי ליצור רשימה קבועה של ערכים מותרים.

  7. לוחצים על הוספת ערך לכל ערך שרוצים ליצור.

  8. בתיבה Tag value (ערך התג), מזינים את שם התצוגה של ערך התג. השם הזה הופך לחלק מהשם של התג במרחב השמות.

  9. בתיבה Tag value description (תיאור ערך התג), מזינים תיאור של ערך התג.

  10. כשמסיימים להוסיף ערכי תג, לוחצים על יצירת מפתח תג.

gcloud

כדי ליצור מפתח תג, משתמשים בפקודה gcloud resource-manager tags keys create:

gcloud resource-manager tags keys create SHORT_NAME \
    --parent=RESOURCE_ID

כאשר:

  • SHORT_NAME הוא השם המוצג של מפתח התג. לדוגמה: environment.

  • RESOURCE_ID הוא המזהה של משאב הארגון או הפרויקט ברמת ההורה של מפתח התג הזה. לדוגמה: organizations/123456789012,‏ projects/test-project123 או projects/234567890123. במאמר יצירה וניהול של ארגונים מוסבר איך מוצאים את מספר הארגון. במאמר יצירה וניהול של פרויקטים מוסבר איך מוצאים את מזהה הפרויקט.

אמורה להתקבל תגובה שדומה לזו:

Creating tag key environment in organization 1234567890...
<blocking wait until creation completes>
name: tagKeys/123456789012
short_name: environment
namespaced_name: 123456789012/environment
parent: organizations/123456789012

Terraform

לפני שיוצרים מפתחות תגים באמצעות Terraform, צריך להפעיל את Cloud Resource Manager API.

אפשר להשתמש במשאב google_tags_tag_key כדי ליצור מפתח תג.

resource "google_tags_tag_key" "key" {
  parent = "<var>RESOURCE</var>"
  short_name = "<var>KEY_SHORT_NAME</var>"
  description = "<var>DESCRIPTION</var>"
}

כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

API

כדי ליצור מפתח תג, יוצרים ייצוג JSON של המפתח. בדף העזר בנושא TagKey תוכלו לקרוא על הפורמטים של מפתחות תגים.

לאחר מכן, משתמשים ב-method‏ tagKeys.create:

POST https://cloudresourcemanager.googleapis.com/v3/tagKeys/ -d

תוכן בקשת JSON:

{
    "parent": RESOURCE_ID,
    "shortName": SHORT_NAME,
    "description": DESCRIPTION,
}

כאשר:

  • SHORT_NAME הוא השם המוצג של מפתח התג. לדוגמה: environment.

  • RESOURCE_ID הוא המזהה של משאב הארגון או הפרויקט ברמת ההורה של מפתח התג הזה. לדוגמה: organizations/123456789012,‏ projects/test-project123 או projects/234567890123. במאמר יצירה וניהול של ארגונים מוסבר איך מוצאים את מספר הארגון. במאמר יצירה וניהול של פרויקטים מוסבר איך מוצאים את מזהה הפרויקט.

  • DESCRIPTION הוא תיאור של המפתח, והוא לא יכול להיות ארוך מ-256 תווים.

אחרי שיוצרים את המפתח, אפשר למצוא את השם הייחודי שמוצג וקריא לאדם, שנקרא namespacedName, שמוגדר במרחב השמות של משאב האב שלו, ואת המזהה הקבוע הייחודי גלובלית שנקרא name.

יצירת מפתחות תגים עם ערכי מפתח דינמיים

כדי ליצור מפתחות תגים שתומכים בערכים דינמיים, משתמשים באחת מהשיטות הבאות:

המסוף

כדי ליצור מפתח תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט בחירת ההיקף שבראש הדף, בוחרים את הארגון או הפרויקט שרוצים ליצור בהם מפתח תג.

  3. לוחצים על יצירה.

  4. בתיבה Tag key (מפתח תג), מזינים את השם לתצוגה של מפתח התג. השם הזה הופך לחלק מהשם של התג במרחב השמות.

  5. בתיבה Tag key description (תיאור מפתח התג), מזינים תיאור של מפתח התג.

  6. בקטע ערכי תגים, לוחצים על ערכים דינמיים ואז על הוספת אילוצים על ערכים.

  7. מגדירים ביטוי רגולרי לאימות כדי לבדוק את הפורמט של ערכי תגים שנוצרו באופן דינמי. מותרים רק ערכים שתואמים לתבנית שסיפקתם. כברירת מחדל, הביטוי הרגולרי תואם לכל הערכים, למשל .*.

  8. אחרי שמגדירים את הביטוי הרגולרי לאימות, לוחצים על יצירת מפתח תג.

gcloud

gcloud resource-manager tags keys create SHORT_NAME \
    --parent=RESOURCE_ID \
    --allowed-values-regex=VALID_REGEX

מחליפים את מה שכתוב בשדות הבאים:

  • SHORT_NAME: השם המוצג של מפתח התג, לדוגמה: environment.

  • RESOURCE_ID: המזהה של משאב הארגון או הפרויקט ברמת ההורה של מפתח התג הזה. לדוגמה: organizations/123456789012,‏ projects/test-project123 או projects/234567890123. במאמר יצירה וניהול של ארגונים מוסבר איך מוצאים את מספר הארגון. במאמר יצירה וניהול של פרויקטים מוסבר איך מוצאים את מזהה הפרויקט.

  • VALID_REGEX: ביטוי רגולרי בתחביר RE2 שמגדיר את הפורמט המותר לערכי תגים שמשויכים למפתח התג החדש (רק כדי לאמת ערכים דינמיים). כדי לאפשר ציון של כל ערך, משתמשים בביטוי הרגולרי .*.

אמורה להתקבל תגובה שדומה לזו:

allowedValuesRegex: '[abc]'
name: tagKeys/123456789012
shortName: environment
namespacedName: 123456789012/environment
parent: organizations/123456789012

Terraform

לפני שיוצרים מפתחות תגים באמצעות Terraform, צריך להפעיל את Cloud Resource Manager API.

אתם יכולים להשתמש במשאב google_tags_tag_key כדי ליצור מפתחות תגים שתומכים בערכים דינמיים.

resource "google_tags_tag_key" "key" {
  parent = "organizations/123456789"
  short_name = "keyname"
  description = "For keyname resources."
  allowed_values_regex = "^[a-z]+$"
}

כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

מחליפים את מה שכתוב בשדות הבאים:

API

כדי ליצור מפתח תג שתומך בערכי תג דינמיים, יוצרים ייצוג JSON של המפתח. בדף העזר בנושא TagKey תוכלו לקרוא על הפורמטים של מפתחות תגים.

לאחר מכן, משתמשים ב-method‏ tagKeys.create:

POST https://cloudresourcemanager.googleapis.com/v3/tagKeys/

תוכן בקשת JSON:

{
    "parent": RESOURCE_ID,
    "shortName": SHORT_NAME,
    "description": DESCRIPTION,
    "allowedValuesRegex": VALID_REGEX
}

מחליפים את מה שכתוב בשדות הבאים:

  • RESOURCE_ID: המזהה של משאב הארגון או הפרויקט ברמת ההורה של מפתח התג הזה. לדוגמה: organizations/123456789012,‏ projects/test-project123 או projects/234567890123. במאמר יצירה וניהול של ארגונים מוסבר איך מוצאים את מספר הארגון. במאמר יצירה וניהול של פרויקטים מוסבר איך מוצאים את מזהה הפרויקט.

  • SHORT_NAME: השם המוצג של מפתח התג, לדוגמה: environment.

  • DESCRIPTION: תיאור של המפתח, באורך של עד 256 תווים.

  • VALID_REGEX: ביטוי רגולרי שמגדיר את הפורמט המותר לערכי תגים שמשויכים למפתח התג החדש שנוצר.

אחרי שיוצרים את המפתח, אפשר למצוא את השם הייחודי שמוצג וקריא לאדם, שנקרא namespacedName, שמוגדר במרחב שמות בתוך משאב האב שלו, ואת המזהה הקבוע הייחודי גלובלית שנקרא name.

הצגת מפתח תג

אפשר למצוא מידע על מפתח תג מסוים באמצעות המזהה הקבוע או השם עם מרחב השמות שמוצגים כשיוצרים אותו.

המסוף

כדי לראות תג שנוצר:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט Scope picker (בורר ההיקף) בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את התג.

  3. כל התגים בארגון או בפרויקט שנבחרו יופיעו ברשימה. לוחצים על התג שרוצים לראות את מפתח התג שלו.

gcloud

כדי להציג את המידע שקשור למפתח תג נתון, משתמשים בפקודה gcloud resource-manager tags keys describe:

gcloud resource-manager tags keys describe TAGKEY_NAME

TAGKEY_NAME הוא המזהה הקבוע או השם ממרחב השמות של מפתח התג שרוצים להציג את המידע שלו. לדוגמה: tagKeys/123456789012 או project-id/environment.

אמורה להתקבל תגובה שדומה לזו:

name: tagKeys/123456789012
short_name: environment
namespaced_name: 123456789012/environment
parent: organizations/123456789012

בתגים עם ערכים דינמיים, התגובה מכילה גם את השדה allowedValuesRegex שבו מוצג הביטוי הרגולרי RE2 שמשמש לאימות של ערכים דינמיים של תגים שהוזנו כשמחילים את התג על משאב.

API

כדי להציג את המידע שקשור למפתח תג מסוים, משתמשים בשיטה tagKeys.get:

GET https://cloudresourcemanager.googleapis.com/v3/{name=TAGKEY_NAME}

TAGKEY_NAME הוא המזהה הקבוע של מפתח התג שרוצים להציג לגביו מידע. לדוגמה: tagKeys/123456789012.

כדי להציג את המידע שקשור למפתח תג מסוים באמצעות השם שלו ממרחב השמות, משתמשים בשיטה tagKeys.getNamespaced:

GET https://cloudresourcemanager.googleapis.com/v3/tagKeys/namespaced?name={TAGKEY_NAMESPACED_NAME}

TAGKEY_NAMESPACED_NAME הוא השם של מפתח התג במרחב השמות, והוא בפורמט parentNamespace/tagKeyShortName.

בתגים עם ערכים דינמיים, התגובה מכילה גם את השדה allowedValuesRegex שבו מוצג הביטוי הרגולרי RE2 שמשמש לאימות של ערכים דינמיים של תגים שהוזנו כשמחילים את התג על משאב.

הוספת ערכים של תגים

אחרי שיוצרים מפתח תג, אפשר להוסיף לו ערכים קבילים.

הערך של תג shortName צריך לעמוד בדרישות הבאות:

  • האורך המקסימלי של shortName הוא 256 תווים.

  • shortName חייב להתחיל בתו אלפאנומרי.

  • shortName יכול להכיל תווים בקידוד UTF-8 של Unicode, למעט גרש יחיד ('), מירכאות ("), לוכסן הפוך (\) ולוכסן (/).

  • אי אפשר לשנות shortName אחרי שיוצרים אותו, והוא צריך להיות ייחודי באותו מרחב שמות.

המסוף

כדי להוסיף ערך תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בכלי לבחירת היקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שרוצים ליצור עבורם ערך תג.

  3. ברשימת התגים, לוחצים על התג שאליו רוצים להוסיף ערך חדש.

  4. בקטע ערכי תגים, לוחצים על ערכים מוגדרים מראש כדי ליצור רשימה קבועה של ערכים מותרים.

  5. לוחצים על הוספת ערך לכל ערך שרוצים ליצור.

  6. בתיבה Tag value (ערך התג), מזינים את שם התצוגה של ערך התג. השם הזה הופך לחלק מהשם של התג במרחב השמות.

  7. בתיבה Tag value description (תיאור ערך התג), מזינים תיאור של ערך התג.

  8. לוחצים על Save.

gcloud

כדי ליצור ערך תג, משתמשים בפקודה gcloud resource-manager tags values create. צריך לציין את המפתח שמתחתיו נוצר הערך הזה:

gcloud resource-manager tags values create TAGVALUE_SHORTNAME \
    --parent=TAGKEY_NAME

כאשר:

  • TAGVALUE_SHORTNAME: השם המקוצר של ערך התג החדש, למשל production.

  • TAGKEY_NAME הוא המזהה הקבוע או השם ממרחב השמות של מפתח התג שמוגדר כהורה. לדוגמה: tagKeys/4567890123.

אמורה להתקבל תגובה שדומה לזו:

Creating tag value production in tag key 123456789012/environment...
<blocking wait until creation completes>
name: tagValues/7890123456
short_name: production
namespaced_name: 123456789012/environment/production
parent: tagKeys/123456789012

Terraform

משתמשים במשאב google_tags_tag_value.

לפני שיוצרים ערכי תגים באמצעות Terraform, צריך להפעיל את Cloud Resource Manager API.

בדוגמה הבאה נוצרים ערכי תג בשם prod ו-sales:

data "google_project" "default" {}

resource "google_tags_tag_key" "env_tag_key" {
  parent     = "projects/${data.google_project.default.project_id}"
  short_name = "env1"
}

resource "google_tags_tag_key" "department_tag_key" {
  parent     = "projects/${data.google_project.default.project_id}"
  short_name = "department1"
}

resource "google_tags_tag_value" "env_tag_value" {
  parent     = "tagKeys/${google_tags_tag_key.env_tag_key.name}"
  short_name = "prod"
}

resource "google_tags_tag_value" "department_tag_value" {
  parent     = "tagKeys/${google_tags_tag_key.department_tag_key.name}"
  short_name = "sales"
}

כדי להחיל את הגדרות Terraform בפרויקט ב- Google Cloud , מבצעים את השלבים בקטעים הבאים.

הכנת Cloud Shell

  1. מפעילים את Cloud Shell.
  2. מגדירים את פרויקט ברירת המחדל שבו רוצים להחיל את ההגדרות של Terraform. Google Cloud

    תצטרכו להריץ את הפקודה הזו רק פעם אחת לכל פרויקט, ותוכלו לעשות זאת בכל ספרייה.

    export GOOGLE_CLOUD_PROJECT=PROJECT_ID

    אם תגדירו ערכים ספציפיים בקובץ התצורה של Terraform, הם יבטלו את ערכי ברירת המחדל של משתני הסביבה.

הכנת הספרייה

לכל קובץ תצורה של Terraform צריכה להיות ספרייה משלו (שנקראת גם מודול ברמה הבסיסית).

  1. יוצרים ספרייה חדשה ב-Cloud Shell ובה יוצרים קובץ חדש. שם הקובץ חייב לכלול את הסיומת .tf, למשל main.tf. במדריך הזה, הקובץ נקרא main.tf.
    mkdir DIRECTORY && cd DIRECTORY && touch main.tf
  2. אם אתם עוקבים אחרי המדריך, תוכלו להעתיק את הקוד לדוגמה בכל קטע או שלב.

    מעתיקים את הקוד לדוגמה בקובץ main.tf החדש שיצרתם.

    לחלופין, אפשר גם להעתיק את הקוד מ-GitHub. כדאי לעשות את זה כשקטע הקוד של Terraform הוא חלק מפתרון מקצה לקצה.

  3. בודקים את הפרמטרים לדוגמה ומשנים אותם בהתאם לסביבה שלכם.
  4. שומרים את השינויים.
  5. מפעילים את Terraform. צריך לעשות זאת רק פעם אחת לכל ספרייה.
    terraform init

    אופציונלי: תוכלו לכלול את האפשרות -upgrade, כדי להשתמש בגרסה העדכנית ביותר של הספק של Google:

    terraform init -upgrade

החלה של השינויים

  1. בודקים את ההגדרות ומוודאים שהמשאבים שמערכת Terraform תיצור או תעדכן תואמים לציפיות שלכם:
    terraform plan

    מתקנים את ההגדרות לפי הצורך.

  2. מריצים את הפקודה הבאה ומזינים yes בהודעה שמופיעה, כדי להחיל את הגדרות Terraform:
    terraform apply

    ממתינים עד שב-Terraform תוצג ההודעה "Apply complete!‎".

  3. פותחים את Google Cloud הפרויקט כדי לראות את התוצאות. במסוף Google Cloud , נכנסים למשאבים בממשק המשתמש כדי לוודא שהם נוצרו או עודכנו ב-Terraform.

API

כדי ליצור ערך תג, יוצרים ייצוג JSON של הערך. בדף העזר בנושא TagValue תוכלו לקרוא על הפורמטים של ערכי התגים.

לאחר מכן, משתמשים ב-method‏ tagValues.create:

POST https://cloudresourcemanager.googleapis.com/v3/tagValues/ -d

תוכן בקשת JSON:

{
    "parent": TAGKEY_NAME,
    "shortName": SHORT_NAME,
    "description": DESCRIPTION,
}

כאשר:

  • TAGKEY_NAME הוא המזהה הקבוע של מפתח תג ההורה, לדוגמה:tagKeys/4567890123.

  • SHORT_NAME הוא השם המוצג של ערך התג. לדוגמה: environment.

  • DESCRIPTION הוא תיאור של הערך, והוא לא יכול להיות ארוך מ-256 תווים.

אחרי שיוצרים את הערך, אפשר למצוא את השם הייחודי שמוצג וקריא לאדם, שנקרא namespacedName, שמוגדר במרחב השמות של משאב האב שלו, ואת המזהה הקבוע הייחודי הגלובלי שנקרא name.

הוספת ערכי תגים למפתחות של תגים דינמיים

למפתחות תגים שתומכים בערכי תגים דינמיים, צריך לספק את ערך התג כשמצרפים את התג למשאב. המערכת בודקת את הערך הדינמי מול הביטוי הרגולרי של האימות שהוגדר למפתח התג הזה. אם הערך שסיפקתם לא תואם לביטוי הרגולרי של האימות שהגדרתם, תוצג שגיאה.

משאבים יורשים קשרי תלות דינמיים של ערכי תגים ממשאבי ההורה שלהם.

חשוב לזכור שמפתחות תגים שתומכים בערכי תגים דינמיים לא יכולים לכלול גם ערכי תגים מוגדרים מראש.

אחזור ערכים של תגים

אפשר למצוא מידע על ערך תג מסוים באמצעות המזהה הקבוע או השם עם מרחב השמות שמוצגים כשיוצרים אותו. ההגדרה הזו חלה רק על ערכי תגים מוגדרים מראש, ולא על ערכי תגים דינמיים.

המסוף

כדי לראות תג שנוצר:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט Scope picker (בורר ההיקף) בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את התג.

  3. כל התגים שיצרתם בארגון או בפרויקט הזה מופיעים ברשימה. לוחצים על התג שרוצים לראות את הערכים שלו.

gcloud

כדי להציג את המידע שקשור לערך תג מסוים, משתמשים בפקודה gcloud resource-manager tags values describe:

gcloud resource-manager tags values describe TAGVALUE_NAME

TAGVALUE_NAME הוא המזהה הקבוע או השם של ערך התג במרחב השמות. לדוגמה: tagValues/4567890123 או 123456789012/environment/production.

אמורה להתקבל תגובה שדומה לזו:

name: tagValues/456789012345
short_name: production
namespaced_name: 123456789012/environment/production
parent: tagKeys/123456789012

API

כדי להציג את המידע שקשור לערך תג מסוים, משתמשים בשיטה tagValues.get:

GET https://cloudresourcemanager.googleapis.com/v3/{name=TAGVALUE_NAME}

TAGVALUE_NAME: המזהה הקבוע של ערך התג, למשל: tagValues/4567890123.

כדי להציג את המידע שקשור לערך תג מסוים באמצעות השם שלו ממרחב השמות, משתמשים בשיטה tagValues.getNamespaced:

GET https://cloudresourcemanager.googleapis.com/v3/tagValues/namespaced?name={TAGVALUE_NAMESPACED_NAME}

TAGVALUE_NAMESPACED_NAME הוא השם של ערך התג במרחב השמות, והוא בפורמט parentNamespace/tagKeyShortName/tagValueShortName.

כשמפנים לתגים באמצעות Google Cloud CLI, אפשר להשתמש בשם עם מרחב שמות או במזהה הקבוע של מפתחות וערכים של תגים. בשיחות ל-API חוץ מ-getNamespaced, צריך להשתמש רק במזהה הקבוע. במאמר הגדרות ומזהים של תגים מוסבר על סוגי המזהים שבהם משתמשים בתגים.

עדכון תגים קיימים

אפשר לשנות תג קיים על ידי עדכון המפתח או הערכים שמשויכים אליו. אפשר לעדכן את התיאור של התג, אבל לא את השם המקוצר. בתגים עם ערכים דינמיים, אפשר לעדכן גם את התיאור וגם את הביטוי הרגולרי לאימות שמגדיר את הפורמט המותר לערכי התגים שמשויכים למפתח התג. שינויים בשדה allowed_values_regex לא חלים באופן רטרואקטיבי ולא משפיעים על שיוכי תגים קיימים למפתח התג.

המסוף

כדי לעדכן את התיאור של מפתח תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט Scope picker בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את מפתח התג.

  3. לוחצים על פעולות ליד מפתח התג שרוצים לעדכן, ואז על הצגת פרטים.

  4. לוחצים על עריכה לצד תיאור בחלק העליון של המסך.

  5. בהתאם למה שרוצים לעדכן, בוחרים באחת מהאפשרויות הבאות:

    • תיאור: לוחצים על עריכה לצד תיאור.
    • ביטוי רגולרי לאימות: לוחצים על עריכה לצד ביטוי רגולרי לאימות.
  6. בחלונית העריכה שנפתחת, מעדכנים את התיאור או מזינים את התבנית החדשה בשדה Allowed value regex.

  7. לוחצים על Save.

gcloud

כדי לשנות את התיאור של מפתח תג, משתמשים בפקודה gcloud resource-manager tags keys update:

gcloud resource-manager tags keys update TAGKEY_NAME \
    --description=NEW_DESCRIPTION

כאשר:

  • TAGKEY_NAME: המזהה הקבוע או השם עם מרחב השמות של המפתח שרוצים לעדכן, למשל: tagKeys/123456789012.

  • NEW_DESCRIPTION היא מחרוזת באורך של עד 256 תווים שמשמשת כתיאור החדש.

אמורה להתקבל תגובה שדומה לזו:

name: tagKeys/123456789012
short_name: environment
namespaced_name: 123456789012/environment
description: "new description"
parent: organizations/123456789012

API

כדי לשנות את התיאור של מפתח תג, משתמשים ב-method‏ tagKeys.patch:

PATCH https://cloudresourcemanager.googleapis.com/v3/{tagKey.name=TAGKEY_NAME} -d

תוכן בקשת JSON:

{
    "description": DESCRIPTION,
}

כאשר:

  • TAGKEY_NAME הוא המזהה הקבוע של מפתח התג, לדוגמה: tagKeys/123456789012.

  • DESCRIPTION הוא תיאור של המפתח, והוא לא יכול להיות ארוך מ-256 תווים.

אפשר גם לשנות את התיאור של ערכי התגים.

המסוף

כדי לעדכן את התיאור של ערך תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בכלי לבחירת היקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את ערך התג.

  3. לוחצים על פעולות לצד מפתח התג של הערך שרוצים לעדכן, ואז לוחצים על הצגת פרטים.

  4. לוחצים על פעולות לצד ערך התג שרוצים לעדכן, ואז לוחצים על הצגת פרטים.

  5. לוחצים על עריכה לצד תיאור ועורכים את התיאור של ערך התג.

  6. לוחצים על Save.

gcloud

כדי לשנות את התיאור של ערך תג, משתמשים בפקודה gcloud resource-manager tags values update:

gcloud resource-manager tags values update TAGVALUE_NAME \
    --description="NEW_DESCRIPTION"

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג שרוצים לעדכן. לדוגמה: tagValues/4567890123.

  • NEW_DESCRIPTION היא מחרוזת באורך של עד 256 תווים שמשמשת כתיאור החדש.

אמורה להתקבל תגובה שדומה לזו:

short_name: production
namespaced_name: 123456789012/environment/production
parent: tagKeys/123456789012
description: "new description"

API

כדי לשנות את התיאור של ערך תג, משתמשים בפקודה tagValues.patch:

PATCH https://cloudresourcemanager.googleapis.com/v3/{tagKey.name=TAGVALUE_NAME} -d

תוכן בקשת JSON:

{
    "description": DESCRIPTION,
}

כאשר:

  • TAGVALUE_NAME: השם של המזהה הקבוע של ערך התג, לדוגמה: tagValues/4567890123.

  • DESCRIPTION הוא תיאור של המפתח, והוא לא יכול להיות ארוך מ-256 תווים.

הצגת מפתחות תגים

אפשר להציג את כל מפתחות התגים שמשויכים למשאב מסוים של ארגון או פרויקט באמצעות Google Cloud המסוף, ה-CLI של gcloud או קריאה ל-API.

המסוף

כדי לראות את כל התגים:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט בחירת ההיקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את התגים.

  3. כל התגים שיצרתם בארגון או בפרויקט הזה מופיעים ברשימה.

gcloud

כדי לקבל רשימה של כל מפתחות התגים שנוצרו במשאב ארגון או פרויקט, משתמשים בפקודה gcloud resource-manager tags keys list:

gcloud resource-manager tags keys list --parent=RESOURCE_ID

RESOURCE_ID הוא המזהה של הארגון או של משאב הפרויקט שרוצים למצוא את מפתחות התגים שמצורפים אליו.

  • צריך לספק מזהה ארגון או מזהה פרויקט בפורמט organizations/ORGANIZATION_ID או projects/PROJECT_NAME, לדוגמה: organizations/123456789012 ו-projects/test-project123. במאמר יצירה וניהול של ארגונים מוסבר איך מוצאים את מספר הארגון. במאמר יצירה וניהול של פרויקטים מוסבר איך מוצאים את מזהה הפרויקט. אמורה להתקבל תגובה שדומה לזו:
NAME                     SHORT_NAME      DESCRIPTION
tagKeys/123456789012     environment     description of tag key

API

כדי להחזיר רשימה של כל מפתחות התגים במשאב מסוים, משתמשים בשיטה tagKeys.list, כשמשאב האב מצוין בשאילתה:

GET https://cloudresourcemanager.googleapis.com/v3/tagKeys

{
    "parent": "RESOURCE_ID"
}

RESOURCE_ID הוא המזהה של הארגון או של משאב הפרויקט שרוצים למצוא את מפתחות התגים שמצורפים אליו. לדוגמה: organizations/123456789012 ו-projects/test-project123.

ערכים של תגים ברשימה

אפשר להציג את כל ערכי התגים שמשויכים למפתח תג מסוים באמצעותGoogle Cloud המסוף, ה-CLI של gcloud או קריאה ל-API.

במפתחות תגים שתומכים בערכים דינמיים, במסוף מוצג הביטוי הרגולרי של האימות שהוגדר על ידי המשתמש, במקום רשימת ערכי התגים שנוצרו מתחת למפתח התג.

הפקודה ב-CLI של gcloud וה-API בארכיטקטורת REST מאחזרים רק את ערכי התגים שהוגדרו מראש, ולא את ערכי התגים הדינמיים.

המסוף

כדי לראות את כל ערכי התגים שמשויכים למפתח תג מסוים:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט Scope picker בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את מפתח התג.

  3. לוחצים על פעולות לצד מפתח התג שמכיל את ערכי התג שרוצים למצוא, ואז לוחצים על הצגת פרטים.

  4. כל ערכי התגים שיצרתם מתחת למפתח התג הזה מופיעים ברשימה. במקום רשימה של ערכים ספציפיים, במפתחות של תגים דינמיים מוצג הביטוי הרגולרי של האימות שהוגדר למפתח התג הזה.

gcloud

כדי להחזיר רשימה של כל ערכי התגים שמשויכים למפתח, משתמשים בפקודה gcloud resource-manager tags values list:

gcloud resource-manager tags values list --parent=TAGKEY_NAME

TAGKEY_NAME הוא המזהה הקבוע או השם במרחב השמות של מפתח התג שרוצים למצוא את הערכים שמשויכים אליו. לדוגמה: tagKeys/123456789012 או 1234567/environment.

אמורה להתקבל תגובה שדומה לזו:

NAME                     SHORT_NAME
tagValues/123456789012   production

API

כדי להחזיר רשימה של כל ערכי התגים שמצורפים למפתח, משתמשים ב-method ‏tagValues.list, כשמפתח תג האב מצוין בשאילתה:

GET https://cloudresourcemanager.googleapis.com/v3/tagValues

{
    "parent": "TAGKEY_NAME"
}

TAGKEY_NAME הוא השם של המזהה הקבוע של מפתח התג. לדוגמה: tagKeys/123456789012.

ניהול הגישה לתגים

אתם יכולים להעניק למשתמשים גישה ספציפית לניהול תגים ולצירוף ערכי תגים למשאבים באמצעות מסוף Google Cloud . במאמר הרשאות נדרשות מפורטת רשימה של התפקידים שקשורים לתגים וההרשאות שמוגדרות להם.

מפתחות של תגים

כדי לנהל את הגישה של משתמשים למפתח תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בכלי לבחירת היקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את מפתח התג שרוצים לנהל את הגישה אליו.

  3. לוחצים על תיבת הסימון לצד התג שרוצים לנהל את הגישה אליו.

  4. לוחצים על ניהול הגישה.

  5. כדי להוסיף תפקיד לחשבון ראשי, לוחצים על Add principal.

    1. בתיבת הטקסט New principals, מזינים את כתובת האימייל של החשבון הראשי שרוצים להקצות לו תפקיד חדש.

    2. בוחרים תפקיד מהתפריט הנפתח בחירת תפקיד. אם רוצים להוסיף יותר מתפקיד אחד, לוחצים על Add another role.

    3. לוחצים על Save.

  6. כדי לערוך את התפקיד של חשבון משתמש, לוחצים על Edit לצד חשבון המשתמש שרוצים לערוך.

    1. כדי לשנות תפקידים שמוקצים לחשבונות ראשיים בתג הזה, לוחצים על התפריט הנפתח תפקיד ובוחרים תפקיד חדש.

    2. כדי להוסיף עוד תפקידים, לוחצים על Add another role.

    3. כדי למחוק תפקיד מהחשבון הראשי הזה בתג הזה, לוחצים על מחיקת תפקיד לצד התפקיד שרוצים למחוק.

    4. לוחצים על Save.

  7. כדי למחוק תפקיד של חשבון ראשי, לוחצים על מחיקת תפקיד ליד התפקיד שרוצים למחוק.

    1. לוחצים על הסרה.

ערכים של תגים

כדי לנהל את הגישה של משתמשים לערך תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בבורר ההיקפים בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את מפתח התג שרוצים לנהל את הגישה אליו.

  3. לוחצים על פעולות לצד מפתח התג של הערך שרוצים לנהל את הגישה אליו, ואז לוחצים על הצגת פרטים.

  4. לוחצים על ניהול הגישה.

  5. כדי להוסיף תפקיד לחשבון ראשי, לוחצים על Add principal.

    1. בתיבת הטקסט New principals, מזינים את כתובת האימייל של החשבון הראשי שרוצים להקצות לו תפקיד חדש.

    2. בוחרים תפקיד מהתפריט הנפתח בחירת תפקיד. אם רוצים להוסיף יותר מתפקיד אחד, לוחצים על Add another role.

    3. לוחצים על Save.

  6. כדי לערוך את התפקיד של חשבון משתמש, לוחצים על Edit לצד חשבון המשתמש שרוצים לערוך.

    1. כדי לשנות תפקידים שמוקצים לחשבונות ראשיים בתג הזה, לוחצים על התפריט הנפתח תפקיד ובוחרים תפקיד חדש.

    2. כדי להוסיף עוד תפקידים, לוחצים על Add another role.

    3. כדי למחוק תפקיד מהחשבון הראשי הזה בתג הזה, לוחצים על מחיקת תפקיד לצד התפקיד שרוצים למחוק.

    4. לוחצים על Save.

  7. כדי למחוק תפקיד של חשבון ראשי, לוחצים על מחיקת תפקיד ליד התפקיד שרוצים למחוק.

    1. לוחצים על הסרה.

צירוף תגים למשאבים

אחרי שיוצרים תג ומעניקים גישה מתאימה לתג ולמשאב, אפשר לצרף את התג ל Google Cloud משאב כצמד מפתח/ערך. אפשר לצרף רק ערך אחד לכל משאב של מפתח נתון. לדוגמה, אם מצורף environment: development, אי אפשר לצרף את environment: production או את environment: test. לכל משאב אפשר לצרף עד 50 צמדי מפתח/ערך.

כדי לצרף תגים למשאבים, יוצרים משאב של קישור בין תגים שמקשר את הערך ל Google Cloud משאב. בתהליך העבודה הבא מוסבר איך לצרף תג למשאב של ארגון, תיקייה או פרויקט. לפרטים על צירוף תגים לסוג אחר של משאב, אפשר לעיין במסמכי התיעוד של המשאב בשירותים שתומכים בתגים.

המסוף

כדי לצרף תג למשאב של ארגון, תיקייה או פרויקט:

  1. פותחים את הדף Manage resources במסוף Google Cloud .

    כניסה לדף Manage resources

  2. לוחצים על הארגון, התיקייה או הפרויקט שאליהם רוצים לצרף תג.

  3. לוחצים על תגים.

  4. בחלונית תגים, לוחצים על בחירת היקף.

  5. בוחרים את הארגון או הפרויקט שמכילים את התגים ולוחצים על Open.

  6. בחלונית Tags (תגים), לוחצים על Add tag (הוספת תג).

  7. בשדה Key, בוחרים את המפתח של התג שרוצים לצרף מתוך הרשימה. אפשר להקליד מילות מפתח כדי לסנן את הרשימה.

  8. לתגים עם ערכים מוגדרים מראש, בוחרים את הערך לצירוף מהתפריט הנפתח ערך. אפשר להקליד מילות מפתח כדי לסנן את הרשימה.

  9. בתגים עם ערכים דינמיים, מזינים מחרוזת שתואמת לביטוי הרגולרי של האימות שהוגדר למפתח התג הזה.

  10. אם רוצים לצרף עוד תגים, לוחצים על Add Tag ואז בוחרים את המפתח והערך של כל תג.

  11. לוחצים על Save.

  12. בתיבת הדו-שיח אישור, לוחצים על אישור כדי לצרף את התג.

  13. תוצג התראה שמאשרת שהתגים עודכנו. התגים החדשים מופיעים בעמודה Tags בדף Manage resources.

gcloud

כדי לצרף תג למשאב, צריך ליצור משאב של קישור בין תגים באמצעות הפקודה gcloud resource-manager tags bindings create:

gcloud resource-manager tags bindings create \
--tag-value=TAGVALUE_NAME \
--parent=RESOURCE_ID \
--location=LOCATION

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג שרוצים לצרף. לדוגמה: tagValues/4567890123 או 12345678/environment/production. בתגים עם ערכים דינמיים, צריך לציין רק את השם במרחב השמות כי לערכים דינמיים של תגים אין מזהה.

  • RESOURCE_ID הוא המזהה המלא של המשאב, כולל שם הדומיין של ה-API כדי לזהות את סוג המשאב (//cloudresourcemanager.googleapis.com/). לדוגמה, כדי לצרף תג ל-projects/7890123456, המזהה המלא יהיה: //cloudresourcemanager.googleapis.com/projects/7890123456.

  • LOCATION הוא המיקום של המשאב. אם מצרפים תג למשאב גלובלי, כמו תיקייה או פרויקט, צריך להשמיט את הדגל הזה. אם מצרפים תג למשאב אזורי, כמו מכונה של Compute Engine, צריך לציין את המיקום. לדוגמה: us-central1.

API

כדי לצרף תג למשאב, קודם צריך ליצור ייצוג JSON של קישור תג שכולל את המזהה הקבוע או את השם במרחב השמות של ערך התג, ואת המזהה הקבוע של המשאב. בדף העזר בנושא TagBinding תוכלו לקרוא על הפורמטים של קשירת תגים.

אם מצמידים את התג למשאב גלובלי כמו ארגון, צריך להשתמש בשיטה tagBindings.create עם שם המארח של נקודת הקצה הגלובלית:

POST https://cloudresourcemanager.googleapis.com/v3/tagBindings

אם אתם מצרפים את התג למשאב אזורי, כמו מכונה של Compute Engine, אתם צריכים להשתמש בשיטה tagBindings.create עם נקודת הקצה האזורית שבה נמצא המשאב.

POST https://LOCATION-cloudresourcemanager.googleapis.com/v3/tagBindings

תוכן בקשת JSON:

{
    "parent": RESOURCE_ID,
    "tagValue": TAGVALUE_NAME,
}

או

{
    "parent": RESOURCE_ID,
    "tagValueNamespacedName": TAGVALUE_NAMESPACED_NAME,
}

כאשר:

  • RESOURCE_ID הוא המזהה המלא של המשאב, כולל שם הדומיין של ה-API כדי לזהות את סוג המשאב (//cloudresourcemanager.googleapis.com/). לדוגמה, כדי לצרף תג ל-projects/7890123456, המזהה המלא יהיה: //cloudresourcemanager.googleapis.com/projects/7890123456.

  • TAGVALUE_NAME הוא המזהה הקבוע של ערך התג שמצורף. לדוגמה: tagValues/4567890123.

  • TAGVALUE_NAMESPACED_NAME הוא השם של ערך התג במרחב השמות שמצורף, והוא בפורמט: parentNamespace/tagKeyShortName/tagValueShortName. אפשר לצרף תגים עם ערכים דינמיים רק באמצעות השם במרחב השמות, כי לערכים דינמיים של תגים אין מזהה.

שינוי תגים במשאבים

אפשר לבצע פעולות בכמות גדולה כדי לשנות תגים בדרכים הבאות:

  • ניקוי כל הקישורים לתגים: הסרת כל הקישורים הקיימים לתגים מהמשאב.
  • החלפת קשרי תגים: החלפה של כל קשרי התגים הקיימים במשאב בקבוצה חדשה של צמדי מפתח/ערך.
  • הסרת קישורי תגים: הסרה של קישורי תגים ספציפיים מהמשאב.

כדי לנקות, להחליף ולהסיר קישורי תגים, אפשר להשתמש בפקודה gcloud alpha resource-manager tags bindings update ב-CLI של gcloud או בשיטה locations.tagBindingCollections.patch אם משתמשים ב-API.

שימוש ב-CLI של gcloud

ה-CLI של gcloud מספק את האפשרויות הבאות לשינוי של תגי איגוד:

הסרת כל התגים ממשאב

כדי להסיר את כל התגים ממשאב, משתמשים בדגל --clear-tags עם הפקודה gcloud alpha resource-manager tags bindings update.

gcloud

gcloud alpha resource-manager tags bindings update \
    --resource-name=RESOURCE_NAME \
    --clear-tags

מחליפים את RESOURCE_NAME בשם המלא של המשאב.

הסרה של תגים ספציפיים ממשאב

כדי להסיר תגים ספציפיים ממשאב, משתמשים בדגל --remove-tags עם הפקודה gcloud alpha resource-manager tags bindings update.

gcloud

gcloud alpha resource-manager tags bindings update \
    --resource-name=RESOURCE_NAME \
    --remove-tags=TAG_KEY_NAMESPACED_NAME

מחליפים את מה שכתוב בשדות הבאים:

  • RESOURCE_NAME: שם המשאב המלא של שיוך התג שרוצים להסיר.
  • TAG_KEY_NAMESPACED_NAME: השם ממרחב השמות של מפתח התג (לדוגמה, 123456789012/environment או my-project-123/cost-center).

אפשר לציין כמה שמות ממרחב השמות של מפתחות תגים כרשימה מופרדת בפסיקים. לדוגמה: --remove-tags=123456789012/environment,my-project-123/cost-center.

החלפת תגים

כדי להחליף את כל הקישורים הקיימים של תגים במשאב בצמדי מפתח/ערך חדשים, משתמשים בדגל --replace-tags עם הפקודה gcloud alpha resource-manager tags bindings update.

gcloud

gcloud alpha resource-manager tags bindings update \
    --resource-name=RESOURCE_NAME \
    --replace-tags=TAG_KEY_NAMESPACED_NAME=TAG_VALUE_SHORT_NAME

מחליפים את מה שכתוב בשדות הבאים:

  • RESOURCE_NAME: שם המשאב המלא של המשאב.
  • TAG_KEY_NAMESPACED_NAME: השם ממרחב השמות של מפתח התג (לדוגמה, 123456789012/environment או my-project-123/cost-center).
  • TAG_VALUE_SHORT_NAME: השם המקוצר של ערך התג.

אפשר לציין כמה צמדים של מפתח/ערך כרשימה מופרדת בפסיקים. לדוגמה: --replace-tags=123456789012/environment=dev,my-project-123/cost-center=frontend.

שימוש ב-API

גוף הבקשה של שיטת locations.tagBindingCollections.patch מקבל אובייקט JSON שמייצג את מפת התגים, שבה המפתחות והערכים הם מחרוזות. ה-API משתמש במיפוי הזה כדי לבצע את כל הפעולות על התגים – כולל ניקוי, החלפה והסרה – כפעולה אחת בכמות גדולה. ה-API תומך רק בסמנטיקה של PUT. כששולחים בקשה, ה-API מחליף את כל הקישורים הנוכחיים שמצורפים למשאב בקבוצת הקישורים החדשה שמופיעה במפת הבקשה.

כששולחים מיפוי תגים ל-API, ה-API מעבד אותו מול התגים הנוכחיים של המשאב באופן הבא:

  • ניקוי: שליחת מיפוי תגים ריק ({}) מסירה את כל הקישורים הקיימים של התגים מהמשאב.
  • הסרה: כל צמד מפתח/ערך קיים במשאב שלא נכלל במיפוי התגים שסיפקתם יוסר.
  • החלפה: מיפוי תגים לא ריק מחליף את כל התגים הקיימים במשאב בתגים החדשים שאתם מספקים.

הצגת רשימה של כל התגים שמצורפים למשאב

אפשר לקבל רשימה של כל התגים שמצורפים למשאב, גם תגים שעברו בירושה וגם תגים שמצורפים ישירות.

המסוף

כדי לראות את כל התגים שמצורפים למשאב או עוברים אליו בירושה, מבצעים את הפעולות הבאות:

  1. פותחים את הדף Manage resources במסוף Google Cloud .

    כניסה לדף Manage resources

  2. מחפשים את הארגון, התיקייה או הפרויקט ברשימת המשאבים.

  3. התגים שמצורפים למשאב מופיעים בעמודה Tags. תגים שעוברים בירושה יסומנו בתווית עבר בירושה.

gcloud

כדי לקבל רשימה של תגי tag bindings שמצורפים ישירות למשאב, משתמשים בפקודה gcloud resource-manager tags bindings list. אם מוסיפים את הדגל --effective, מוחזרת גם רשימה של תגים שעברו בירושה על ידי המשאב הזה.

gcloud resource-manager tags bindings list \
    --parent=RESOURCE_ID \
    --location=LOCATION

כאשר:

  • RESOURCE_ID הוא המזהה המלא של המשאב. לדוגמה: //cloudresourcemanager.googleapis.com/projects/7890123456

  • LOCATION הוא המיקום של המשאב. אם אתם מציגים רשימה של התגים שמצורפים למשאב גלובלי, כמו תיקייה או פרויקט, אל תציינו את הדגל הזה. אם מצרפים תג למשאב אזורי, כמו מכונה של Compute Engine, צריך לציין את המיקום. לדוגמה: us-central1.

אמורה להתקבל תגובה שדומה לזו:

לתגים שהוגדרו מראש:

tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2FPROJECT_NUMBER%2Flocations%2FLOCATION%2Fresources%2FRESOURCE_ID/tagValues/TAG_VALUE_ID
parent: //cloudresourcemanager.googleapis.com/projects/123456789012/locations/us-central1/example-resource/res-01
tagValue: tagValues/987654321098
tagValueNamespacedName: 961309089256/environment/production

לתגים עם ערכים דינמיים:

tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2FPROJECT_NUMBER%2Flocations%2FLOCATION%2Fresources%2FRESOURCE_ID/tagKeys/TAG_KEY_ID
parent: //cloudresourcemanager.googleapis.com/projects/123456789012/locations/us-central1/example-resource/res-01
tagValueNamespacedName: your-org-id/environment/staging

בתגים עם ערכים דינמיים, השדה tagValue לא מופיע בתגובה, רק השדה tagValueNamespacedName מאוכלס.

אם מוסיפים את הדגל --effective לפקודה tags bindings list, מוצגת גם רשימה של כל התגים שהמשאב הזה קיבל בירושה. אמורה להתקבל תגובה שדומה לזו:

לתגים שהוגדרו מראש:

inherited: true
namespacedTagKey: 433637338589/environment
namespacedTagValue: 433637338589/environment/production
tagKey: tagKeys/162008917964
tagKeyParentName: organizations/433637338589
tagValue: tagValues/281482214193975

לתגים עם ערכים דינמיים:

inherited: true
namespacedTagKey: my-sample-org/dynamic-key
namespacedTagValue: my-sample-org/dynamic-key/staging
tagKey: tagKeys/281476834141096
tagKeyParentName: projects/357710452272

אם כל התגים שמוערכים במשאב מצורפים ישירות, השדה inherited הוא false ומושמט.

API

כדי לקבל רשימה של שיוכי תגים שמצורפים ישירות למשאב גלובלי כמו ארגון, משתמשים ב-method ‏tagBindings.list ומציינים את משאב ההורה בשאילתה:

GET https://cloudresourcemanager.googleapis.com/v3/tagBindings

{
    "parent": "RESOURCE_ID"
}

אם רוצים להציג את הקישורים של התגים שמצורפים למשאב אזורי, כמו מכונות של Compute Engine, צריך להשתמש בשיטה tagBindings.list עם נקודת הקצה האזורית שבה נמצא המשאב.

GET https://LOCATION-cloudresourcemanager.googleapis.com/v3/tagBindings

{
    "parent": "RESOURCE_ID"
}

כאשר:

  • RESOURCE_ID הוא המזהה המלא של המשאב, לדוגמה: //cloudresourcemanager.googleapis.com/projects/7890123456.

  • LOCATION היא נקודת הקצה האזורית של המשאב. לדוגמה: us-central1.

אם הפעולה בוצעה ללא שגיאות, גוף התגובה יכלול רשימה של אובייקטים מסוג TagBinding. לדוגמה:

name: tagBindings/cloudresourcemanager.googleapis.com/projects/7890123456/567890123456
tagValue: tagValues/567890123456
tagValueNamespacedName: example-org/cost-center/1000
resource: //cloudresourcemanager.googleapis.com/projects/7890123456

בתגים עם ערכים דינמיים, השדה tagValue לא מופיע בתגובה, רק השדה tagValueNamespacedName מאוכלס.

ניתוק תג ממקור

כדי לבטל את הקישור של תג למשאב, צריך למחוק את משאב הקישור בין התגים.

המסוף

כדי לנתק תג ממשאב של ארגון, תיקייה או פרויקט:

  1. פותחים את הדף Manage resources במסוף Google Cloud .

    כניסה לדף Manage resources

  2. לוחצים על הארגון, התיקייה או הפרויקט שמהם רוצים לנתק תג.

  3. לוחצים על תגים.

  4. בחלונית תגים, לצד התג שרוצים לנתק, לוחצים על מחיקת הפריט.

  5. לוחצים על Save.

  6. בתיבת הדו-שיח אישור, לוחצים על אישור כדי לנתק את התג.

  7. תוצג התראה שמאשרת שהתגים עודכנו. הרשימה המעודכנת של התגים מופיעה בעמודה Tags בדף Manage resources.

gcloud

כדי למחוק את הקישור של התג, משתמשים בפקודה gcloud resource-manager tags bindings delete:

gcloud resource-manager tags bindings delete \
--tag-value=TAGVALUE_NAME \
--parent=RESOURCE_ID \
--location=LOCATION

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג שמצורף. לדוגמה: tagValues/567890123456. בתגים עם ערכים דינמיים, צריך לציין רק את השם במרחב השמות כי לערכים דינמיים של תגים אין מזהה.

  • RESOURCE_ID הוא המזהה המלא של המשאב. לדוגמה: //cloudresourcemanager.googleapis.com/projects/7890123456

  • LOCATION הוא המיקום של המשאב. אם מוחקים קשר בין תג למשאב גלובלי, כמו תיקייה או פרויקט, צריך להשמיט את הדגל הזה. אם אתם מוחקים קשר בין תג למשאב אזורי, כמו מכונה של Compute Engine, אתם צריכים לציין את המיקום. לדוגמה: us-central1.

API

כדי למחוק קישור תגים שמצורף למשאב גלובלי כמו ארגון, משתמשים בשיטה tagBindings.delete:

DELETE https://cloudresourcemanager.googleapis.com/v3/{name=TAGBINDINGS_NAME}

אם רוצים למחוק קשר בין תג למשאב אזורי, כמו מכונה של Compute Engine, צריך להשתמש בשיטה tagBindings.delete עם נקודת הקצה האזורית שבה נמצא המשאב.

DELETE https://LOCATION-cloudresourcemanager.googleapis.com/v3/{name=TAGBINDINGS_NAME}

כאשר:

  • TAGBINDINGS_NAME הוא המזהה הקבוע של TagBinding. הפורמט של תגים מוגדרים מראש הוא tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F1234567890/tagValues/567890123456. בתגים עם ערכים דינמיים, הפורמט הוא tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F1234567890/tagKeys/12345678.

  • LOCATION היא נקודת הקצה האזורית של המשאב. לדוגמה: us-central1.

אכיפה של תגים חובה במשאבים

כדי לאכוף תיוג חובה של משאבים, יוצרים מדיניות ארגון בהתאמה אישית ומגדירים את המדיניות במשאב ארגון, תיקייה או פרויקט כדי לאכוף את המגבלה בהתאמה אישית.

מידע נוסף על אכיפת תגים זמין במאמר בנושא אכיפת תגים חובה באמצעות מדיניות הארגון.

הגדרת אילוץ מותאם אישית כדי לאכוף תגים

המסוף

  1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

    מעבר למדיניות הארגון

  2. בוחרים את הפרויקט בחלונית לבחירת פרויקט בחלק העליון של הדף.

  3. בכלי לבחירת פרויקטים, בוחרים את הארגון שבו רוצים לאכוף את האילוץ המותאם אישית.

  4. מגדירים אילוץ מותאם אישית עם הפרמטרים הבאים:

    • שיטת אכיפה: Govern tags
    • Resource type: השם המוגדר במלואו של משאב REST‏ Google Cloudשרוצים לאכוף עליו תיוג חובה, לדוגמה: file.googleapis.com/Instance
    • תנאי: תנאי ב-Common Expression Language ‏ (CEL) שמציין את מפתחות התגים שרוצים לאכוף על המשאב, לדוגמה resource.hasDirectTagKey("1234567890/owner") כדי לאכוף קשירת תג למפתח התג 1234567890/owner. הפונקציה resource.hasDirectTagKey של CEL מתאימה רק לתגים שמוחלים ישירות על משאב, ולא מתייחסת לתגים שעוברים בירושה מאבות בהיררכיית המשאבים.
    • פעולה: Allow או Deny.
      • הרשאה: אם התנאי שצוין מתקיים, הפעולה ליצירה או לעדכון של המשאב מורשית.
      • דחייה: אם התנאי שצוין מתקיים, הפעולה ליצירה או לעדכון של המשאב נחסמת.
  5. לוחצים על יצירת אילוץ.

gcloud

יוצרים קובץ YAML לאילוץ בהתאמה אישית:

name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- RESOURCE_NAME
methodTypes:
- GOVERN_TAGS
condition: "CONDITION"
actionType: ACTION
displayName: DISPLAY_NAME
description: DESCRIPTION

מחליפים את מה שכתוב בשדות הבאים:

  • ORGANIZATION_ID: מזהה הארגון, למשל 1234567890.

  • CONSTRAINT_NAME: השם שרוצים לתת לאילוץ החדש בהתאמה אישית. אילוץ מותאם אישית חייב להתחיל ב-custom., ויכול לכלול רק אותיות רישיות, אותיות קטנות או מספרים, לדוגמה, custom.enforceMandatoryTags.

  • RESOURCE_NAME: השם מוגדר במלואו של משאב ה-REST‏Google Cloud שרוצים לאכוף עליו תגים נדרשים, לדוגמה, file.googleapis.com/Instance.

  • CONDITION: תנאי של Common Expression Language ‏ (CEL) שמציין את מפתחות התגים שרוצים לאכוף על המשאב. לדוגמה, resource.hasDirectTagKey("1234567890/owner") כדי לאכוף קשירת תג למפתח התג 1234567890/owner.

  • ACTION: הפעולה שיש לבצע אם התנאי condition מתקיים. הערך יכול להיות ALLOW או DENY.

    הפעולה deny (דחייה) אומרת שאם התנאי שצוין מתקיים, הפעולה ליצירה או לעדכון של המשאב נחסמת.

    פעולת ההרשאה (allow) פירושה שאם התנאי שצוין מתקיים, מותרת הפעולה ליצירה או לעדכון של המשאב. המשמעות היא שכל מקרה אחר, חוץ מהמקרה שרשום במפורש בתנאי, ייחסם.

  • DISPLAY_NAME: שם קריא לאנשים של האילוץ. האורך המקסימלי של השדה הוא 200 תווים.

  • DESCRIPTION: תיאור ידידותי למשתמש של האילוץ, שיוצג כהודעת שגיאה אם תהיה הפרה של המדיניות. האורך המקסימלי של השדה הוא 2,000 תווים.

מגדירים את האילוץ המותאם אישית כדי שהוא יהיה זמין למדיניות הארגון בארגון שלכם.

אחרי שמגדירים את האילוץ המותאם אישית, אפשר לבדוק ולנתח את השינויים במדיניות הארגון ולאכוף את האילוץ.

הגנה על ערכי תגים באמצעות השהיות של תגים

תג שמירה הוא משאב שאפשר ליצור כדי להגן על ערך של תג מפני מחיקה. אם ערך של תג נמצא בהמתנה, המשתמשים לא יכולים למחוק אותו אלא אם הם מוחקים קודם את ההמתנה של התג.

אי אפשר להחיל השהיות של תגים על ערכים דינמיים של תגים.

יצירת תגי השהיה

אפשר ליצור ידנית תג להשהיה באמצעות ה-CLI של gcloud או API.

gcloud

כדי ליצור תג להקפאה, משתמשים בפקודה gcloud resource-manager tags holds create ב-CLI של gcloud:

  gcloud resource-manager tags holds create TAGVALUE_NAME \
  --holder=HOLDER_NAME \
  --location=LOCATION

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג שעבורו צריך ליצור את תג ההשהיה הזה. לדוגמה: tagValues/567890123456.

  • HOLDER_NAME הוא שם המשאב שערך התג מצורף אליו. מספר התווים צריך להיות קטן מ-200.

  • LOCATION הוא המיקום של המשאב. אם יוצרים תג להשהיית משאב גלובלי, כמוGoogle Cloud פרויקט, צריך להשמיט את הדגל הזה. אם אתם יוצרים תג שמירת משאב אזורי או משאב של תחום מוגדר, אתם צריכים לציין את המיקום. לדוגמה: us-central1.

API

כדי ליצור השהיה של תג לפי ערך תג, קודם צריך ליצור ייצוג JSON של השהיית התג. הפניה ל-JSON צריכה לכלול הפניה למשאב שאליו מצורף ערך התג. מידע נוסף על הפורמט של השהיית תג מופיע במאמר TagHolds.

אם אתם יוצרים הקפאה של תג עבור ערך תג שמצורף למשאב גלובלי כמו ארגון, אתם צריכים להשתמש בשיטה tagHolds.create עם שם המארח של נקודת הקצה הגלובלית:

POST https://cloudresourcemanager.googleapis.com/v3/tagValues/TAGVALUE_NAME/tagHolds

אם יוצרים תג בהמתנה לערך תג שמצורף למשאב אזורי, כמו מופע של Compute Engine, צריך להשתמש בשיטה tagHolds.create עם נקודת הקצה האזורית שבה נמצא המשאב.

POST https://LOCATION-cloudresourcemanager.googleapis.com/v3/TAGVALUE_NAME/tagHolds

תוכן בקשת JSON:

{
    "holder":HOLDER_NAME,
    "origin":ORIGIN_NAME
}

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע של ערך התג שמצורף. לדוגמה: tagValues/4567890123.

  • HOLDER_NAME הוא שם המשאב שערך התג מצורף אליו. מספר התווים צריך להיות קטן מ-200.

  • ORIGIN_NAME היא מחרוזת אופציונלית שמייצגת את המקור של הבקשה הזו. בשדה הזה צריך לכלול מידע שאנשים יכולים להבין כדי להבחין בין מקורות שונים. מספר התווים צריך להיות קטן מ-200.

רשימת החזקות תגים

אפשר לרשום את כל ההשהיות של תג מתחת לערך תג מסוים באמצעות ה-CLI של gcloud או API.

gcloud

כדי להציג רשימה של תגי השהיה שמשויכים לערך תג מסוים, משתמשים בפקודה gcloud resource-manager tags holds list ב-CLI של gcloud:

  gcloud resource-manager tags holds list TAGVALUE_NAME \
  --location=LOCATION

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג. לדוגמה: tagValues/567890123456.

  • LOCATION הוא המיקום של המשאב. אם אתם מחפשים השהיות של תגים שנוצרו באופן גלובלי, אל תכללו את הדגל הזה. אם אתם מחפשים תגי שמירת מקום במשאב אזורי או משאב של תחום מוגדר, אתם צריכים לציין את המיקום. לדוגמה: us-central1.

API

כדי לקבל רשימה של תגי השהיה של ערך תג מסוים, משתמשים בשיטת אחזור נתונים tagHolds ומציינים את ערך תג ההורה בכתובת ה-URL:

GET https://cloudresourcemanager.googleapis.com/v3/{TAGVALUE_NAME}/tagHolds

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג. לדוגמה: tagValues/567890123456.

הסרת החזקות של תגים

אפשר להסיר את ההשהיות של תגים שנוצרו על ערך תג מסוים באמצעות ה-CLI של gcloud או ה-API.

חלק מהמשאבים מוסיפים החזקות תגים לערך של תג שמצורף למשאב הזה. אם מצרפים תג למשאב כזה, המשאב יוצר השהיה של התג שתמנע מהמשתמשים למחוק את ערך התג המצורף.

אפשר למחוק המתנה של תג באמצעות ה-CLI של gcloud או ה-API.

gcloud

כדי למחוק תג בהמתנה, משתמשים בפקודה gcloud resource-manager tags holds delete של ה-CLI של gcloud:

  gcloud resource-manager tags holds delete TAGHOLD_NAME \
  --location=LOCATION

כאשר:

  • TAGHOLD_NAME הוא השם של תג ההשעיה ממרחב השמות. אפשר למצוא אותו באמצעות הפקודה list. לדוגמה: tagValues/1012910994523/tagHolds/d1c8f5e2-2954-43d6-8f46-5f812ab48c37.

  • LOCATION הוא המיקום של המשאב. אם אתם מוחקים תג להקפאה שנמצא תחת ערך תג שמצורף למשאב גלובלי, כמו תיקייה או פרויקט, אתם צריכים להשמיט את הדגל הזה. אם אתם מוחקים תג שמירה שנוצר מתהליך אזורי או מתהליך של אזור זמינות, אתם צריכים לציין את המיקום. לדוגמה: us-central1.

API

כדי למחוק ערך של תג, משתמשים בשיטה tagHolds.delete:

DELETE https://cloudresourcemanager.googleapis.com/v3/{TAGVALUE_NAME}/tagHolds/{TAGHOLD_NAME}

כאשר:

  • TAGVALUE_NAME הוא המזהה הקבוע של ערך התג שאליו מצורף התג שרוצים למחוק. לדוגמה: tagValues/567890123456.

  • TAGHOLD_NAME הוא השם עם מרחב השמות של תג ההשעיה שרוצים למחוק. אפשר למצוא אותו באמצעות הפקודה list. לדוגמה: tagValues/1012910994523/tagHolds/d1c8f5e2-2954-43d6-8f46-5f812ab48c37.

מחיקת תגים

כדי למחוק תג, צריך למחוק כל אחד מהרכיבים שמגדירים אותו. קודם כול, צריך למחוק את כל הקישורים של התגים שמצרפים את התג הזה למשאבים בהיררכיה. הוראות למחיקת קשרי תגים מופיעות במאמר בנושא ביטול הצירוף של תג למשאב.

אם התג נמצא בשימוש במשאב אחר, או אם משתמש יצר ידנית תג בהמתנה, יכול להיות שתצטרכו להסיר את התגים בהמתנה וגם למחוק את הקישורים לתגים לפני שתוכלו למחוק את ערכי התגים. מידע על הסרת השהיות של תגים זמין במאמר בנושא הסרת השהיות של תגים.

אחרי שלא יהיו יותר קישורי תגים לערכי התגים שרוצים למחוק, אפשר למחוק את הערכים.

המסוף

כדי למחוק ערך של תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בכלי לבחירת היקף בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את ערך התג.

  3. לוחצים על פעולות לצד מפתח התג שמכיל את ערך התג שרוצים למחוק, ואז לוחצים על הצגת פרטים.

  4. ברשימת ערכי התגים שמשויכים למפתח התג הזה, לוחצים על ערך התג שרוצים למחוק.

  5. לוחצים על תיבת הסימון לצד ערך התג שרוצים למחוק, ואז לוחצים על מחיקת ערכים.

  6. לוחצים על אישור.

gcloud

כדי למחוק ערך של תג, משתמשים בפקודה gcloud resource-manager tag values delete:

gcloud resource-manager tags values delete TAGVALUE_NAME

TAGVALUE_NAME הוא המזהה הקבוע או השם במרחב השמות של ערך התג שרוצים למחוק. לדוגמה: tagValues/567890123456.

API

כדי למחוק ערך של תג, משתמשים בשיטה tagValues.delete:

DELETE https://cloudresourcemanager.googleapis.com/v3/{name=TAGVALUE_NAME}

TAGVALUE_NAME הוא המזהה הקבוע של ערך התג שרוצים למחוק. לדוגמה: tagValues/567890123456.

אחרי שמוחקים את כל ערכי התגים שמשויכים למפתח, אפשר למחוק את המפתח. בתגים עם ערכים דינמיים, צריך למחוק את כל הקישורים המשויכים לפני שמוחקים את מפתח התג.

המסוף

כדי למחוק מפתח תג:

  1. פותחים את הדף Tags במסוף Google Cloud .

    כניסה לדף Tags

  2. בתפריט Scope picker בחלק העליון של הדף, בוחרים את הארגון או הפרויקט שמכילים את מפתח התג.

  3. לוחצים על תיבת הסימון לצד מפתח התג שרוצים למחוק.

  4. לוחצים על מחיקת תגים.

  5. לוחצים על אישור.

gcloud

כדי למחוק מפתח תג, משתמשים בפקודה gcloud resource-manager tags keys delete:

gcloud resource-manager tags keys delete TAGKEYS_NAME

TAGKEYS_NAME הוא המזהה הקבוע או השם ממרחב השמות של מפתח התג שרוצים למחוק. לדוגמה: tagKeys/123456789012.

API

כדי למחוק מפתח תג, משתמשים בשיטה tagKeys.delete:

DELETE https://cloudresourcemanager.googleapis.com/v3/{name=TAGKEYS_NAME}

TAGKEYS_NAME הוא המזהה הקבוע של מפתח התג שרוצים למחוק, לדוגמה: tagKeys/123456789012.

מדיניות ותגים

אתם יכולים להשתמש בתגים עם כללי מדיניות שתומכים בהם כדי לאכוף את כללי המדיניות האלה באופן מותנה. אתם יכולים להגדיר את התנאי של המדיניות לפי הנוכחות או היעדר של ערך תג.

לדוגמה, אתם יכולים להתנות את מתן התפקידים ב-IAM בהתאם לתגים.

תנאים ותגים של ניהול זהויות והרשאות גישה (IAM)

אתם יכולים להשתמש בתגים ובתנאים של ניהול הזהויות והרשאות הגישה כדי להקצות תפקידים למשתמשים בהיררכיה שלכם באופן מותנה. במהלך התהליך הזה, המשתמשים לא יכולים לגשת למשאבים עד שמצורף תג שמשויך למדיניות מותנית. לדוגמה, יכול להיות שתרצו לדרוש מהמפתחים שלכם להקצות מרכז עלויות למשאב לפני שהם יוכלו להשתמש בו.

  1. יוצרים תג שאפשר להשתמש בו כדי לשייך משאבים למשהו שיזהה אם הוחלה על המשאבים בקרה מתאימה. לדוגמה, אפשר ליצור תג עם המפתח costCenter והערכים 0001,‏ 0002 וכן הלאה, כדי לשייך את המשאבים למרכזי העלויות השונים בחברה.

  2. יוצרים תפקיד מותאם אישית ברמת הארגון שמאפשר למשתמשים להוסיף תגים למשאבים שנדרשים להם תגים. ההרשאות האלה ניתנות לישויות שצוינו בכל מקום בארגון.

    לדוגמה, תפקיד בהתאמה אישית שמאפשר למשתמשים להוסיף תגים לפרויקטים יכלול את ההרשאות הבאות:

    • resourcemanager.projects.get
    • resourcemanager.hierarchyNodes.create
    • resourcemanager.hierarchyNodes.delete
    • resourcemanager.hierarchyNodes.list
  3. כשיוצרים פרויקטים למפתחים, צריך להקצות להם את התפקיד הזה בהתאמה אישית בפרויקט.

  4. מקצים למפתחים תפקידים אחרים שכוללים את ההרשאות לביצוע הפעולות הרצויות בפרויקט. כשמקצים תפקידים למשתמשים בפרויקט, צריך תמיד להקצות את התפקידים באופן מותנה, כך שתידרש צירוף של התג costCenter.

    resource.hasTagKey('123456789012/costCenter')
    

מעכשיו, בכל פעם שיוצרים פרויקט, המפתחים צריכים לצרף אליו את התג costCenter לפני שהם יכולים לבצע בו את הפעולות שההרשאה ניתנת להן על ידי מדיניות ההרשאות.

מדיניות הארגון ותגים

אתם יכולים להשתמש בתגים ובאכיפה מותנית של כללי מדיניות הארגון כדי לספק שליטה מרכזית במשאבים בהיררכיה. מידע נוסף זמין במאמר הגדרת מדיניות ארגונית באמצעות תגים.

תגי מערכת

תגי מערכת הם תגים שמנוהלים על ידי Google, ושירותים יכולים לקשר למשאבים. Google Cloud אפשר לראות את תגי המערכת האלה ולהשתמש בהם כמו בכל קישור תג אחר במשאב, אבל אי אפשר לערוך אותם או להסיר אותם מהמשאב. למפתחות של תגי מערכת יש את הקידומת system: בשם המקוצר שלהם, והם מנוהלים במרחב שמות של תגים שמתחיל בקידומת google.

מפתח התג (שם ממרחב השמות) ערכי תגים תיאור
google/system:sdp-data-sensitivity HIGH, MODERATE, LOW, UNKNOWN תגים שאפשר להגדיר את Sensitive Data Protection כך שיצורף אוטומטית למשאבים שהוא יוצר להם פרופיל, כדי לציין את רמת הרגישות של הנתונים שזוהו במשאב. מידע נוסף זמין במאמר בנושא הפעלת התיוג האוטומטי בהגדרות של Discovery.

שירותים נתמכים

רשימת השירותים שתומכים בתגים מופיעה במאמר שירותים שתומכים בתגים.