Serviços compatíveis com tags

As tags fornecem uma maneira de criar anotações para recursos e, em alguns casos, permitir ou negar políticas condicionalmente com base em um recurso ter uma tag específica. Os recursos e as políticas usados por cada serviço utilizam as tags de maneiras diferentes. Para mais informações, consulte a Visão geral de tags.

Alguns serviços, como o Identity and Access Management (IAM), são mecanismos de políticas compatíveis com referências por tags. Se for possível anexar uma tag a um recurso de serviço e o serviço do mecanismo de políticas for compatível com esse recurso, será possível aproveitar a aplicação condicional de políticas para controlar melhor a hierarquia de recursos. Cada serviço do mecanismo de política lista os recursos compatíveis na seção Serviços do mecanismo de política.

Recursos não listados como explicitamente compatíveis com os serviços do mecanismo de políticas não podem ser direcionados diretamente para a aplicação condicional de políticas. Em vez disso, o projeto pai, a pasta ou o recurso da organização precisa ser marcado para fornecer controle condicional.

Consulte a seção apropriada abaixo ao anexar tags aos recursos de serviço. Para mais informações, consulte Como criar e gerenciar tags.

Serviços do mecanismo de política

Os serviços a seguir incluem políticas que podem incluir tags. Fazer referência a tags nessas políticas permite ajustar a maneira como elas operam em recursos compatíveis na hierarquia de recursos do Google Cloud.

Serviço do Google Cloud Tipos de recurso
Gerenciamento de identidade e acesso (IAM)
Organization Policy Service
Nuvem privada virtual (VPC)

As seções a seguir descrevem como você pode usar tags com serviços do Policy Engine.

Identity and Access Management

É possível conceder condicionalmente papéis do IAM ou negar condicionalmente permissões do IAM se um recurso tiver uma tag específica.

Os recursos herdam valores de tag da organização, pastas e projeto pai. Como resultado, é possível usar tags para gerenciar o acesso a qualquer recurso do Google Cloud.

Para mais informações sobre o uso de tags com o IAM para ajudar a controlar o acesso aos recursos do Google Cloud, consulte Tags e controle de acesso.

Organization Policy Service

É possível usar políticas da organização com tags para controlar como as restrições da política da organização são aplicadas em determinados recursos. As políticas da organização podem ser aplicadas condicionalmente por tags anexadas aos seguintes recursos:

  • Recursos de organização, pasta e projeto do Google Cloud
  • Buckets do Cloud Storage

As políticas da organização não podem ser aplicadas condicionalmente por tags anexadas a recursos não listados explicitamente acima. No entanto, as restrições da política da organização que operam nas políticas de permissão do IAM, como a restrição de compartilhamento restrito de domínio, podem ser aplicadas condicionalmente com tags em qualquer recurso de serviço compatível.

Para mais informações, consulte Como configurar uma política da organização com tags.

Nuvem privada virtual

Use tags para definir origens e destinos nas políticas de firewall de rede e regionais. Você também pode anexar tags a instâncias de VM do Compute Engine para representar diferentes funções em uma rede. Para mais informações, consulte Tags do Resource Manager para firewalls.

Os seguintes recursos de VPC podem ter tags anexadas para uso nas políticas do IAM:

Para mais informações, consulte Criar e gerenciar tags para recursos de nuvem privada virtual.

Recursos de serviço com suporte

É possível anexar tags aos seguintes tipos de recursos do Google Cloud:

Serviço do Google Cloud Tipos de recurso
AlloyDB para PostgreSQL
Artifact Registry
BigQuery
Bigtable
Cloud Billing
Cloud Domains
  • Registros
Cloud Key Management Service (Cloud KMS)
Cloud Load Balancing
Cloud Run
Spanner
Cloud SQL
Cloud Storage
Compute Engine
Datastore
Datastream
Filestore
  • Backups
  • Instâncias
  • Snapshots
Firestore
Google Kubernetes Engine (GKE)
Serviço gerenciado para o Microsoft Active Directory (Microsoft AD gerenciado)
Memorystore para Redis
Resource Manager
VPC