Créez des stratégies RAM personnalisées pour SLS lorsque les stratégies système ne répondent pas à vos besoins. Les stratégies personnalisées permettent un contrôle granulaire des autorisations et renforcent la sécurité de l'accès aux ressources, conformément au principe du moindre privilège.
Qu'est-ce qu'une stratégie personnalisée ?
Les stratégies Resource Access Management (RAM) se divisent en stratégies système et stratégies personnalisées. Gérez les stratégies personnalisées selon les exigences de votre activité.
Après avoir créé une stratégie personnalisée, attachez-la à un utilisateur RAM, un groupe d'utilisateurs RAM ou un rôle RAM. Les autorisations définies dans la stratégie sont ainsi accordées au principal.
Supprimez une stratégie RAM uniquement si elle n'est attachée à aucun principal. Si la stratégie est attachée à un principal, détachez-la d'abord avant de la supprimer.
Les stratégies personnalisées prennent en charge le contrôle de version. Gérez les versions de stratégie personnalisée via le mécanisme de gestion des versions fourni par RAM.
Références
Exemples de stratégies
Autorisations au niveau de l'application
log:GetApp est une action de lecture au niveau de l'application qui correspond à l'opération OpenAPI DescribeApp. Accordez cette action pour permettre à un utilisateur RAM de lire les informations d'une application (App) spécifiée.
Le format du champ Resource est acs:log:*:{accountId}:app/{appName}, où {accountId} représente l'ID du compte Alibaba Cloud et {appName} le nom de l'application. Spécifiez un nom d'application exact ou utilisez un astérisque (*) pour une correspondance floue.
La stratégie d'accès suivante accorde cette autorisation :
{
"Version": "1",
"Statement": [
{
"Action": [
"log:GetApp"
],
"Resource": [
"acs:log:*:{accountId}:app/{appName}"
],
"Effect": "Allow"
}
]
}
Avant de commencer
Avant de créer une stratégie personnalisée, identifiez vos besoins et comprenez l'autorisation SLS. Pour plus d'informations, consultez la rubrique Autorisation RAM.
Des autorisations telles que ListStoreViews et GetApp sont des autorisations auxiliaires de Simple Log Service. Leur statut d'autorisation, y compris une autorisation manquante ou inefficace, n'affecte pas les fonctionnalités principales de requête et de consultation des journaux. Si un utilisateur Resource Access Management (RAM) voit un message d'autorisation insuffisante dans la console, il peut toujours consulter et interroger les données de journal dans les projets et LogStores autorisés.