Serviços compatíveis com tags

Com as tags, é possível criar anotações para recursos e, em alguns casos, permitir ou negar políticas condicionalmente com base em um recurso ter uma tag específica. Os recursos e as políticas usados por cada serviço usam tags de maneiras diferentes. Para mais informações, consulte a Visão geral de tags.

Alguns serviços, como o Identity and Access Management (IAM), são mecanismos de políticas que aceitam referências por tags. Se for possível anexar uma tag a um recurso de serviço e o serviço do mecanismo de políticas for compatível com esse recurso, você poderá usar a aplicação condicional de políticas para controlar melhor a hierarquia de recursos. Cada serviço do mecanismo de políticas lista os recursos compatíveis na seção Serviços do mecanismo de políticas.

Os recursos não listados como explicitamente compatíveis com os serviços do mecanismo de políticas não podem ser segmentados diretamente para a aplicação condicional de políticas. Em vez disso, o recurso pai de projeto, pasta ou organização precisa ser marcado para fornecer controle condicional.

Revise a seção adequada ao anexar tags aos recursos de serviço. Para mais informações, consulte Como criar e gerenciar tags.

Serviços do mecanismo de política

Os serviços a seguir incluem políticas que podem incluir tags. Ao fazer referência a tags nessas políticas, é possível ajustar a forma como elas operam em recursos compatíveis na sua hierarquia de recursos do Google Cloud .

Serviço doGoogle Cloud Tipos de recurso
Gerenciamento de identidade e acesso (IAM)
Organization Policy Service
Nuvem privada virtual (VPC)

As seções a seguir descrevem como usar tags com serviços do mecanismo de políticas.

Identity and Access Management

É possível conceder papéis do IAM condicionalmente ou negar condicionalmente permissões do IAM com base no fato de um recurso ter uma tag específica.

Os recursos herdam valores de tag da organização pai, das pastas e do projeto. Como resultado, é possível usar tags para gerenciar o acesso a qualquer recurso do Google Cloud .

Para mais informações sobre o uso de tags com o IAM para ajudar a controlar o acesso aos recursos do Google Cloud , consulte Tags e controle de acesso.

Serviço de política da organização

É possível usar políticas da organização com tags para controlar como as restrições da política da organização são aplicadas a determinados recursos. As políticas da organização que usam restrições gerenciadas e personalizadas podem ser aplicadas condicionalmente referenciando tags anexadas a recursos compatíveis.

A maioria das restrições gerenciadas legadas não pode incluir condições que envolvam tags anexadas a recursos de serviço. Para conferir uma lista de restrições gerenciadas legadas que aceitam condições em tags anexadas a recursos de serviço, consulte Definir o escopo das políticas da organização com tags.

Nuvem privada virtual

É possível usar tags para definir origens e destinos em políticas de firewall de rede e regionais. Também é possível anexar tags a instâncias de VM do Compute Engine para representar diferentes funções em uma rede. Para mais informações, consulte Tags do Resource Manager para firewalls.

É possível anexar tags aos seguintes recursos da VPC para uso em políticas do IAM:

Para mais informações, consulte Criar e gerenciar tags para recursos da nuvem privada virtual.

Recursos de serviço compatíveis

É possível anexar tags aos seguintes tipos de recursos do Google Cloud :

Serviço doGoogle Cloud Tipos de recurso
AlloyDB para PostgreSQL
Gateway de API
  • APIs
  • Gateways
Hub da API
Artifact Registry
BigQuery
Bigtable
Google Cloud Armor
Certificate Manager
Certificate Authority Service
  • Pools de CAs
  • Modelos de certificado
Cloud Billing
Cloud Data Fusion
Cloud Deploy
Cloud Domains
  • Registros
Cloud Key Management Service (Cloud KMS)
Cloud Load Balancing
Cloud Logging
Cloud Router
Cloud Interconnect
Cloud VPN
Cloud Run
Cloud SQL
Cloud Storage
Cloud Workstations
API Transcoder
  • Job
  • JobTemplate
Serviço gerenciado para Apache Airflow
Compute Engine
Serviço Gerenciado para Apache Spark
Metastore do Dataproc
Datastore
Datastream
Cloud DNS
Filestore
Firestore
Google Distributed Cloud
  • BareMetalCluster
  • BareMetalAdminCluster
  • VMWareCluster
  • VMWareAdminCluster
Google Kubernetes Engine (GKE)
Identity and Access Management
Serviço Gerenciado para Microsoft Active Directory (Microsoft AD gerenciado)
Memorystore for Redis
Pub/Sub
reCAPTCHA Enterprise
  • Chave
Resource Manager
Secret Manager
Spanner
Google Cloud VMware Engine
  • Nuvem privada
  • Conexão privada
  • Redes
  • Peering de rede
  • Política de rede
VPC
Workflows