Les politiques de balises imposent la normalisation des balises en exigeant leur conformité sur les ressources, ce qui améliore l'efficacité de la gestion pour la répartition des coûts, le contrôle des autorisations et les opérations automatisées. Deux modes sont disponibles : les politiques de balises pour le compte actuel et celles pour un annuaire de ressources.
Scénarios d'utilisation
À mesure que le nombre de ressources cloud augmente, les balises permettent de les catégoriser, de répartir les coûts et d'automatiser les opérations. Cependant, il arrive fréquemment que les utilisateurs oublient d'associer des balises, n'en associent que partiellement ou commettent des erreurs de frappe dans leurs valeurs. Ces omissions entraînent des échecs dans la répartition des coûts et la gestion automatisée. Les politiques de balises répondent aux cas d'utilisation suivants :
-
Blocage préventif des balises non conformes
Assurez la conformité des balises dès la création des ressources. La fonctionnalité de blocage préventif garantit que seules des balises conformes sont associées lors du provisionnement.
Par défaut, cette fonctionnalité valide uniquement les balises définies dans la politique. Si la validation stricte est activée, elle bloque également les ressources dépourvues de balises ou portant des balises non prévues par la politique.
Utiliser une politique de balises pour bloquer préventivement les balises non conformes.
-
Détection automatique des balises
Une fois les ressources créées, les politiques de balises surveillent les modifications et identifient les balises non conformes dans les situations suivantes :
Les balises associées à la ressource ne respectent pas les normes établies.
La ressource ne dispose pas des balises requises.
La détection automatique permet d'identifier rapidement et exhaustivement les problèmes de conformité.
Utiliser une politique de balises pour la détection automatique des balises.
-
Correction automatique des balises
Lorsque la détection automatique identifie des balises non conformes et que la règle le permet, la politique de balises corrige les balises sans intervention manuelle.
Utiliser une politique de balises pour la correction automatique des balises.
-
Héritage automatique des balises des groupes de ressources vers les ressources qu'ils contiennent
Les ressources créées dans un groupe de ressources ou ajoutées à celui-ci héritent automatiquement de ses balises.
Fonctionnement
Les politiques de balises assurent la conformité dès la création des ressources (préventif) et tout au long de leur cycle de vie via une surveillance continue (postérieur à l'événement).
-
Blocage préventif
Lors de la création d'une ressource ou de l'association de balises, la politique de balises vérifie la conformité. Les opérations non conformes sont bloquées.
-
Détection et correction postérieures à l'événement
Les ressources existantes sont analysées pour vérifier la conformité des balises. Les balises non conformes peuvent être corrigées manuellement ou via la correction automatique.
Modes de politique de balises
Tag Policy prend en charge le mode mono-compte et le mode annuaire de ressources. Choisissez le mode adapté à votre scénario et à votre type de compte.
|
Scénario |
Type de compte de connexion |
Mode de la fonction Tag Policy |
Références |
|
Vous gérez vos ressources cloud avec un seul compte Alibaba Cloud et ses utilisateurs RAM. Activez Tag Policy en mode mono-compte pour régir les opérations de balisage du compte et de ses utilisateurs RAM. |
Compte Alibaba Cloud qui n'est ni le compte de gestion ni un membre d'un annuaire de ressources |
Mode mono-compte : régit les opérations de balisage d'un seul compte Alibaba Cloud et de ses utilisateurs RAM. |
|
|
Vous utilisez un annuaire de ressources pour gérer l'ensemble de vos comptes. Utilisez le compte de gestion pour activer Tag Policy en mode annuaire de ressources et régir les opérations de balisage de tous les membres. |
Compte de gestion d'un annuaire de ressources |
Vous pouvez activer l'un ou les deux modes selon vos besoins.
|
Activer le mode annuaire de ressources avec le compte de gestion |
|
Membre d'un annuaire de ressources |
Le comportement dépend de l'activation ou non de Tag Policy pour l'annuaire de ressources :
|
Limites
|
Limitations |
Spécification |
|
Nombre maximal de politiques de balises par compte |
100 |
|
Nombre maximal de politiques de balises par annuaire de ressources |
100 |
|
Longueur maximale d'une politique de balises |
2 048 caractères |
|
Délai d'activation du blocage préventif |
|
|
Délai d'activation de la détection automatique |
|
|
Délai d'activation de la correction automatique |
Démarre dans les 10 minutes suivant la détection d'une ressource non conforme. |
Bonnes pratiques
Services Alibaba Cloud compatibles avec les politiques de balises
|
Service Alibaba Cloud |
Code de service |
Type de ressource |
Prend en charge la détection et la correction automatiques des balises |
Prend en charge l'héritage automatique des balises depuis les groupes de ressources |
API prenant en charge la fonctionnalité de blocage préventif par défaut① |
API prenant en charge la fonctionnalité de blocage préventif avec validation stricte② |
|
Elastic Compute Service |
ecs |
instance |
Oui |
Oui |
||
|
Aucune |
||||||
|
eni |
Oui |
Non |
||||
|
Aucune |
||||||
|
securitygroup |
Oui |
Oui |
||||
|
Aucune |
||||||
|
disk |
Oui |
Oui |
||||
|
Aucune |
||||||
|
snapshot |
Oui |
Non |
||||
|
Aucune |
||||||
|
ddh |
Oui |
Oui |
||||
|
Aucune |
||||||
|
image |
Non |
Non |
||||
|
Aucune |
||||||
|
Aucune |
||||||
|
keypair |
Non |
Non |
||||
|
Aucune |
||||||
|
launchtemplate |
Oui |
Oui |
||||
|
Aucune |
||||||
|
snapshotpolicy |
Non |
Non |
||||
|
ApsaraDB RDS |
rds |
instance |
Oui |
Oui |
Aucune |
|
|
Aucune |
||||||
|
Server Load Balancer |
slb |
instance |
Oui |
Oui |
Aucune |
|
|
certificate |
Non |
Non |
Aucune |
|||
|
acl |
Non |
Non |
Aucune |
|||
|
Application Load Balancer |
alb |
acl |
Non |
Non |
Aucune |
|
|
loadbalancer |
Non |
Non |
Aucune |
|||
|
securitypolicy |
Non |
Non |
Aucune |
|||
|
servergroup |
Non |
Non |
Aucune |
|||
|
Virtual Private Cloud |
vpc |
vpc |
Oui |
Oui |
Aucune |
|
|
vswitch |
Oui |
Non |
Aucune |
|||
|
routetable |
Oui |
Non |
Aucune |
|||
|
NAT Gateway |
vpc |
natgateway |
Oui |
Oui |
Aucune |
|
|
VPN Gateway |
vpc |
vpngateway |
Non |
Non |
Aucune |
|
|
Internet Shared Bandwidth |
vpc |
commonbandwidthpackage |
Non |
Non |
Aucune |
|
|
Elastic IP Address |
vpc |
eip |
Oui |
Oui |
Aucune |
|
|
Cloud Enterprise Network (CEN) |
cen |
cen |
Oui |
Oui |
Aucune |
|
|
bandwidthpackage |
Non |
Non |
Aucune |
|||
|
CDN |
cdn |
domain |
Oui |
Oui |
Aucune |
Aucune |
|
Object Storage Service |
oss |
bucket |
Oui |
Oui |
Aucune |
Aucune |
|
ApsaraDB for Tair (compatible Redis®) |
kvstore |
instance |
Oui |
Oui |
Aucune |
|
|
TagResources - Associer des tags à une ou plusieurs instances |
Aucune |
|||||
|
ApsaraDB for MongoDB |
dds |
instance |
Oui |
Oui |
Aucune |
|
|
ApsaraDB for HBase |
multimod |
cluster |
Oui |
Oui |
Aucune |
|
|
PolarDB |
polardb |
cluster |
Oui |
Oui |
Aucune |
Aucune |
|
File Storage NAS |
nas |
filesystem |
Oui |
Oui |
Aucune |
Aucune |
|
Anti-DDoS |
ddoscoo |
instance |
Oui |
Oui |
Aucune |
|
|
Aucune |
||||||
|
Container Service |
cs |
cluster |
Oui |
Oui |
Aucune |
Aucune |
|
API Gateway |
apigateway |
api |
Oui |
Oui |
Aucune |
Aucune |
|
apigroup |
Oui |
Oui |
Aucune |
Aucune |
||
|
app |
Non |
Non |
Aucune |
Aucune |
||
|
instance |
Non |
Non |
Aucune |
Aucune |
||
|
plugin |
Non |
Non |
Aucune |
Aucune |
||
|
Alibaba Cloud DNS |
alidns |
domain |
Non |
Non |
Aucune |
Aucune |
|
Auto Scaling |
ess |
scalinggroup |
Non |
Non |
||
|
Aucune |
||||||
|
Elastic Container Instance |
eci |
containergroup |
Non |
Non |
||
|
Aucune |
||||||
|
imagecache |
Non |
Non |
Aucune |
|||
|
Aucune |
||||||
|
virtualnode |
Non |
Non |
Aucune |
|||
|
Message Queue for Apache RocketMQ |
mq |
group |
Non |
Non |
Aucune |
|
|
instance |
Non |
Non |
Aucune |
|||
|
topic |
Non |
Non |
Aucune |
|||
|
Bastionhost |
bastionhost |
instance |
Non |
Non |
Aucune |
|
|
Resource Orchestration Service |
ros |
changeset |
Non |
Non |
Aucune |
|
|
stack |
Non |
Non |
||||
|
Aucune |
||||||
|
Aucune |
||||||
|
template |
Non |
Non |
Aucune |
Remarque :
①Le blocage préventif couvre deux scénarios : la création de ressources et l'association de balises. La prise en charge varie selon le service, le type de ressource et l'API. Par exemple, pour les instances ECS, CreateInstance bloque les balises non conformes lors de la création, tandis que TagResources les bloque lors de l'association.
②La fonctionnalité de validation stricte pour le blocage préventif doit être activée manuellement. Fonctionnalité de validation stricte.