Simple Log Service vous permet d'utiliser les politiques de Resource Access Management (RAM) pour gérer l'autorisation des utilisateurs RAM, l'autorisation des rôles RAM, l'authentification basée sur les tags et l'autorisation d'accès inter-services. Cette rubrique décrit les éléments de politique définis par Simple Log Service, tels que Action et Resource. Configurez des politiques pour mettre en œuvre un contrôle d'accès granulaire.
Éléments de politique
Pour plus d'informations sur les concepts et la syntaxe des politiques, consultez la section Éléments de politique d'autorisation.
Élément | Description |
Effect | Indique si l'instruction de politique autorise ou refuse l'accès. Les valeurs valides sont :
|
Action/NotAction | L'opération effectuée sur une ressource spécifique. Spécifiez soit Action, soit NotAction dans une instruction de politique :
|
Resource | L'objet ou les objets spécifiques auxquels la politique s'applique. |
Condition | Les conditions dans lesquelles l'autorisation prend effet. |
Principal | L'entité dont l'accès à une ressource est autorisé ou refusé. Cet élément s'applique uniquement aux politiques basées sur les ressources, telles que la politique d'approbation d'un rôle RAM. |
Procédure
-
Créer un administrateur de compte.
Un compte Alibaba Cloud dispose de permissions de gestion complètes sur les ressources associées au compte. Vous ne pouvez pas imposer de restrictions, telles que des limites sur les adresses IP source ou les plages horaires d'accès, en utilisant directement un compte Alibaba Cloud. Si plusieurs utilisateurs partagent un même compte Alibaba Cloud, il est impossible d'identifier un utilisateur spécifique dans les journaux d'audit. La divulgation des informations d'identification d'un compte Alibaba Cloud entraîne des risques de sécurité. Nous vous recommandons de ne pas utiliser un compte Alibaba Cloud pour effectuer les opérations quotidiennes d'exploitation et de maintenance.
Utilisez un compte Alibaba Cloud pour créer un utilisateur RAM dans RAM et attachez-lui la politique AdministratorAccess. Utilisez ensuite cet utilisateur RAM en tant qu'administrateur de compte pour gérer toutes les ressources cloud appartenant au compte Alibaba Cloud. Servez-vous de cet administrateur de compte pour créer plusieurs utilisateurs RAM afin de contrôler les accès.
-
Créer une politique personnalisée.
RAM propose deux types de politiques : les politiques système et les politiques personnalisées. Alibaba Cloud crée et met à jour les politiques système. Vous pouvez les utiliser, mais vous ne pouvez pas les modifier. Si les politiques système ne répondent pas à vos besoins, créez une politique personnalisée pour mettre en œuvre un contrôle d'accès granulaire.
-
Créez un utilisateur RAM ou un rôle RAM et accordez les permissions requises.
-
Créer un utilisateur RAM et lui accorder des permissions.
Créez des utilisateurs RAM et accordez-leur des permissions d'accès à différentes ressources.
Si plusieurs utilisateurs de votre entreprise doivent accéder aux ressources, utilisez RAM pour attribuer des permissions selon le principe du moindre privilège. Cela évite le partage du nom d'utilisateur, du mot de passe ou de la paire AccessKey d'un compte Alibaba Cloud entre plusieurs personnes et réduit les risques de sécurité.
-
Créer un groupe d'utilisateurs RAM et accorder des permissions au groupe.
Les groupes d'utilisateurs RAM sont des identités physiques. Créez des groupes d'utilisateurs RAM pour classer les utilisateurs et accorder des permissions aux utilisateurs ayant les mêmes responsabilités. Cette approche simplifie la gestion des utilisateurs RAM et de leurs permissions.
-
Créer un rôle RAM et attacher les politiques requises au rôle.
Un rôle RAM est une identité virtuelle à laquelle des politiques peuvent être attachées. Un rôle RAM ne possède pas d'identifiants permanents, tels qu'un mot de passe de connexion ou une paire AccessKey. Un rôle RAM ne peut être utilisé qu'après avoir été endossé par une entité de confiance. Une fois qu'une entité de confiance a endossé un rôle RAM, elle obtient un jeton Security Token Service (STS). L'entité de confiance peut alors utiliser ce jeton STS pour accéder aux ressources Alibaba Cloud en tant que rôle RAM. Pour plus d'informations sur l'utilisation d'un rôle RAM, consultez la section Endosser un rôle RAM.
-
Action
L'élément Action suit le format log:${API name}. ${API name} spécifie le nom d'une opération API Simple Log Service. Pour plus d'informations sur les opérations API fournies par Simple Log Service, consultez la section Liste des opérations par fonction.
Lorsque vous créez une politique, séparez plusieurs actions par des virgules (,). Vous pouvez utiliser des astérisques (*) comme caractères génériques. Exemple : log:Create*. Create* désigne un nom d'opération API commençant par Create, tel que CreateProduct, CreateThingModel et CreateProductTopic.
Si vous souhaitez accorder des permissions pour l'opération GetCursor ou GetCursorTime, spécifiez log:GetCursorOrData pour l'élément Action lors de la création de la politique.
Resource
Les ressources dans Simple Log Service sont organisées de manière hiérarchique. Les projets constituent les ressources racines. Les Logstores, les configurations Logtail et les groupes de machines sont des sous-ressources parallèles des projets. Les tâches d'expédition de journaux et les groupes de consommateurs sont des sous-ressources des Logstores.
Type de ressource | ARN |
Project |
|
| |
Project:Logstore |
|
| |
Project:Logstore:Shipper |
|
| |
Project:Config |
|
| |
Project:MachineGroup |
|
| |
Project:ConsumerGroup |
|
| |
Project:SavedSearch |
|
| |
Project:Dashboard |
|
| |
Project:Alarm |
|
| |
Tous les types de ressources |
|
|
Paramètres
|
Paramètre |
Description |
|
|
Le nom d'une région. |
|
|
L'ID d'un compte Alibaba Cloud. |
|
|
Le nom d'un projet. |
|
|
Le nom d'un Logstore. |
|
|
Le nom d'une configuration Logtail. |
|
|
Le nom d'un groupe de machines. |
|
|
Le nom d'une tâche d'expédition de journaux. |
|
|
Le nom d'un groupe de consommateurs. |
|
|
Le nom d'une recherche enregistrée. |
|
|
Le nom d'un tableau de bord. |
|
|
Le nom d'une règle d'alerte. |