Mit Tags arbeiten

Verwenden Sie Tags, um Ihre Ressourcen und Service-IDs zu organisieren, die Nutzungskosten zu erfassen und sogar den Zugriff darauf zu verwalten. Sie können zusammengehörige Ressourcen mit Tags versehen und im gesamten Konto anzeigen, indem Sie in der Liste mit Ihren Ressourcen anhand von Tags filtern.

Um eine vollständige Liste der Tags in Ihrem Konto anzuzeigen, navigieren Sie in der „ IBM Cloud® “-Konsole zu „Verwalten“ > „Konto“ und wählen Sie „Tags“ aus.

Sie können Benutzertags anwenden, um Ihre Ressourcen und Service-IDs zu organisieren und sie später einfach zu finden. Mithilfe von Benutzertags können Sie auch eine bestimmte Teamnutzung oder Kostenzuordnung ermitteln. Durch das Erstellen von Zugriffsverwaltungs-Tags können Sie den Zugriff auf Ihre Ressourcen und Service-IDs steuern, ohne dass Änderungen an Ihren IAM-Richtlinien erforderlich sind.

Tag-Typen

Es gibt drei Typen von Tags: Service, Benutzer und Zugriffsmanagement.

Benutzertags
Benutzertags werden Ressourcen oder Service-IDs von einem berechtigten Benutzer im Konto hinzugefügt. Fügen Sie Ihren Ressourcen Benutzer-Tags hinzu, um die Kosten für zugehörige Ressourcen zu organisieren, nachzuverfolgen und zu verwalten. Wenn Sie ein einheitliches Tagging-Schema verwenden, um zu kennzeichnen, welche Ressourcen bestimmten Teams zugeordnet sind, können Sie bei der Kostenanalyse in Ihrem exportierten Nutzungsbericht nach diesen Tags gruppieren und filtern.

Ziehen Sie die Verwendung eines Projekts in Betracht, um Ressourcen kontenübergreifend zu organisieren und zu verfolgen. Ressourcen, die durch die Implementierung eines Projekts erstellt werden, sind automatisch Service-Tags mit der Projekt-ID und der Konfigurations-ID zugeordnet. Auf diese Weise müssen Sie Tagging-bezogene Ressourcen nicht maually verwalten.

Service-Tags
Service-Tags werden von Services angehängt. Kein Benutzer ist berechtigt, Service-Tags an einer Ressource anzubringen oder von dieser zu entfernen, selbst wenn er über Zugriffsrechte zur Verwaltung von Tags für diese Ressource verfügt.

Ressourcen, die durch Implementierung eines Projekts erstellt wurden, werden automatisch mit der Projekt-ID und der Konfigurations-ID versehen, die in Ihrem Verwendungsbericht verfügbar sind. Mithilfe von Projekten können Sie Ausgaben für Projekte verfolgen. Weitere Informationen finden Sie unter Nutzung und Ausgaben für Projekte überwachen.

Zugriffsverwaltungstags
Tags für das Zugriffsmanagement werden verwendet, um den Zugriff auf Ressourcen zu verwalten. Sie können im Voraus für die Verwendung in Zugriffsrichtlinien erstellt werden, die Zugriff auf die Ressourcen erteilen, denen Zugriffsmanagementtags zugeordnet sind. Nur der Kontoadministrator kann Zugriffsverwaltungstags erstellen und nur löschen, wenn die Tags keinen Ressourcen im Konto zugeordnet sind. Nur der Ressourcenadministrator kann Zugriffsmanagementtags für die Ressource selbst zuordnen und abhängen. Wenn Sie Zugriffsverwaltungs-Tags programmgesteuert erstellen, müssen diese mit „ tag_type = "access" “ deklariert werden, um sie von Benutzer-Tags zu unterscheiden.

Regeln für Tags

Bei Tags wird nicht zwischen Groß- und Kleinschreibung unterschieden, alle Großbuchstaben werden in Kleinbuchstaben umgewandelt, und die maximale Länge eines Tags beträgt 128 Zeichen. Zulässige Zeichen sind A - Z, 0 - 9, Leerzeichen, Unterstreichungszeichen, Bindestrich, Punkt und Doppelpunkt. Das einzige unterstützte Format für Zugriffsverwaltungstags ist key:value. Durch die Verwendung eines Doppelpunkts wird der Tag in eine Zeichenfolge formatiert, die zwei logische Teile wie ein env:dev Paar isoliert. Mehrere Tags werden durch Kommas voneinander getrennt; deshalb können Kommas nicht innerhalb des Tagnamens selbst verwendet werden.

Tags sind für das gesamte Konto sichtbar und können über geografische Regionen hinweg repliziert werden. Da Tags keine regulierten Informationen sind, vermeiden Sie es, Tags zu erstellen, die personenbezogene Informationen wie Ihren Namen, Ihre Adresse, Ihre Telefonnummer, Ihre E-Mail-Adresse oder andere identifizierende oder proprietäre Informationen verwenden.

Beispiele für Tags und Syntax

Sie können Tags zuweisen, um Ihre Ressourcen, Service-IDs und Zugriffsrichtlinien besser zu organisieren und zu verwalten. Wenn Sie Tags als key:value-Paare schreiben, erleichtert dies die Koordination Ihrer Entwicklungsumgebungen, Projekte, der Compliance und der Optimierung in Ihrer Organisation. In der folgenden Tabelle finden Sie einige Beispiele für Tags, die Sie möglicherweise verwenden möchten.

Tag-Syntax
Tag Beschreibung
env:dev, env:test, env:stage, env:prod Verwenden Sie diese Tags zum Identifizieren oder Verwalten der Zugriffsberechtigungen für Ihre Entwicklungsumgebung.
project:lw-wizard, app:poc-app Verwenden Sie diese Tags zum Identifizieren oder Verwalten der Zugriffsberechtigungen für ein Projekt.
dataresidency:germany, compliance:hipaa, compliance:pii Verwenden Sie diese Tags zum Definieren von Compliance-Anforderungen.
schedule:24x7, maxruntime:12days Verwenden Sie diese Tags zum Automatisieren der Optimierung.

Tags erstellen

Benutzertags erstellen

Sie müssen keine Benutzer-Tags erstellen, um diese Ressourcen oder Service-IDs zuzuordnen. Weitere Informationen finden Sie unter Tags anhängen und abhängen.

Zugriffsverwaltungstags über die Konsole erstellen

Bevor Sie Ihre Zugriffsverwaltungs-Tags an einzelne Ressourcen oder Service-IDs anbringen können, müssen Sie diese zunächst erstellen. Um Zugangsverwaltungskennzeichen zu erstellen, müssen Sie die Administratorrolle für alle Kontoverwaltungsdienste haben.

IBM Cloud® ermöglicht bis zu 250 Zugriffsmanagementtags pro Konto.

  1. Gehen Sie in der „ IBM Cloud® “-Konsole zu „Verwalten“ > „Konto“ und wählen Sie „Tags“ aus.
  2. Klicken Sie auf Zugriffsverwaltungstags.
  3. Geben Sie die Namen der Tags ein und klicken Sie auf Tags erstellen. Diese Tags sind jetzt bereit, Ressourcen oder Service-IDs zugeordnet zu werden und Zugriffsrichtlinien zu definieren.

Als Nächstes finden Sie weitere Informationen unter Tags anhängen und abhängen. Eine ausführliche Anleitung finden Sie unter „ Zugriff auf Ressourcen mithilfe von Tags steuern “.

Zugriffsverwaltungstags über die Befehlszeilenschnittstelle (CLI) erstellen

Bevor Sie Ihre Zugriffsverwaltungs-Tags an einzelne Ressourcen oder Service-IDs anbringen können, müssen Sie diese zunächst erstellen. Zum Erstellen von Zugriffsverwaltungskennzeichen müssen Sie die Administratorrolle für alle Kontoverwaltungsdienste haben.

IBM Cloud® ermöglicht bis zu 250 Zugriffsmanagementtags pro Konto.

  1. Melden Sie sich bei der IBM Cloud-CLI an. Wenn Sie über mehrere Konten verfügen, werden Sie dazu aufgefordert, das zu verwendende Konto auszuwählen. Wenn Sie keine Region mit dem Flag -r angeben, müssen Sie auch eine Region auswählen.

    ibmcloud login
    

    Wenn die Berechtigungsnachweise zurückgewiesen werden, verwenden Sie möglicherweise eine föderierte ID. Wenn Sie sich mit einer föderierten ID anmelden möchten, verwenden Sie das Flag --sso. Weitere Details finden Sie in Mit föderierter ID anmelden.

    Wenn Sie die IBM Cloud-Befehlszeilenschnittstelle zum ersten Mal verwenden, finden Sie im Lernprogramm zur Einführung nützliche Informationen.

  2. Geben Sie den Befehl ibmcloud resource tag-create ein, um einen Zugriffsverwaltungstag in Ihrem Konto zu erstellen. In diesem Beispiel wird der Tag project:myproject erstellt:

    ibmcloud resource tag-create --tag-names project:myproject
    

Weitere Informationen finden Sie in der Befehlsreferenz zum Befehl ibmcloud resource.

Als Nächstes finden Sie weitere Informationen unter Tags anhängen und abhängen.

Zugriffsverwaltungstags über die API erstellen

Bevor Sie Ihre Zugriffsverwaltungs-Tags an einzelne Ressourcen oder Service-IDs anbringen können, müssen Sie diese zunächst erstellen. Zum Erstellen von Zugriffsverwaltungskennzeichen müssen Sie die Administratorrolle für alle Kontoverwaltungsdienste haben.

IBM Cloud® ermöglicht bis zu 250 Zugriffsmanagementtags pro Konto.

Sie können Tags für die Zugriffsverwaltung programmgesteuert erstellen, indem Sie die „Global Search and Tagging – Tagging API“ aufrufen, wie in der folgenden Beispielanfrage gezeigt. Im Beispiel wird der Tag project:myproject erstellt.

curl -X POST -H "Authorization: {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{ "tag_names": ["project:myproject"] }' \
"tags.global-search-tagging.cloud.ibm.com/v3/tags?tag_type=access"
CreateTagOptions createTagOptions = new CreateTagOptions.Builder()
    .addTagNames("project:myproject")
    .tagType("access")
    .build();
Response<CreateTagResults> response = service.createTag(createTagOptions).execute();
CreateTagResults createTagResults = response.getResult();
System.out.println(createTagResults);
const params = {
  tagNames: ['project:myproject'],
  tagType: 'access',
};
globalTaggingService.createTag(params)
  .then(res => {
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
create_tag_results = global_tagging_service.create_tag(
  tag_names=['project:myproject'],
  tag_type='access').get_result()
print(json.dumps(create_tag_results, indent=2))
createTagOptions := globalTaggingService.NewCreateTagOptions(
  []string{"project:myproject"},
)
createTagOptions.SetTagType("access")
createTagResults, response, err := globalTaggingService.CreateTag(createTagOptions)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(createTagResults, "", "  ")
fmt.Println(string(b))

Als Nächstes finden Sie weitere Informationen unter Tags anhängen und abhängen.

Zugriffsverwaltungstags mittels Terraform erstellen

Bevor Sie mithilfe von Terraform Zugriffsmanagementtags erstellen können, stellen Sie sicher, dass Sie Folgendes ausgeführt haben:

  • Installieren Sie die Terraform-CLI und konfigurieren Sie das Provider-Plug-in IBM Cloud für Terraform. Weitere Informationen finden Sie im Lernprogramm zur Einführung in Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
  • Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen main.tf. In dieser Datei definieren Sie Ressourcen mithilfe der Konfigurationssprache HashiCorp. Weitere Informationen finden Sie in der Terraform-Dokumentation.
  • Bevor Sie Ihre Zugriffsverwaltungs-Tags an einzelne Ressourcen oder Service-IDs anbringen können, müssen Sie diese zunächst erstellen. Zum Erstellen von Zugriffsverwaltungskennzeichen müssen Sie die Administratorrolle für alle Kontoverwaltungsdienste haben.

IBM Cloud® ermöglicht bis zu 250 Zugriffsmanagementtags pro Konto.

Verwenden Sie die folgenden Schritte, um Zugriffsmanagementtags mit Terraform zu erstellen:

  1. Erstellen Sie ein Argument in Ihrer Datei main.tf. Im folgenden Beispiel wird mithilfe der Ressource „ ibm_resource_tag “ das Zugriffsmanagement-Tag „ project:myproject “ erstellt. Das Argument „ tag_type = "access" “ ist erforderlich, um das Tag als Zugriffsmanagement-Tag und nicht als Benutzer-Tag zu deklarieren.

    resource "ibm_resource_tag" "access_tag" {
      resource_id = ibm_satellite_location.location.crn
      tag_type    = "access"
      tags        = ["project:myproject"]
    }
    
  2. Nachdem Sie Ihre Konfigurationsdatei erstellt haben, initialisieren Sie die Terraform-CLI. Weitere Informationen finden Sie unter Arbeitsverzeichnisse initialisieren.

    terraform init
    
  3. Stellen Sie die Ressourcen aus der Datei main.tf bereit. Weitere Informationen finden Sie unter Infrastruktur mit Terraform bereitstellen.

    1. Führen Sie terraform plan aus, um einen Terraform-Ausführungsplan für die Vorschau der vorgeschlagenen Aktionen zu generieren.
       terraform plan
    
    1. Führen Sie terraform apply aus, um die Ressourcen zu erstellen, die im Plan definiert sind.
       terraform apply
    

Tags in der Konsole suchen

Sie können nach Tags suchen und tagbezogene Ressourcen auf eine der folgenden Arten finden:

  • Verwenden Sie die Suchleiste in der Menüleiste der IBM Cloud®-Konsole.
  • Filtern Sie die Ressourcenliste anhand des gesuchten Tags.
  • Lokalisieren Sie auf der Seite 'Anwendungsdetails' die Tags, die der jeweiligen Ressource zugeordnet sind.

Ein und dasselbe Tag kann von verschiedenen Benutzern desselben Abrechnungskontos mehreren Ressourcen und Service-IDs zugewiesen werden, wobei nicht alle Benutzer Einblick in alle Ressourcen des Kontos haben.

Tagging für Vertriebspartner

Alle Tags sind für alle Mitglieder eines Kontos sichtbar. Um die Richtlinie eines Zugriffsmanagement-Tags anzuzeigen, muss dem Benutzer mindestens die Rolle „Betrachter“ für die mit dem Tag versehene Ressource zugewiesen sein. Wenn Ihr Konto verschiedenen Organisationen zugeordnet ist, z. B. wenn Sie Vertriebspartner sind, sollten Sie Ihren Kunden empfehlen, keine sensiblen Informationen in Tags zu speichern.

Geben Sie zum Steuern der Sichtbarkeit von Tags die Tagrichtlinien weiter und weisen Sie Benutzer darauf hin, dass Tags innerhalb des gesamten Kontos sichtbar sind.

Verwenden Sie Codes anstelle von Namen für Kunden und Konten und vermeiden Sie es, sensible Informationen in Tags einzuschließen.