סקירה כללית על תגים

Google Cloud היררכיית המשאבים היא דרך לארגן את המשאבים במבנה עץ. ההיררכיה הזו עוזרת לכם לנהל משאבים בהיקף גדול, אבל היא מציגה רק כמה ממדי עסקים, כולל מבנה הארגון, אזורים, סוגי עומסי עבודה ומרכזי עלויות. אין בהיררכיה מספיק גמישות כדי לשלב כמה ממדים עסקיים.

תגים מאפשרים ליצור הערות למשאבים, ובמקרים מסוימים להגדיר תנאי לאישור או לדחייה של כללי מדיניות אם תג ספציפי מצורף או לא מצורף למשאב. אתם יכולים להשתמש בתגים ובאכיפה מותנית של כללי מדיניות כדי לשלוט בצורה פרטנית בהיררכיית המשאבים.

תגים ותוויות

תוויות הן דרך נפרדת ליצור הערות למשאבים. בטבלה הבאה מפורטים כמה מההבדלים בין תגים לתוויות:

תגים תוויות
מבנה המשאב מפתחות תגים, ערכי תגים וקישורי תגים הם משאבים נפרדים לא משאב בפני עצמו, אלא מטא-נתונים של משאבים
הגדרה מוגדר ברמת הארגון או הפרויקט מוגדר על ידי כל משאב
בקרת גישה כדי לנהל תגים ולצרף אותם, צריך תפקידים בניהול זהויות והרשאות גישה (IAM) כדי לצרף תוויות נדרשים תפקידים ב-IAM, שמשתנים בהתאם למשאב השירות
תנאי מוקדם לצירוף קובץ צריך להגדיר את מפתח התג ואת ערך התג לפני שמצרפים תג למשאב אין דרישות מוקדמות לצירוף
ירושה הצאצאים של המשאב בהיררכיית Google Cloud יורשים את הקישורים בין התגים לא עובר בירושה לילדים של המשאב
דרישות למחיקה אי אפשר למחוק תגים אם יש קשרי תגים לתג הזה אפשר להסיר אותם ממקור מתי שרוצים
דרישות בנוגע לשמות הדרישות בנוגע לערכי תגים ומפתחות תגים הדרישות לגבי תוויות
אורך השם של צמד מפתח/ערך עד 256 תווים עד 63 תווים
תמיכה בכללי מדיניות הרשאה ודחייה אפשר להפנות לתגים בתנאים של כללי מדיניות הרשאה ובתנאים של כללי מדיניות דחייה אין תמיכה בכללי מדיניות הרשאה ודחייה
תמיכה במדיניות הארגון אפשר להפנות לתגים של חלק מהמשאבים באמצעות אילוצים מותנים של מדיניות הארגון אין תמיכה במדיניות הארגון
שילוב של חיוב ב-Cloud ביצוע החזרים כספיים, ביקורות וניתוחים אחרים של הקצאת עלויות, ייצוא נתוני עלויות של החיוב ב-Cloud ל-BigQuery סינון משאבים לפי תווית בחיוב ב-Cloud, ייצוא נתוני החיוב ב-Cloud ל-BigQuery

מידע נוסף על תוויות

תגים סמנטיים

תג סמנטי הוא צמד מפתח/ערך שמספק מטא-נתונים משמעותיים למשאבים שלכם עם סמנטיקה חזקה וסטנדרטית שמגובה על ידי מוסכמות OpenTelemetry‏ (OTel).

אפשר להשתמש בתגים סמנטיים עם משאבים ב-מרכז האפליקציות. כשמגדירים מאפיינים בשירותים ובעומסי עבודה ב-מרכז האפליקציות, המערכת משכפלת אותם באופן אוטומטי כתגי מערכת סמנטיים לקריאה בלבד במשאבים הבסיסיים הישירים.

תגים סמנטיים של המערכת הם לקריאה בלבד. אי אפשר לערוך או להסיר את תגי המערכת האלה ישירות באמצעות Tags API או מסוף Google Cloud . ניהול תגים מתבצע במרכז האפליקציות.

תגים סמנטיים משוכפלים של מרכז האפליקציות

אם אתם משתמשים ב-App Hub, המאפיינים Environment ו-Criticality שמוגדרים בשירותים או בעומסי העבודה שלכם משוכפלים אוטומטית כתגי מערכת סמנטיים לקריאה בלבד במרחב השמות הייעודי google:AppHub.

תגי המערכת הנתמכים כוללים:

  • google:AppHub/environment: ערכים שנגזרים ממרכז האפליקציות, לדוגמה PRODUCTION או STAGING.
  • google:AppHub/criticality: ערכים שנגזרים ממרכז האפליקציות, לדוגמה MISSION_CRITICAL או HIGH.

הצגת ההקשר של מרכז האפליקציות כתגי מערכת מבטיחה ששירותים במורד הזרם, כמו Google Cloud המסוף, יצרכו מטא-נתונים מהימנים כדי לאכוף מדיניות ניהול ואבטחה ללא הסיכונים שקשורים להגדרה ידנית.

איך רואים ומנהלים תגים סמנטיים

הקטלוג הסמנטי

הקטלוג הסמנטי מספק רשימה של סמנטיקות זמינות והמיפוי שלהן למאפיינים שמגובים על ידי OpenTelemetry‏ (OTel). אפשר לעיין בקטלוג הזה במסוף Google Cloud או לראות פרטים באמצעות ממשקי API.

מידע נוסף על גישה לקטלוג זמין במאמר הצגת הקטלוג הסמנטי.

מקש הסמנטיקה מפתח מאפיין OTel ערך סמנטיקה ערך מאפיין של OTel
ENVIRONMENT deployment.environment.name PRODUCTION production
STAGING staging
TEST test
DEVELOPMENT development
CRITICALITY service.criticality MISSION_CRITICAL critical
HIGH high
MEDIUM medium
LOW low

המגבלות של תגים סמנטיים

יש לתגים סמנטיים את המגבלות הבאות:

  • קישורי תגים בהתאמה אישית: אי אפשר לקשר ישירות תגים סמנטיים ENVIRONMENT או CRITICALITY למשאבים או לצמתים של מנהל המשאבים (פרויקטים, תיקיות או ארגונים) באמצעות Tags API.
  • סמנטיקה שהוגדרה על ידי המשתמש: אי אפשר להפוך תגים קיימים לתגים סמנטיים.
  • רק משאבים ישירים: הסנכרון חל רק על משאבים ישירים שרשומים ב-מרכז האפליקציות. היא לא מועברת למשאבים מוטמעים או עקיפים בשירות או בעומס עבודה (לדוגמה, מכונות וירטואליות נפרדות ב-MIG).

יצירת תגים

תגים בנויים כצמד מפתח/ערך. אפשר ליצור משאב של מפתח תג מתחת למשאבי הארגון או הפרויקט, וערכי תגים הם משאבים שמצורפים למפתח – לדוגמה, מפתח התג environment עם הערכים production ו-development.

ניהול תגים

אדמינים יכולים לשלוט בשימוש בתגים על ידי הגבלת האפשרות ליצור, לעדכן, למחוק ולצרף תגים למשאבים. הם יכולים לבחור תג ספציפי כדי לערוך אותו, למשל להוסיף או להסיר ערכים ולעדכן את התיאור. כך אפשר לשלוט בתגים בצורה מדויקת.

לתגים יכול להיות תיאור שמוצג כשמאחזרים מידע על התג. התיאור עוזר למשתמשים שמצרפים את התג למשאב להבין את מטרת התג.

בפרויקט או בארגון הורה, כל מפתח תג צריך להיות ייחודי. כך מוודאים שכל ערך של תג, כשהוא משויך למשאב, יוצר שילוב ייחודי עם מפתח התג שלו.

מדיניות ותגים

אתם יכולים להשתמש בתגים ובתנאים של IAM ביחד כדי:

אחרי שיוצרים ערך תג, אפשר לקשר את ערך התג למשאבים. אחר כך תוכלו ליצור כללי מדיניות ב-IAM עם תנאים שמזהים משאבים לפי השאלה אם מפתח תג מסוים קושר למשאב. למידע על שימוש בתגים ובתנאי IAM, אפשר לעיין במאמר תגים וגישה מותנית.

השפעה של שינויים בתגים

אם אתם משתמשים בתגים כדי להעניק או לדחות גישה באופן מותנה או כדי להגדיר את ההיקף של כללי מדיניות הארגון, קישור או ביטול הקישור של תג למשאב יכולים לשנות את ההשפעה של כללי המדיניות האלה.

לדוגמה, נניח שיש לכם קבוצת מפתחים שצריכה לנהל מופעים של Compute Engine, אבל רק את אלה שמשמשים לפיתוח:

  1. הגדרות תגים: יש לכם מפתח תג 123456789012/env עם הערכים dev ו-prod.
  2. גישה מותנית: אתם מקצים את התפקיד Compute Instance Admin (roles/compute.instanceAdmin) לקבוצת המפתחים. מוסיפים תנאי לקישור התפקיד שמאפשר גישה רק אם למשאב יש את התג env: dev.
  3. ההשפעות של השינויים:
    • תגי קישור: אתם מצרפים את התג env: dev למופע. קישור התפקיד המותנה מעניק עכשיו למפתחים גישה לניהול המכונה.
    • ביטול הקישור של התגים: בשלב מאוחר יותר, אותו מופע מקודם לסביבת ייצור. מבטלים את הקישור של התג env: dev ומקשרים את התג env: prod. הקישור המותנה של התפקיד כבר לא מעניק למפתחים גישה לניהול המופע הזה.

בדרך כלל, השינויים בתגים מתעדכנים תוך 2 דקות. אבל יכול להיות שיחלפו עד 7 דקות עד שהשינויים ייכנסו לתוקף בכל המערכת. השהיית ההפצה הזו משפיעה על המהירות שבה ניתנת או נשללת גישה, או על המהירות שבה מדיניות ארגונית נכנסת לתוקף אחרי קישור או ביטול קישור של תג.

אכיפה של תגי חובה באמצעות מדיניות הארגון

אפשר לאכוף תגים חובה במשאבים באמצעות מדיניות ארגונית בהתאמה אישית. כשמפעילים אכיפה של תגים חובה, אפשר ליצור רק משאבים שעומדים בדרישות של מדיניות התיוג של הארגון. כלומר, המשאבים משויכים לערכי התגים של מפתחות תגי החובה שצוינו במדיניות. מידע נוסף זמין במאמר בנושא הגדרת אילוץ בהתאמה אישית כדי לאכוף תגים.

אפשר לאכוף שימוש בתגים שהם חובה בסוגי המשאבים הבאים:

  • פרויקטים ותיקיות ב-מנהל המשאבים
  • מכונות Filestore
  • משאבי גיבוי ואשכולות של AlloyDB ל-PostgreSQL
  • תהליך העבודה Workflows
  • משאבי Compute Engine:
    • מכונות
    • דיסקים
    • שערי VPN חיצוניים
    • שערי VPN
    • שערי VPN יעד
    • מנהרות VPN
    • חיבורים בין רשתות
    • צירופים ל-Interconnect
    • שירותים לקצה העורפי
    • שירותים לקצה עורפי אזורי
    • קטגוריות קצה עורפי
  • משאבי VPC:
    • רשתות
    • רשתות משנה
    • כללי חומת אש
    • מסלולים

העברת תגים בירושה

כשמצרפים ערך תג למשאב, כברירת מחדל, כל צאצאי המשאב יורשים את אותו ערך תג. אפשר לשנות את ערך התג שהועבר בירושה במשאב צאצא. כדי לבטל ערך תג שהתקבל בירושה, צריך לקשר ערך תג אחר למשאב הצאצא. ערך התג השונה חייב להשתמש באותו מפתח תג כמו ערך התג שעבר בירושה.

לדוגמה, נניח שאתם מוסיפים את התג environment: development לתיקייה, ובתיקייה יש שתי תיקיות צאצא בשמות team-a ו-team-b. אפשר גם להחיל תג אחר, environment: test, על התיקייה team-b. כתוצאה מכך, הפרויקטים ומשאבים אחרים בתיקייה team-a יורשים את התג environment: development, והפרויקטים ומשאבים אחרים בתיקייה team-b יורשים את התג environment: test:

היררכיית משאבים עם תגים

היררכיית משאבים עם תגים

אם מסירים את התג environment: test מהתיקייה team-b, התיקייה הזו והמשאבים שלה יקבלו בירושה את התג environment: development.

כל התגים שמצורפים למשאב ומועברים אליו בירושה נקראים ביחד תגים אפקטיביים. התגים האפקטיביים של משאב הם שילוב של התגים שמצורפים אליו ישירות ושל כל התגים שמצורפים לכל המשאבים שמעליו בהיררכיה.

כשמשתמשים בתגים עם תנאי IAM, מומלץ ליצור ערך תג ברירת מחדל בטוח לכל מפתח תג שמשמש את תנאי ה-IAM. כדי להחיל את ערך התג הבטוח שמוגדר כברירת מחדל, צריך לקשור את ערך התג לארגון כך שכל המשאבים בארגון יירשו אותו. משנים את ערך התג רק על ידי ביטול מפורש של הקישורים שעברו בירושה במשאבים הרלוונטיים.

לדוגמה, נניח שיש לכם תנאי IAM שתלוי בערך התג on של מפתח התג enforcement, ומפתח התג כולל גם את ערך התג off. כדי ליצור ברירת מחדל בטוחה שמועברת בירושה לכל המשאבים בארגון, צריך לקשור את ערך התג enforcement: off לארגון. אפשר לקשר את ערך התג enforcement: on רק למשאבים נבחרים בארגון.

אחר כך אפשר לכתוב כללי מדיניות שמתייחסים למפתח התג enforcement, עם תנאים שמשפיעים על משאב אם הוא enforcement: on או enforcement: off, ומקרה בטוח אם הוא enforcement: default. אם מפתח התג enforcement יוסר אי פעם ממשאב, המשאב יוכל לרשת את ערך התג enforcement ממשאב ההורה שלו. אם למשאב ההורה אין את מפתח התג enforcement, המשאב יורש את הערך enforcement: default ממשאב הארגון.

שימוש בתג ברירת מחדל בטוח יכול לעזור, אבל כדי למנוע התנהגויות לא רצויות, מומלץ לבדוק את התגים ואת כללי המדיניות עם התנאים שמוגדרים בהם לפני שמזיזים את הנכסים או מסירים תגים.

מחיקת מפתחות וערכים של תגים

כדי למחוק ערך של תג, צריך למחוק את כל הקישורים למשאבים שמשתמשים בערך התג.

הגנה על ערכי תגים מפני מחיקה

כדי ליצור שכבת הגנה נוספת לערכי התגים, אפשר לצרף השהיה של תג לערך של תג. השהיית תג, כמו קישור תג, מונעת ממשתמש למחוק את ערך התג.

חלק מהמשאבים יוצרים באופן אוטומטי תג hold על כל ערך תג שמצורף למשאב. כדי למחוק את ערך התג, צריך קודם להסיר את ההחזקה של התג.

המאמרים הבאים