Use Resource Access Management (RAM) to grant different SLS permissions to different users. This topic lists the permissions required for each SLS feature.
RAM users: request the required policy from the Alibaba Cloud account owner. Grant permissions to a RAM user.
System policies
SLS provides the following system policies, which Alibaba Cloud maintains and you cannot modify:
-
AliyunLogFullAccess: Grants full access to SLS. -
AliyunLogReadOnlyAccess: Grants read-only access to SLS.
Custom policies
For fine-grained access control beyond system policies, create custom policies.
SLS provides the Permission Assistant to simplify custom policy creation.
The following table lists SLS operations and required permissions:
|
Operation type |
Actions |
Description |
|
Read |
log:GetAlert |
Gets an alert rule. |
|
Read |
log:GetAppliedConfigs |
Gets the applied Logtail configurations. |
|
Read |
log:GetAppliedMachineGroups |
Gets the machine groups associated with a Logtail configuration. |
|
Read |
log:GetConfig |
Gets a Logtail configuration. |
|
Read |
log:GetCursorOrData |
Gets a cursor by time. |
|
Read |
log:GetDashboard |
Gets a dashboard. |
|
Read |
log:GetETL |
Gets a data transformation job. |
|
Read |
log:GetIndex |
Gets an index. |
|
Read |
log:GetLogging |
Gets the service log configuration. |
|
Read |
log:GetLogStore |
Gets a Logstore. |
|
Read |
log:GetLogStoreLogs |
Gets the monitoring logs of a Logstore. |
|
Read |
log:GetLogStoreMeteringMode |
Gets the metering mode of a Logstore. |
|
Read |
log:GetLogtailPipelineConfig |
Gets a Logtail pipeline configuration. |
|
Read |
log:GetMachineGroup |
Gets a machine group. |
|
Read |
log:GetProject |
Gets a Project. |
|
Read |
log:GetProjectPolicy |
Gets the Project authorization policy. |
|
Read |
log:GetSavedSearch |
Gets a saved search. |
|
Read |
log:GetScheduledSQL |
Gets a scheduled SQL job. |
|
Read |
log:GetStoreView |
Gets a dataset. |
|
Read |
log:GetStoreViewIndex |
Gets the index configuration of a dataset. |
|
Read |
log:ListConsumerGroup |
Lists consumer groups. |
|
Read |
log:ListDomains |
Lists custom domain names. |
|
Read |
log:ListLogStores |
Lists Logstores. |
|
Read |
log:ListMachineGroup |
Lists machine groups in a Project. |
|
Read |
log:ListMachines |
Lists the machines in a machine group. |
|
Read |
log:ListProject |
Lists Projects. |
|
Read |
log:ListSavedSearch |
Lists saved searches. |
|
Read |
log:ListShards |
Lists shards. |
|
Read |
log:ListTagResources |
Lists tags on resources. |
|
Read |
log:ListProjectsInRecycleBin |
Lists Projects in the recycle bin. |
|
Write |
log::PutProjectTransferAcceleration |
Configures transfer acceleration for a Project. |
|
Write |
log:ChangeResourceGroup |
Changes the Resource Group of a resource. |
|
Write |
log:ConsumerGroupHeartBeat |
Sends a heartbeat for a consumer group. |
|
Write |
log:ConsumerGroupUpdateCheckPoint |
Updates a consumption checkpoint. |
|
Write |
log:CreateConfig |
Creates a Logtail configuration. |
|
Write |
log:CreateConsumerGroup |
Creates a consumer group. |
|
Write |
log:CreateDashboard |
Creates a dashboard. |
|
Write |
log:CreateDomain |
Creates a custom domain name. |
|
Write |
log:CreateIndex |
Creates an index. |
|
Write |
log:CreateLogging |
Creates a service log. |
|
Write |
log:CreateLogStore |
Creates a Logstore. |
|
Write |
log:CreateLogtailPipelineConfig |
Creates a Logtail pipeline configuration. |
|
Write |
log:CreateMachineGroup |
Creates a machine group. |
|
Write |
log:CreateMetricStore |
Creates a Metricstore. |
|
Write |
log:CreateProject |
Creates a Project. |
|
Write |
log:CreateSavedSearch |
Creates a saved search. |
|
Write |
log:CreateScheduledSQL |
Creates a scheduled SQL job. |
|
Write |
log:CreateSqlInstance |
Creates a dedicated SQL instance. |
|
Write |
log:CreateStoreView |
Creates a dataset. |
|
Write |
log:DeleteAlert |
Deletes an alert rule. |
|
Write |
log:DeleteConfig |
Deletes a Logtail configuration. |
|
Write |
log:DeleteConsumerGroup |
Deletes a consumer group. |
|
Write |
log:DeleteDashboard |
Deletes a dashboard. |
|
Write |
log:DeleteDomain |
Deletes a custom domain name. |
|
Write |
log:DeleteIndex |
Deletes an index. |
|
Write |
log:DeleteLogStore |
Deletes a Logstore. |
|
Write |
log:DeleteMachineGroup |
Deletes a machine group. |
|
Write |
log:DeleteProject |
Deletes a Project. |
|
Write |
log:DeleteProjectPolicy |
Deletes the Project authorization policy. |
|
Write |
log:DeleteSavedSearch |
Deletes a saved search. |
|
Write |
log:DeleteScheduledSQL |
Deletes a scheduled SQL job. |
|
Write |
log:DeleteStoreView |
Deletes a dataset. |
|
Write |
log:DisableAlert |
Disables an alert rule. |
|
Write |
log:DisableScheduledSQL |
Disables a scheduled SQL job. |
|
Write |
log:EnableAlert |
Enables an alert rule. |
|
Write |
log:EnableScheduledSQL |
Enables a scheduled SQL job. |
|
Write |
log:GetSqlInstance |
Gets a dedicated SQL instance. |
|
Write |
log:ListScheduledSQLs |
Lists scheduled SQL jobs. |
|
Write |
log:MergeShard |
Merges shards. |
|
Write |
log:PostLogStoreLogs |
Writes logs to a Logstore. |
|
Write |
log:PutProjectPolicy |
Creates or updates a Project authorization policy. |
|
Write |
log:SplitShard |
Splits a shard. |
|
Write |
log:TagResources |
Adds tags to resources. |
|
Write |
log:UntagResources |
Removes tags from resources. |
|
Write |
log:UpdateConfig |
Updates a Logtail configuration. |
|
Write |
log:UpdateConsumerGroup |
Updates a consumer group. |
|
Write |
log:UpdateDashboard |
Updates a dashboard. |
|
Write |
log:UpdateIndex |
Updates an index. |
|
Write |
log:UpdateLogging |
Updates a service log configuration. |
|
Write |
log:UpdateLogStore |
Updates a Logstore. |
|
Write |
log:UpdateLogStoreMeteringMode |
Updates the metering mode of a Logstore. |
|
Write |
log:UpdateLogtailPipelineConfig |
Updates a Logtail pipeline configuration. |
|
Write |
log:UpdateMachineGroup |
Updates a machine group. |
|
Write |
log:UpdateMachineGroupMachine |
Updates the list of machines in a machine group. |
|
Write |
log:UpdateProject |
Updates a Project. |
|
Write |
log:UpdateSavedSearch |
Updates a saved search. |
|
Write |
log:UpdateScheduledSQL |
Updates a scheduled SQL job. |
|
Write |
log:UpdateSqlInstance |
Updates a dedicated SQL instance. |
|
Write |
log:UpdateStoreView |
Updates a dataset. |
|
List |
log:ListConfig |
Lists Logtail configurations. |
|
List |
log:ListDashboard |
Lists dashboards. |
|
List |
log:ListDownloadJobs |
Lists log download jobs. |
|
List |
log:ListETLs |
Lists data transformation jobs. |
|
List |
log:ListOSSExports |
Lists OSS data shipping jobs. |
|
List |
log:ListOSSHDFSExports |
Lists OSS-HDFS shipping tasks. |
|
List |
log:ListOSSIngestions |
Lists OSS import tasks. |
|
List |
log:ListStoreViews |
Lists datasets. |