Accordez aux utilisateurs RAM un accès granulaire à Cloud Assistant au moyen de politiques personnalisées ou système afin d'éviter d'exposer la paire de clés AccessKey de votre compte Alibaba Cloud.
Contexte
Cloud Assistant prend en charge les politiques personnalisées et les politiques système d'Alibaba Cloud. Les politiques personnalisées contrôlent l'accès selon plusieurs dimensions, telles que les régions, les instances ECS, les commandes et les codes d'activation des instances gérées.
Procédure
-
Créez un utilisateur RAM avec un compte Alibaba Cloud.
Consultez la rubrique Créer un utilisateur RAM.
-
Créez une politique personnalisée avec le compte Alibaba Cloud. Consultez la rubrique Créer une politique personnalisée.
Le tableau suivant répertorie des exemples de politiques personnalisées pour les fonctionnalités courantes de Cloud Assistant.
Fonctionnalité Cloud Assistant
Exemple de politique personnalisée
Cloud Assistant
Cloud Assistant Agent
Commandes Cloud Assistant
Envoyer des fichiers
Livraison des enregistrements d'exécution des tâches d'exploitation et de maintenance
Instances gérées
Gestion des sessions
Gestion des sessions (Session Manager) : création et interrogation
-
Accordez des autorisations à l'utilisateur RAM avec votre compte Alibaba Cloud.
Consultez la rubrique Gérer les autorisations d'un utilisateur RAM.
-
Spécifiez une politique personnalisée.
Dans le panneau Add Permissions, définissez le paramètre Authorization Scope sur Entire Cloud Account, sélectionnez la politique d'autorisation requise, puis cliquez sur OK.
-
Spécifiez une politique système fournie par Alibaba Cloud.
AliyunECSAssistantFullAccess : autorisations complètes de gestion de Cloud Assistant.
AliyunECSAssistantReadonlyAccess : autorisations en lecture seule pour Cloud Assistant.
Consultez les détails des politiques système, tels que le contenu de la politique, dans la console RAM. Voir la rubrique Informations sur les politiques.
-
-
Vérifiez que l'accès à la console est accordé à l'utilisateur RAM.
Si l'option Console Access n'est pas activée, l'utilisateur RAM ne peut utiliser Cloud Assistant qu'en appelant des opérations API. Consultez la rubrique Afficher les autorisations d'un utilisateur RAM.
Sous l'onglet Authentication, consultez la section Console Logon Management et vérifiez que l'option Console Access est définie sur Enabled.
-
Connectez-vous à la console Alibaba Cloud en tant qu'utilisateur RAM.
Consultez la rubrique Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM.
Sur la page de connexion de l'utilisateur RAM, sélectionnez l'onglet RAM User Logon, saisissez le nom d'utilisateur RAM (au format
username@company.onaliyun.comouusername@company-alias), cliquez sur Next, puis saisissez le mot de passe pour vous connecter. Connectez-vous à la page Cloud Assistant de la console ECS en tant qu'utilisateur RAM pour utiliser Cloud Assistant.
Exemples de politiques personnalisées pour les fonctionnalités Cloud Assistant
Autorisations administratives (lecture et écriture) pour Cloud Assistant
Accorde des autorisations complètes d'interrogation et d'opération pour toutes les API Cloud Assistant.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeInstances",
"ecs:DescribeTag*",
"ecs:*Command",
"ecs:DescribeCommand*",
"ecs:DescribeInvocation*",
"ecs:StopInvocation",
"ecs:*CloudAssistant*",
"ecs:SendFile",
"ecs:DescribeSendFileResults",
"ecs:*ManagedInstance",
"ecs:DescribeManagedInstances",
"ecs:*Activation",
"ecs:DescribeActivations",
"ecs:ListPluginStatus",
"ecs:ModifyInvocationAttribute",
"ecs:StartTerminalSession",
"ecs:DescribeTerminalSessions",
"ecs:RunCommand"
],
"Resource": [
"acs:ecs:*:*:instance/*",
"acs:ecs:*:*:command/*",
"acs:ecs:*:*:activation/*",
"acs:ecs:*:*:invocation/*"
]
},
{
"Effect": "Allow",
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"archiving.ecs.aliyuncs.com"
]
}
}
},
{
"Effect": "Allow",
"Action": [
"ecs:ModifyCloudAssistantSettings",
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/*"
]
}
]
}
Autorisations en lecture seule pour Cloud Assistant
Accorde des autorisations d'interrogation uniquement pour toutes les API Cloud Assistant.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeInstances",
"ecs:DescribeTag*",
"ecs:DescribeCommand*",
"ecs:DescribeInvocation*",
"ecs:DescribeCloudAssistant*",
"ecs:DescribeSendFileResults",
"ecs:DescribeManagedInstances",
"ecs:DescribeActivations",
"ecs:ListPluginStatus",
"ecs:DescribeTerminalSessions"
],
"Resource": [
"acs:ecs:*:*:instance/*",
"acs:ecs:*:*:command/*",
"acs:ecs:*:*:activation/*"
]
},
{
"Effect": "Allow",
"Action": [
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/*"
]
}
]
}
Configurer des restrictions régionales pour Cloud Assistant
Restreint les autorisations Cloud Assistant à une région spécifique. Cet exemple limite l'accès à la région Chine (Hangzhou).
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeInstances",
"ecs:DescribeTag*",
"ecs:*Command",
"ecs:DescribeCommand*",
"ecs:DescribeInvocation*",
"ecs:StopInvocation",
"ecs:*CloudAssistant*",
"ecs:SendFile",
"ecs:DescribeSendFileResults",
"ecs:*ManagedInstance",
"ecs:DescribeManagedInstances",
"ecs:*Activation",
"ecs:DescribeActivations",
"ecs:ListPluginStatus",
"ecs:ModifyInvocationAttribute",
"ecs:StartTerminalSession",
"ecs:DescribeTerminalSessions",
"ecs:RunCommand"
],
"Resource": [
"acs:ecs:cn-hangzhou:*:instance/*",
"acs:ecs:cn-hangzhou:*:command/*",
"acs:ecs:cn-hangzhou:*:activation/*",
"acs:ecs:cn-hangzhou:*:invocation/*"
]
},
{
"Effect": "Allow",
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"archiving.ecs.aliyuncs.com"
]
}
}
},
{
"Effect": "Allow",
"Action": [
"ecs:ModifyCloudAssistantSettings",
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:cn-hangzhou:*:servicesettings/*"
]
}
]
}
Cloud Assistant Agent
Interroger l'état d'installation de Cloud Assistant Agent
Opération API : DescribeCloudAssistantStatus
-
Interrogez l'état d'installation de Cloud Assistant Agent sur toutes les instances ECS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInstances", "ecs:DescribeCloudAssistantStatus" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Définissez les ID d'instance dans le champ Resource pour limiter les interrogations aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInstances", "ecs:DescribeCloudAssistantStatus" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx000a", "acs:ecs:*:*:instance/i-instancexxx000b" ] } ] }
Installer Cloud Assistant Agent
Opération API : InstallCloudAssistant
-
Installez Cloud Assistant Agent sur n'importe quelle instance ECS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InstallCloudAssistant" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Définissez les ID d'instance dans le champ Resource pour limiter l'installation aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InstallCloudAssistant" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }
Exemples de politiques personnalisées pour les commandes
Afficher les commandes Cloud Assistant
Opération API : DescribeCommands
-
Affichez toutes les commandes Cloud Assistant.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeCommands" ], "Resource": [ "acs:ecs:*:*:command/*" ] } ] } -
Définissez les ID de commande dans le champ Resource pour limiter l'affichage aux commandes spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeCommands" ], "Resource": [ "acs:ecs:*:*:command/c-commandxxx000a", "acs:ecs:*:*:command/c-commandxxx000b" ] } ] }
Supprimer des commandes Cloud Assistant
Opération API : DeleteCommand
-
Supprimez toutes les commandes Cloud Assistant.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeleteCommand" ], "Resource": [ "acs:ecs:*:*:command/*" ] } ] } -
Définissez les ID de commande dans le champ Resource pour limiter la suppression aux commandes spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeleteCommand" ], "Resource": [ "acs:ecs:*:*:command/c-commandxxx000a", "acs:ecs:*:*:command/c-commandxxx000b" ] } ] }
Créer une commande Cloud Assistant
Opération API : CreateCommand
Autorisations minimales requises pour créer des commandes Cloud Assistant.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:CreateCommand"
],
"Resource": [
"acs:ecs:*:*:command/*"
]
}
]
}
Modifier des commandes Cloud Assistant
Opération API : ModifyCommand
-
Modifiez n'importe quelle commande Cloud Assistant.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ModifyCommand" ], "Resource": [ "acs:ecs:*:*:command/*" ] } ] } -
Définissez les ID de commande dans le champ Resource pour limiter les modifications aux commandes spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ModifyCommand" ], "Resource": [ "acs:ecs:*:*:command/c-commandxxx000a", "acs:ecs:*:*:command/c-commandxxx000b" ] } ] }
Exécuter une commande
Opération API : InvokeCommand
-
Exécutez des commandes sur n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InvokeCommand" ], "Resource": [ "acs:ecs:*:*:command/*", "acs:ecs:*:*:instance/*" ] } ] } -
Définissez les ID d'instance dans le champ Resource pour limiter l'exécution des commandes aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InvokeCommand" ], "Resource": [ "acs:ecs:*:*:command/*", "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] } -
Définissez les ID de commande dans le champ Resource pour limiter l'exécution aux commandes spécifiées sur n'importe quelle instance ECS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InvokeCommand" ], "Resource": [ "acs:ecs:*:*:command/c-commandxxx00a", "acs:ecs:*:*:command/c-commandxxx00b", "acs:ecs:*:*:instance/*" ] } ] } -
Définissez à la fois les ID de commande et les ID d'instance dans le champ Resource pour limiter l'exécution aux commandes spécifiées sur les instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:InvokeCommand" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b", "acs:ecs:*:*:command/c-commandxxx00a", "acs:ecs:*:*:command/c-commandxxx00b" ] } ] } -
Limitez les plugins exécutables. Cet exemple autorise uniquement la commande publique ACS-ECS-ExecutePlugin-for-linux.sh, qui correspond au plugin test-plugin.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ecs:InvokeCommand", "Resource": [ "acs:ecs:*:*:command/ACS-ECS-ExecutePlugin-for-linux.sh", "acs:ecs:*:*:instance/*" ], "Condition": { "StringEqualsIgnoreCase": { "ecs:PluginName": [ "test-plugin" ] } } } ] } -
Ajoutez une condition de tag au champ Condition pour restreindre les instances ECS pouvant exécuter des commandes. Cet exemple autorise les commandes uniquement sur les instances portant le tag
test:tony.RemarqueLa condition acs:ResourceTag nécessite un tag sur la ressource. Les tags peuvent être attachés aux instances ECS, mais pas aux commandes.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ecs:InvokeCommand", "Resource": [ "acs:ecs:*:*:instance/*" ], "Condition": { "StringEquals": { "acs:ResourceTag/Owner": "zxy" } } }, { "Effect": "Allow", "Action": "ecs:InvokeCommand", "Resource": [ "acs:ecs:*:*:command/*" ] } ] }
Exécuter immédiatement une commande
Opération API : RunCommand
Si vous définissez KeepCommand sur true lors de l'appel à RunCommand, ajoutez "acs::ecs:*:*:command/*" au champ Resource.
-
Exécutez immédiatement des commandes sur n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:RunCommand" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Définissez les ID d'instance dans le champ Resource pour limiter l'exécution immédiate des commandes aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:RunCommand" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] } -
Ajoutez une condition de tag au champ Condition pour restreindre les instances ECS pouvant exécuter immédiatement des commandes. Cet exemple autorise uniquement les instances portant le tag
test:tony.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:RunCommand" ], "Resource": "acs:ecs:*:*:instance/*", "Condition": { "StringEquals": { "acs:ResourceTag/test": "tony" } } } ] }
Interroger les résultats d'exécution des commandes
Opération API : DescribeInvocations
-
Interrogez les résultats d'exécution des commandes sur n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInvocations" ], "Resource": [ "acs:ecs:*:*:instance/*", "acs:ecs:*:*:command/*" ] } ] } -
Spécifiez les ID d'instance dans le champ Resource pour limiter les requêtes aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInvocations" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b", "acs:ecs:*:*:command/*" ] } ] } -
Définissez les ID de commande dans le champ Resource pour limiter les requêtes aux commandes spécifiées sur n'importe quelle instance ECS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInvocations" ], "Resource": [ "acs:ecs:*:*:instance/*", "acs:ecs:*:*:command/c-commandxxx00a", "acs:ecs:*:*:command/c-commandxxx00b" ] } ] } -
Indiquez à la fois les ID de commande et les ID d'instance dans le champ Resource pour restreindre les requêtes aux commandes spécifiées sur les instances ECS désignées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInvocations" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b", "acs:ecs:*:*:command/c-commandxxx00a", "acs:ecs:*:*:command/c-commandxxx00b" ] } ] }
Modifier les informations d'exécution des tâches planifiées
Opération API : ModifyInvocationAttribute
-
Modifiez les informations d'exécution de n'importe quelle tâche planifiée et ajoutez-y n'importe quelle instance.
Lorsque vous appelez InvokeCommand ou RunCommand, si vous modifiez le paramètre
CommandContentet définissezKeepCommandsurtrue, une nouvelle commande est créée pour une conservation à long terme (LTR). Ajoutez l'autorisationacs:ecs:*:*:command/*au champ Resource avant d'appeler ModifyInvocationAttribute.{ "Version": "1", "Statement": [ { "Action": "ecs:ModifyInvocationAttribute", "Resource": [ "acs:ecs:*:*:instance/*", "acs:ecs:*:*:invocation/*" ], "Effect": "Allow" } ] } -
Définissez un ID de tâche dans le champ Resource pour limiter les modifications à la tâche spécifiée, tout en autorisant l'ajout de n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Action": "ecs:ModifyInvocationAttribute", "Resource": [ "acs:ecs:*:*:instance/*", "acs:ecs:*:*:invocation/task-xxx" ], "Effect": "Allow" } ] } -
Indiquez un ID d'instance dans le champ Resource pour permettre la modification de n'importe quelle tâche planifiée, mais uniquement l'ajout de l'instance spécifiée.
{ "Version": "1", "Statement": [ { "Action": "ecs:ModifyInvocationAttribute", "Resource": [ "acs:ecs:*:*:instance/i-instance-xxx", "acs:ecs:*:*:invocation/*" ], "Effect": "Allow" } ] } -
Spécifiez à la fois un ID d'instance et un ID de tâche dans le champ Resource pour restreindre les modifications et les ajouts d'instances à la tâche et à l'instance désignées.
{ "Version": "1", "Statement": [ { "Action": "ecs:ModifyInvocationAttribute", "Resource": [ "acs:ecs:*:*:instance/i-instance-xxx", "acs:ecs:*:*:invocation/task-xxx" ], "Effect": "Allow" } ] }
Arrêter l'exécution d'une tâche
Opération API : StopInvocation
-
Arrêtez les processus de commande Cloud Assistant en cours d'exécution sur n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:StopInvocation" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Spécifiez les ID d'instance dans le champ Resource pour limiter cette opération aux instances ECS indiquées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:StopInvocation" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }
Utiliser des paramètres standard OOS dans les commandes
Exécutez des commandes contenant des paramètres communs OOS.
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeInstances",
"ecs:CreateCommand",
"ecs:DescribeCommands",
"ecs:InvokeCommand",
"ecs:RunCommand",
"ecs:DescribeInvocations",
"ecs:DescribeInvocationResults",
"ecs:DescribeCloudAssistantStatus",
"oos:GetParameters",
"oos:GetParameter"
],
"Resource": "*"
}
],
"Version": "1"
}
Utiliser des paramètres chiffrés OOS dans les commandes
Exécutez des commandes contenant des paramètres chiffrés OOS.
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeInstances",
"ecs:CreateCommand",
"ecs:DescribeCommands",
"ecs:InvokeCommand",
"ecs:RunCommand",
"ecs:DescribeInvocations",
"ecs:DescribeInvocationResults",
"ecs:DescribeCloudAssistantStatus",
"oos:GetParameters",
"oos:GetSecretParameters",
"oos:GetParameter",
"oos:GetSecretParameter",
"kms:GetSecretValue"
],
"Resource": "*"
}
],
"Version": "1"
}
Exemples de stratégies personnalisées pour l'envoi de fichiers
Télécharger un fichier local
Opération API : SendFile
-
Téléchargez des fichiers locaux vers n'importe quelle instance ECS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:SendFile" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Spécifiez les ID d'instance dans le champ Resource pour limiter les téléchargements aux instances ECS indiquées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:SendFile" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] } -
Ajoutez une condition de tag au champ Condition pour restreindre les instances ECS pouvant recevoir des fichiers. Cet exemple autorise les téléchargements uniquement vers les instances portant le tag
test:tony.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:SendFile" ], "Resource": "acs:ecs:*:*:instance/*", "Condition": { "StringEquals": { "acs:ResourceTag/test": "tony" } } } ] }
Consulter les résultats du téléchargement de fichiers
Opération API : DescribeSendFileResults
-
Consultez les résultats du téléchargement de fichiers pour n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeSendFileResults" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Indiquez les ID d'instance dans le champ Resource pour limiter les requêtes aux instances ECS spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeSendFileResults" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }
Exemples de stratégies personnalisées pour la livraison des journaux d'exécution des tâches d'O&M
Autorisations pour interroger et modifier la configuration de la livraison des journaux d'exécution des tâches d'O&M
Interrogez et modifiez la configuration de la livraison des journaux d'exécution des tâches d'O&M.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:ModifyCloudAssistantSettings",
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/cloudassistantdeliverysettings"
]
}
]
}
Consulter la configuration de la fonctionnalité de livraison des journaux d'exécution des tâches d'O&M
Consultez la configuration de la livraison des journaux d'exécution des tâches d'O&M.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/cloudassistantdeliverysettings"
]
}
]
}
Autorisations régionales pour la livraison des journaux d'exécution des tâches d'O&M
Spécifiez une région pour restreindre l'accès à la configuration de livraison.
-
Interrogez et modifiez la livraison des journaux d'exécution des tâches d'O&M uniquement dans la région Chine (Hangzhou).
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ModifyCloudAssistantSettings", "ecs:DescribeCloudAssistantSettings" ], "Resource": [ "acs:ecs:cn-hangzhou:*:servicesettings/cloudassistantdeliverysettings" ] } ] } -
Consultez la livraison des journaux d'exécution des tâches d'O&M uniquement dans la région Chine (Hangzhou).
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeCloudAssistantSettings" ], "Resource": [ "acs:ecs:cn-hangzhou:*:servicesettings/cloudassistantdeliverysettings" ] } ] }
Autorisations pour interroger et modifier la configuration de la livraison des journaux de session
Interrogez et modifiez la configuration de la livraison des journaux de session.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:ModifyCloudAssistantSettings",
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/sessionmanagerdeliverysettings"
]
}
]
}
Autorisations pour consulter la configuration de la livraison des journaux de session
Consultez la configuration de la livraison des journaux de session.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/sessionmanagerdeliverysettings"
]
}
]
}
Autorisations régionales pour la livraison des journaux de session
Spécifiez une région pour restreindre l'accès à la livraison des journaux de session.
-
Interrogez et modifiez la livraison des journaux de session uniquement dans la région Chine (Hangzhou).
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ModifyCloudAssistantSettings", "ecs:DescribeCloudAssistantSettings" ], "Resource": [ "acs:ecs:cn-hangzhou:*:servicesettings/sessionmanagerdeliverysettings" ] } ] } -
Consultez la livraison des journaux de session uniquement dans la région Chine (Hangzhou).
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeCloudAssistantSettings" ], "Resource": [ "acs:ecs:cn-hangzhou:*:servicesettings/sessionmanagerdeliverysettings" ] } ] }
Lister les compartiments OSS
Pour livrer les journaux d'exécution des tâches d'O&M ou les journaux de session vers OSS, accordez les autorisations suivantes.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:ListBuckets"
],
"Resource": "*"
}
]
}
Une fois les journaux livrés vers OSS, familiarisez-vous avec les règles de contrôle d'accès OSS pour interroger et analyser ces données. Consultez la rubrique Présentation des politiques RAM pour OSS ainsi que Exemples courants de politiques RAM pour OSS.
Lister les projets et Logstores SLS
Pour livrer les journaux d'exécution des tâches d'O&M ou les journaux de session vers SLS, accordez les autorisations suivantes.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"log:ListProject",
"log:ListLogStores"
],
"Resource": "*"
}
]
}
Une fois les journaux livrés vers SLS, familiarisez-vous avec les règles de contrôle d'accès SLS pour interroger et analyser ces données. Consultez la rubrique Présentation des règles d'authentification SLS.
Exemples de stratégies personnalisées pour les instances gérées
Désenregistrer une instance gérée
Opération API : DeregisterManagedInstance
-
Désenregistrez n'importe quelle instance gérée.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeregisterManagedInstance" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Spécifiez les ID d'instance dans le champ Resource pour limiter la désinscription aux instances gérées indiquées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeregisterManagedInstance" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }
Consulter les instances gérées
Opération API : DescribeManagedInstances
-
Consultez n'importe quelle instance gérée.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeManagedInstances" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Indiquez les ID d'instance dans le champ Resource pour limiter les requêtes aux instances gérées spécifiées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeManagedInstances" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }
Créer un code d'activation d'instance gérée
Opération API : CreateActivation
Autorisations minimales requises pour créer des codes d'activation permettant d'enregistrer des serveurs non Alibaba Cloud en tant qu'instances gérées.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:CreateActivation"
],
"Resource": [
"acs:ecs:*:*:activation/*"
]
}
]
}
Autorisations pour désactiver les codes d'activation des instances gérées
Opération API : DisableActivation
-
Désactivez n'importe quel code d'activation pour une instance gérée.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DisableActivation" ], "Resource": [ "acs:ecs:*:*:activation/*" ] } ] } -
Spécifiez les ID de code d'activation dans le champ Resource pour limiter cette opération aux codes d'activation indiqués.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DisableActivation" ], "Resource": [ "acs:ecs:*:*:activation/*****-*****A", "acs:ecs:*:*:activation/*****-*****B" ] } ] }
Consulter les codes d'activation des instances gérées
Opération API : DescribeActivations
-
Consultez les codes d'activation et leur utilisation pour les instances gérées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeActivations" ], "Resource": [ "acs:ecs:*:*:activation/*" ] } ] } -
Indiquez les ID de code d'activation dans le champ Resource pour limiter les requêtes aux codes d'activation spécifiés.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeActivations" ], "Resource": [ "acs:ecs:*:*:activation/*****-*****A", "acs:ecs:*:*:activation/*****-*****B" ] } ] }
Supprimer les codes d'activation des instances gérées
Opération API : DeleteActivation
-
Supprimez n'importe quel code d'activation inutilisé pour une instance gérée.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeleteActivation" ], "Resource": [ "acs:ecs:*:*:activation/*" ] } ] } -
Spécifiez les ID de code d'activation dans le champ Resource pour limiter la suppression aux codes d'activation inutilisés indiqués.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeleteActivation" ], "Resource": [ "acs:ecs:*:*:activation/*****-*****A", "acs:ecs:*:*:activation/*****-*****B" ] } ] }
Exemples de stratégies personnalisées pour les mises à niveau de l'agent Cloud Assistant
Opérations API : ModifyCloudAssistantSettings et DescribeCloudAssistantSettings.
Autorisations pour interroger et modifier la configuration de mise à niveau de l'agent Cloud Assistant
Interrogez et modifiez la configuration de mise à niveau de l'agent Cloud Assistant.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:ModifyCloudAssistantSettings",
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/AgentUpgradeConfig"
]
}
]
}
Consulter la configuration de mise à niveau de l'agent Cloud Assistant
Consultez la configuration de mise à niveau de l'agent Cloud Assistant.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:DescribeCloudAssistantSettings"
],
"Resource": [
"acs:ecs:*:*:servicesettings/AgentUpgradeConfig"
]
}
]
}
Exemples de stratégies personnalisées pour Session Manager
Opérations API : StartTerminalSession et DescribeTerminalSessions.
Autorisations pour créer et consulter des sessions Session Manager
-
Créez et consultez des sessions Session Manager sur n'importe quelle instance.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:StartTerminalSession", "ecs:DescribeTerminalSessions" ], "Resource": [ "acs:ecs:*:*:instance/*" ] } ] } -
Spécifiez les ID d'instance dans le champ Resource pour limiter les opérations Session Manager aux instances indiquées.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:StartTerminalSession", "ecs:DescribeTerminalSessions" ], "Resource": [ "acs:ecs:*:*:instance/i-instancexxx00a", "acs:ecs:*:*:instance/i-instancexxx00b" ] } ] }