您可以透過應用程式拓撲執行查詢,找出資料關聯性,並解答應用程式健康狀態、效能和安全狀態相關問題。
拓撲類型
App Topology 支援查詢專案中的 Google Cloud 資源,以及查詢專案或啟用應用程式的資料夾中的 App Hub 應用程式。Google Cloud 在資料夾中建立 App Hub 應用程式時,您可以在 App Topology 中執行查詢,查看該資料夾中各專案的資源關係。
在 Cloud Hub 中,App Topology 提供多個網域,可回答特定類型的問題。每個網域都可讓您查詢一組特定的基礎資料。
健康狀態和疑難排解 - 適用於網站可靠性工程師 (SRE) 和其他使用者,他們專注於服務的執行階段健康狀態和可靠性。您可以查看部署事件的未解決快訊,並分析應用程式元件或代理程式資源之間的流量。
部署作業 - 適合管理軟體供應鏈和基礎架構設定的開發運作工程師。您可以在部署前檢查建構構件是否有已知安全漏洞,並追蹤從原始碼到正式環境的來源。
安全性 - 適用於稽核存取權、安全漏洞和軟體供應鏈風險的安全工程師和經理。您可以檢查存取路徑,並找出受安全漏洞影響的執行中服務和基礎架構。
App Topology 也提供拓撲圖,著重於 Google Cloud其他領域的特定用途。
請參考下表,決定要使用哪種拓撲工具:
| 拓撲工具 | 適用情況 |
|---|---|
| Cloud Hub 中的 App Topology | 分析觀測能力、安全性及部署領域的資料關係。
|
| Cloud Monitoring 中的應用程式拓撲 | 根據遙測資料查看即時可觀測性資料,例如流量、延遲時間和服務依附元件。
|
| 代理程式拓撲 | 查看以代理程式為基礎的系統基礎架構和連線,例如代理程式與管理工具之間的連線。
|
事前準備
找出要設定的 Google Cloud 專案。
- Security Command Center 提供的安全性與法規遵循資料,僅適用於 Google Cloud 機構中的專案和應用程式。如要將專案遷移至機構,請參閱遷移說明
- 如果您為 App Hub 應用程式設定已啟用應用程式管理功能的資料夾,請在該資料夾的管理專案中,啟用這些操作說明所述的 API 並授予權限。
如要查看軟體供應鏈資料 (例如建構作業來源資訊),請設定 Developer Connect 深入分析。
啟用 App Topology、Cloud Asset Inventory 和 Observability API。
啟用 API 時所需的角色
您必須具備
serviceusage.services.enable權限,才能啟用 API。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。選用:如要查看代理程式流量,請為 AI 應用程式配置可觀測性機制。
選用:設定 Security Command Center,以取得安全性與法規遵循資料。 在機構層級啟用 Security Command Center,並設定要使用的功能。只有進階和 Enterprise 級別才能查詢 Security Command Center 的資料。
授予使用者權限,讓他們查詢資料及查看拓撲圖。
如果您要保護 VPC Service Controls perimeter 範圍內的服務,請更新 perimeter,納入 App Topology 和提供基礎資料的服務。瞭解詳情。
必要的角色
Cloud Hub 營運人員角色具備必要權限,可查看 Cloud Hub 中所有網域的資料,以及其他 Google Cloud 拓撲的資料。
如要取得查詢應用程式拓撲中所有網域所需的權限,請要求管理員在資源所屬專案或應用程式的管理專案中,授予您「Cloud Hub Operator」(roles/cloudhub.operator) IAM 角色。 如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
關於查詢
App Topology 查詢包含多個元件:
節點:已探索到的資源或在 App Hub 應用程式中註冊的資源。 Google Cloud 節點的例子包括
- Compute Engine VM
- Artifact Registry 中的容器映像檔
- 代理人
- 快訊 (Cloud Monitoring 中的事件)
- App Hub 應用程式、服務或工作負載
- 安全漏洞
查詢建構工具會依服務將節點分組。
Where 子句:套用至節點的篩選器,可根據節點的特定屬性,精確查詢。
連結:兩個節點之間的單向關係。連線會考量內容,且只有有效關係適用於所選節點類型。例如:
contained insends traffic toownsdepends on
下列範例查詢會搜尋具有特定安全漏洞的部署項目:
查詢會建立調查的關鍵節點:
- K8s Apps Deployment - Google Kubernetes Engine (GKE) 部署作業
- Docker Image - 儲存在 Artifact Registry 中的容器映像檔
- Vulnerability
連線 contains 和 contained in 代表節點關係:
K8s Apps Deployment contains VulnerabilityVulnerability contained in Docker Image
Where 子句會篩選安全漏洞結果,顯示特定 CVE。
Where Id = CVE-2026-24061
限制
資料可用性:
- Google Cloud Observability 不支援所有 App Hub 服務和工作負載的遙測功能。如需支援的基礎架構資源清單,請參閱「應用程式監控支援的基礎架構」。
- 查看 App Hub 應用程式的拓撲時,系統不會在視覺化內容中納入可跨應用程式共用的資源。
- 刪除 Developer Connect 洞察事件後,該事件可能仍會顯示在 App Topology 查詢結果中幾天。
專案位置: Google Cloud
- Security Command Center 提供的安全性與法規遵循資料,僅適用於 Google Cloud 機構中的專案和應用程式。
執行查詢
您可以使用預先定義的查詢、修改預先定義的查詢,或建立自訂查詢。
使用或自訂建議的查詢
App Topology 會提供查詢建議,您可以直接使用,也可以根據特定需求自訂建議。
前往 Google Cloud 控制台的「App Topology」頁面。
在「建立查詢」面板中,選取要探索的網域分頁。
在「快速查詢」下方,按一下查詢即可預覽查詢元件。
如要使用查詢,請按一下「使用建議」。查詢會顯示在「Show」(顯示) 部分。
在編輯器中修改查詢詳細資料,以符合您的需求。
- 如要將元件新增至查詢,請按一下節點旁邊的加號圖示 ()。
- 如要移除元件,請按一下關閉圖示 。
- 如要變更
Where子句的值,請按一下該值。
按一下「復原」圖示 即可還原變更,按一下「重做」圖示 則可重新套用以「復原」還原的變更。
建構查詢時,系統會更新可用的節點、篩選條件和連線。
舉例來說,如果您選取「Kubernetes 部署項目中的安全漏洞」,元件如下:
Application contains Workload depends on K8s Apps Deployment contains Vulnerability Where Id = Empty value如要使用查詢,請指定要搜尋的安全性漏洞,方法是將
Empty value替換為 CVE ID,例如CVE-2026-24061。或者,您也可以變更查詢,搜尋含有特定安全漏洞的 Docker 映像檔的所有應用程式工作負載
Application contains Workload contains Deployment Event contains artifact Docker Image contains Vulnerability Where Id = CVE-2026-24061編輯完查詢後,按一下「執行查詢」。如果查詢結果包含 Google Cloud 探索到的資源或在 App Hub 應用程式中註冊的資源,系統就會顯示拓撲圖。
如果查詢結果只包含字串或計數等資料類型,就無法產生圖表。
根據結果編輯查詢,然後按一下「執行查詢」更新拓撲圖。
如果沒有任何結果,請嘗試修正查詢。
與拓撲互動,瞭解資源及其關係。
建立自訂查詢
如要建立自訂查詢,請按照下列步驟操作,建立新查詢或自訂現有的建議查詢:
前往 Google Cloud 控制台的「App Topology」頁面。
在「建立查詢」面板中,選取要探索的網域分頁。
在「顯示」部分,按一下 ,選取資源或發現項目做為查詢的主要節點,然後按一下「繼續」。
如要修正查詢,請按一下任何篩選器或連線的切換鈕,為所選節點啟用篩選器或連線。為您啟用的每個篩選器定義值。
如要對查詢進行其他變更,可以新增、編輯或移除元件。
- 如要將元件新增至查詢,請按一下節點旁邊的加號圖示 ()。
- 如要移除元件,請按一下關閉圖示 。
- 如要變更
Where子句的值,請按一下該值。
你可以點選「復原」圖示 復原變更,或點選「重做」圖示 重新套用以「復原」復原的變更。
建構查詢時,系統會更新可用的節點、篩選器和連線。
編輯完畢後,按一下「執行查詢」。如果查詢結果包含 Google Cloud 探索到的資源或在 App Hub 應用程式中註冊的資源,系統就會顯示拓撲圖。
如果查詢結果只包含字串或計數等資料類型,就無法產生圖表。
根據結果編輯查詢,然後按一下「執行查詢」更新拓撲圖。
如果沒有任何結果,請嘗試修正查詢。
與拓撲互動,瞭解資源及其關係。
與拓撲互動
「圖表」分頁中的拓撲圖會以節點和連線的形式,顯示資源及其關係。
- 圖示代表節點,包括已發現和已註冊的資源。
- 線條代表節點之間的連線和關係。

您可以透過下列方式與拓撲互動:
- 縮放或重新放置節點,即可變更視覺化內容。
- 將滑鼠游標懸停在兩個節點之間的連線線上,即可查看連線的標籤。
- 選取節點或連線,即可取得相關資訊。
- 按一下「切換面板」,即可隱藏或顯示查詢面板。
如要以表格形式查看查詢結果,請按一下「表格」分頁標籤。您可以透過下列方式變更資料顯示方式:
- 如要選取表格顯示的資料欄,請按一下「資料欄顯示選項」圖示 。
- 如要依特定屬性篩選表格,請在「篩選條件」欄位中選取屬性。
- 您也可以依遞增或遞減順序排序每個資料欄。