タグポリシーは、リソースにコンプライアンス要件を満たすタグの付与を義務付けることでタグの標準化を推進し、コスト配分、権限制御、自動化された運用管理(O&M)の効率を向上させます。利用可能なモードは 2 つあります。現在のアカウント向けのタグポリシーとリソースディレクトリ向けのタグポリシーです。
利用シーン
クラウドリソースが増加するにつれて、タグはリソースの分類、コスト配分、自動化された運用管理(O&M)を可能にします。しかし、ユーザーはタグの付与を忘れる、不完全なタグを付与する、またはタグ値のスペルミスをすることがよくあり、これが原因でコスト配分や自動化された管理が失敗することがあります。タグポリシーはこうした課題に対応します。
-
非準拠タグの事前ブロック
リソース作成時にタグのコンプライアンスを強制します。事前ブロック機能により、リソース作成時に準拠したタグが確実に付与されます。
デフォルトでは、この機能はポリシーで定義されたタグのみを検証します。強化検証を有効にすると、タグがまったく付与されていないリソースやポリシー外のタグが付与されたリソースもブロックされます。
-
タグの自動検出
リソース作成後、タグポリシーはリソースの変更を監視し、以下のケースで非準拠タグを特定します。
-
リソースに付与されたタグが標準化されていない。
-
リソースに指定されたタグが付与されていない。
自動検出により、コンプライアンスの問題を早期かつ包括的に特定できます。
-
-
タグの自動修復
自動検出によって非準拠タグが見つかり、そのルールが自動修復をサポートしている場合、タグポリシーは手動介入なしにタグを修正します。
-
リソースグループからグループ内のリソースへのタグの自動継承
リソースグループ内に作成または追加されたリソースは、自動的にそのグループのタグを継承します。
仕組み
タグポリシーは、リソース作成時(事前)から継続的な監視(事後)を通じてコンプライアンスを強制します。
-
事前ブロック
リソースを作成またはタグを付与する際、タグポリシーがコンプライアンスをチェックします。非準拠の操作はブロックされます。
-
事後の検出と修復
既存のリソースに対してタグのコンプライアンスがチェックされます。非準拠のタグは、手動または自動修復によって修正できます。
タグポリシーモード
Resource Management を使用して、シングルアカウントモードまたはリソースディレクトリモードでタグポリシー機能を有効化できます。ビジネス要件およびログインアカウントの種類に基づいて、特定のモードでタグポリシー機能を有効化してください。次の表に、2 つのモードについて説明します。
|
シナリオ |
ログインアカウントの種類 |
タグポリシー機能のモード |
参考資料 |
|
クラウドでのビジネスが単純で、単一の Alibaba Cloud アカウントとその Alibaba Cloud アカウント内の RAM ユーザーを使用して管理操作を実行する場合は、Alibaba Cloud アカウントを使用してシングルアカウントモードでタグポリシー機能を有効化できます。その後、タグポリシーを使用して、Alibaba Cloud アカウントまたは RAM ユーザーによるタグ関連操作を管理できます。 |
リソースディレクトリの管理アカウントでもメンバーでもない Alibaba Cloud アカウント |
シングルアカウントモード:このモードのタグポリシー機能は、Alibaba Cloud アカウントまたはその Alibaba Cloud アカウント内の RAM ユーザーによるタグ関連操作を管理するために使用できます。 |
|
|
クラウドでのビジネスが複雑で、リソースディレクトリを使用してすべてのアカウントを管理する場合は、リソースディレクトリの管理アカウントを使用してリソースディレクトリモードでタグポリシー機能を有効化できます。その後、タグポリシーを使用して、リソースディレクトリのメンバーによるタグ関連操作を管理できます。 |
リソースディレクトリの管理アカウント |
ビジネス要件に基づいて、タグポリシー機能を両方のモードまたはいずれか一方のモードで有効化できます。
|
|
|
リソースディレクトリのメンバー |
リソースディレクトリに対してタグポリシー機能が有効化されているかどうかによって、以下の状況が発生する可能性があります。
|
制限事項
|
制限事項 |
仕様 |
|
アカウントあたりの最大タグポリシー数 |
100 |
|
リソースディレクトリあたりの最大タグポリシー数 |
100 |
|
タグポリシーの最大長 |
2,048 文字 |
|
事前ブロックの有効化時間 |
|
|
自動検出の有効化時間 |
|
|
自動修復の有効化時間 |
非準拠リソースを検出した後、10 分以内に開始されます。 |
ベストプラクティス
タグポリシーをサポートする Alibaba Cloud サービス
|
Alibaba Cloud サービス |
サービスコード |
リソースタイプ |
タグの自動検出および修復をサポート |
リソースグループからのタグの自動継承をサポート |
デフォルトの事前ブロック機能をサポートする API① |
強化検証付き事前ブロック機能をサポートする API② |
|
Elastic Computing Service |
ecs |
instance |
Yes |
Yes |
||
|
None |
||||||
|
eni |
Yes |
No |
||||
|
None |
||||||
|
securitygroup |
Yes |
Yes |
||||
|
None |
||||||
|
disk |
Yes |
Yes |
||||
|
None |
||||||
|
snapshot |
Yes |
No |
||||
|
None |
||||||
|
ddh |
Yes |
Yes |
||||
|
None |
||||||
|
image |
No |
No |
||||
|
None |
||||||
|
None |
||||||
|
keypair |
No |
No |
||||
|
None |
||||||
|
launchtemplate |
Yes |
Yes |
||||
|
None |
||||||
|
snapshotpolicy |
No |
No |
||||
|
ApsaraDB RDS |
rds |
instance |
Yes |
Yes |
None |
|
|
None |
||||||
|
Server Load Balancer |
slb |
instance |
Yes |
Yes |
None |
|
|
certificate |
No |
No |
None |
|||
|
acl |
No |
No |
None |
|||
|
Application Load Balancer |
alb |
acl |
No |
No |
None |
|
|
loadbalancer |
No |
No |
None |
|||
|
securitypolicy |
No |
No |
None |
|||
|
servergroup |
No |
No |
None |
|||
|
virtual private cloud |
vpc |
vpc |
Yes |
Yes |
None |
|
|
vswitch |
Yes |
No |
None |
|||
|
routetable |
Yes |
No |
None |
|||
|
NAT Gateway |
vpc |
natgateway |
Yes |
Yes |
None |
|
|
VPN Gateway |
vpc |
vpngateway |
No |
No |
None |
|
|
Internet Shared Bandwidth |
vpc |
commonbandwidthpackage |
No |
No |
None |
|
|
Elastic IP Address |
vpc |
eip |
Yes |
Yes |
None |
|
|
Cloud Enterprise Network (CEN) |
cen |
cen |
Yes |
Yes |
None |
|
|
bandwidthpackage |
No |
No |
None |
|||
|
CDN |
cdn |
domain |
Yes |
Yes |
None |
None |
|
Object Storage Service |
oss |
bucket |
Yes |
Yes |
None |
None |
|
ApsaraDB for Tair (Redis®-compatible) |
kvstore |
instance |
Yes |
Yes |
None |
|
|
None |
||||||
|
ApsaraDB for MongoDB |
dds |
instance |
Yes |
Yes |
None |
|
|
ApsaraDB for HBase |
multimod |
cluster |
Yes |
Yes |
None |
|
|
PolarDB |
polardb |
cluster |
Yes |
Yes |
None |
None |
|
File Storage NAS |
nas |
filesystem |
Yes |
Yes |
None |
None |
|
Anti-DDoS |
ddoscoo |
instance |
Yes |
Yes |
None |
|
|
None |
||||||
|
container service |
cs |
cluster |
Yes |
Yes |
None |
None |
|
API Gateway |
apigateway |
api |
Yes |
Yes |
None |
None |
|
apigroup |
Yes |
Yes |
None |
None |
||
|
app |
No |
No |
None |
None |
||
|
instance |
No |
No |
None |
None |
||
|
plugin |
No |
No |
None |
None |
||
|
Alibaba Cloud DNS |
alidns |
domain |
No |
No |
None |
None |
|
Auto Scaling |
ess |
scalinggroup |
No |
No |
||
|
None |
||||||
|
Elastic Container Instance |
eci |
containergroup |
No |
No |
||
|
None |
||||||
|
imagecache |
No |
No |
None |
|||
|
None |
||||||
|
virtualnode |
No |
No |
None |
|||
|
Message Queue for Apache RocketMQ |
mq |
group |
No |
No |
None |
|
|
instance |
No |
No |
None |
|||
|
topic |
No |
No |
None |
|||
|
Bastionhost |
bastionhost |
instance |
No |
No |
None |
|
|
Resource Orchestration Service |
ros |
changeset |
No |
No |
None |
|
|
stack |
No |
No |
||||
|
None |
||||||
|
None |
||||||
|
template |
No |
No |
None |
注記:
①事前ブロックは、リソース作成とタグのアタッチという 2 つのシナリオをカバーします。サポート状況はサービス、リソースタイプ、API によって異なります。たとえば、ECS インスタンスの場合、CreateInstance は作成時に非準拠タグをブロックし、TagResources はタグのアタッチ時に非準拠タグをブロックします。
②事前ブロックの強化検証機能は、手動で有効化する必要があります。強化検証機能。