Tous les produits
Search
Centre de documentation

Simple Log Service:Contrôle d'accès RAM pour Log Service

Dernière mise à jour :Aug 18, 2026

Utilisez Resource Access Management (RAM) pour accorder différentes autorisations SLS aux utilisateurs. Les sections suivantes répertorient les autorisations requises pour chaque fonctionnalité de SLS.

Remarque

Utilisateurs RAM : demandez la stratégie requise au propriétaire du compte Alibaba Cloud. Accorder des autorisations à un utilisateur RAM.

Stratégies système

SLS fournit les stratégies système suivantes. Ces stratégies sont gérées par Alibaba Cloud et ne peuvent pas être modifiées :

  • AliyunLogFullAccess : accorde un accès complet à SLS.

  • AliyunLogReadOnlyAccess : accorde un accès en lecture seule à SLS.

Stratégies personnalisées

Pour un contrôle d'accès plus fin que celui offert par les stratégies système, créez des stratégies personnalisées.

SLS met à disposition l'Assistant d'autorisations pour simplifier la création de stratégies personnalisées.

Obtenir une stratégie à l'aide de l'Assistant d'autorisations

  1. Connectez-vous à la console Simple Log Service et cliquez sur le projet cible dans la liste des projets.

  2. Dans le volet de navigation de gauche, choisissez Other > Permission Assistant.

  3. Sur la page Permission Assistant, configurez les paramètres suivants et cliquez sur Next.

    • Common Project : inclut les autorisations pour tous les modules fonctionnels de SLS.

      Paramètre

      Description

      Select Scenario

      Sélectionnez un scénario prédéfini ou personnalisez la sélection en choisissant des modules spécifiques.

      Chaque module prend en charge les autorisations de gestion ou de lecture seule.

      Resources

      Appliquez les autorisations à des ressources spécifiques. Utilisez un astérisque (*) comme caractère générique pour les noms de projet et de Logstore. Par exemple :

      • Accéder à toutes les ressources SLS :

        "Action": "log:*",
        "Resource": "*",
      • Accéder uniquement au projet project01 :

        • acs:log:*:*:project/project01
        • acs:log:*:*:project/project01/*
      • Accéder uniquement au Logstore logstore01 dans le projet project01 :

        • acs:log:*:*:project/project01/logstore/logstore01
        • acs:log:*:*:project/project01/logstore/logstore01/*

      Limits

      Configurez les conditions en fonction des éléments de stratégie.

    • Application : inclut les autorisations pour Cost Manager, Log Audit Service et K8s Event Center.

      Paramètre

      Description

      Applications

      Sélectionnez les applications et définissez chacune sur Allow ou Deny.

      Select Scenario

      Lorsque vous définissez l'autorisation d'une application sur Allow, les modules associés sont automatiquement sélectionnés. Vous pouvez personnaliser la sélection.

      Chaque module prend en charge les autorisations de gestion ou de lecture seule.

      Resources

      Les ressources sont automatiquement sélectionnées en fonction de l'application et ne peuvent pas être modifiées.

      Limits

      Configurez les conditions en fonction des éléments de stratégie.

  4. Prévisualisez et copiez la stratégie, puis utilisez-la pour créer une stratégie personnalisée.

Le tableau suivant répertorie les opérations SLS et leurs autorisations requises :

Type d'opération

Actions

Description

Lecture

log:GetAlert

Récupère une règle d'alerte.

Lecture

log:GetAppliedConfigs

Récupère les configurations Logtail appliquées.

Lecture

log:GetAppliedMachineGroups

Récupère les groupes de machines associés à une configuration Logtail.

Lecture

log:GetConfig

Récupère une configuration Logtail.

Lecture

log:GetCursorOrData

Récupère un curseur par horodatage.

Lecture

log:GetDashboard

Récupère un tableau de bord.

Lecture

log:GetETL

Récupère une tâche de transformation de données.

Lecture

log:GetIndex

Récupère un index.

Lecture

log:GetLogging

Récupère la configuration des journaux de service.

Lecture

log:GetLogStore

Récupère un Logstore.

Lecture

log:GetLogStoreLogs

Récupère les journaux de surveillance d'un Logstore.

Lecture

log:GetLogStoreMeteringMode

Récupère le mode de facturation d'un Logstore.

Lecture

log:GetLogtailPipelineConfig

Récupère une configuration de pipeline Logtail.

Lecture

log:GetMachineGroup

Récupère un groupe de machines.

Lecture

log:GetProject

Récupère un projet.

Lecture

log:GetProjectPolicy

Récupère la stratégie d'autorisation du projet.

Lecture

log:GetSavedSearch

Récupère une recherche enregistrée.

Lecture

log:GetScheduledSQL

Récupère une tâche SQL planifiée.

Lecture

log:GetStoreView

Récupère un ensemble de données.

Lecture

log:GetStoreViewIndex

Récupère la configuration d'index d'un ensemble de données.

Lecture

log:ListConsumerGroup

Répertorie les groupes de consommateurs.

Lecture

log:ListDomains

Répertorie les noms de domaine personnalisés.

Lecture

log:ListLogStores

Répertorie les Logstores.

Lecture

log:ListMachineGroup

Répertorie les groupes de machines dans un projet.

Lecture

log:ListMachines

Répertorie les machines d'un groupe de machines.

Lecture

log:ListProject

Répertorie les projets.

Lecture

log:ListSavedSearch

Répertorie les recherches enregistrées.

Lecture

log:ListShards

Répertorie les shards.

Lecture

log:ListTagResources

Répertorie les tags sur les ressources.

Lecture

log:ListProjectsInRecycleBin

Répertorie les projets dans la corbeille.

Écriture

log::PutProjectTransferAcceleration

Configure l'accélération de transfert pour un projet.

Écriture

log:ChangeResourceGroup

Modifie le groupe de ressources d'une ressource.

Écriture

log:ConsumerGroupHeartBeat

Envoie un signal de maintien de connexion pour un groupe de consommateurs.

Écriture

log:ConsumerGroupUpdateCheckPoint

Met à jour un point de contrôle de consommation.

Écriture

log:CreateConfig

Crée une configuration Logtail.

Écriture

log:CreateConsumerGroup

Crée un groupe de consommateurs.

Écriture

log:CreateDashboard

Crée un tableau de bord.

Écriture

log:CreateDomain

Crée un nom de domaine personnalisé.

Écriture

log:CreateIndex

Crée un index.

Écriture

log:CreateLogging

Crée un journal de service.

Écriture

log:CreateLogStore

Crée un Logstore.

Écriture

log:CreateLogtailPipelineConfig

Crée une configuration de pipeline Logtail.

Écriture

log:CreateMachineGroup

Crée un groupe de machines.

Écriture

log:CreateMetricStore

Crée un Metricstore.

Écriture

log:CreateProject

Crée un projet.

Écriture

log:CreateSavedSearch

Crée une recherche enregistrée.

Écriture

log:CreateScheduledSQL

Crée une tâche SQL planifiée.

Écriture

log:CreateSqlInstance

Crée une instance SQL dédiée.

Écriture

log:CreateStoreView

Crée un ensemble de données.

Écriture

log:DeleteAlert

Supprime une règle d'alerte.

Écriture

log:DeleteConfig

Supprime une configuration Logtail.

Écriture

log:DeleteConsumerGroup

Supprime un groupe de consommateurs.

Écriture

log:DeleteDashboard

Supprime un tableau de bord.

Écriture

log:DeleteDomain

Supprime un nom de domaine personnalisé.

Écriture

log:DeleteIndex

Supprime un index.

Écriture

log:DeleteLogStore

Supprime un Logstore.

Écriture

log:DeleteMachineGroup

Supprime un groupe de machines.

Écriture

log:DeleteProject

Supprime un projet.

Écriture

log:DeleteProjectPolicy

Supprime la stratégie d'autorisation du projet.

Écriture

log:DeleteSavedSearch

Supprime une recherche enregistrée.

Écriture

log:DeleteScheduledSQL

Supprime une tâche SQL planifiée.

Écriture

log:DeleteStoreView

Supprime un ensemble de données.

Écriture

log:DisableAlert

Désactive une règle d'alerte.

Écriture

log:DisableScheduledSQL

Désactive une tâche SQL planifiée.

Écriture

log:EnableAlert

Active une règle d'alerte.

Écriture

log:EnableScheduledSQL

Active une tâche SQL planifiée.

Écriture

log:GetSqlInstance

Récupère une instance SQL dédiée.

Écriture

log:ListScheduledSQLs

Répertorie les tâches SQL planifiées.

Écriture

log:MergeShard

Fusionne des shards.

Écriture

log:PostLogStoreLogs

Écrit des journaux dans un Logstore.

Écriture

log:PutProjectPolicy

Crée ou met à jour une stratégie d'autorisation de projet.

Écriture

log:SplitShard

Divise un shard.

Écriture

log:TagResources

Ajoute des tags aux ressources.

Écriture

log:UntagResources

Supprime des tags des ressources.

Écriture

log:UpdateConfig

Met à jour une configuration Logtail.

Écriture

log:UpdateConsumerGroup

Met à jour un groupe de consommateurs.

Écriture

log:UpdateDashboard

Met à jour un tableau de bord.

Écriture

log:UpdateIndex

Met à jour un index.

Écriture

log:UpdateLogging

Met à jour une configuration de journal de service.

Écriture

log:UpdateLogStore

Met à jour un Logstore.

Écriture

log:UpdateLogStoreMeteringMode

Met à jour le mode de facturation d'un Logstore.

Écriture

log:UpdateLogtailPipelineConfig

Met à jour une configuration de pipeline Logtail.

Écriture

log:UpdateMachineGroup

Met à jour un groupe de machines.

Écriture

log:UpdateMachineGroupMachine

Met à jour la liste des machines dans un groupe de machines.

Écriture

log:UpdateProject

Met à jour un projet.

Écriture

log:UpdateSavedSearch

Met à jour une recherche enregistrée.

Écriture

log:UpdateScheduledSQL

Met à jour une tâche SQL planifiée.

Écriture

log:UpdateSqlInstance

Met à jour une instance SQL dédiée.

Écriture

log:UpdateStoreView

Met à jour un ensemble de données.

Liste

log:ListConfig

Répertorie les configurations Logtail.

Liste

log:ListDashboard

Répertorie les tableaux de bord.

Liste

log:ListDownloadJobs

Répertorie les tâches de téléchargement de journaux.

Liste

log:ListETLs

Répertorie les tâches de transformation de données.

Liste

log:ListOSSExports

Répertorie les tâches d'exportation de données vers OSS.

Liste

log:ListOSSHDFSExports

Répertorie les tâches d'exportation vers OSS-HDFS.

Liste

log:ListOSSIngestions

Répertorie les tâches d'importation depuis OSS.

Liste

log:ListStoreViews

Répertorie les ensembles de données.

Scénarios et exemples de stratégies personnalisées

Afficher la liste des projets

Accordez à un utilisateur RAM l'autorisation suivante :

  • Afficher la liste des projets.

La stratégie suivante accorde cette autorisation :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": [
        "acs:log:*:*:project/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Autorisations de lecture seule pour un projet

Accordez à un utilisateur RAM les autorisations suivantes :

  • Afficher la liste des projets.

  • Accès en lecture seule à un projet spécifique.

Remarque

Les autorisations de lecture seule pour un projet n'incluent pas l'accès aux journaux. Vous devez également accorder des autorisations de lecture seule pour les Logstores du projet.

La stratégie suivante accorde ces autorisations :

{
   "Version": "1",
   "Statement": [
     {
       "Action": ["log:ListProject"],
       "Resource": ["acs:log:*:*:project/*"],
       "Effect": "Allow"
      },
     {
       "Action": [
         "log:Get*",
         "log:List*"
       ],
       "Resource": "acs:log:*:*:project/<your-project-name>/*",
       "Effect": "Allow"
     }
   ]
 }

Autorisations pour Logstore et recherches enregistrées

Accordez à un utilisateur RAM les autorisations suivantes :

  • Afficher la liste des projets.

  • Autorisation de lecture seule pour un Logstore spécifié et autorisation de créer et gérer des recherches enregistrées.

L'exemple de stratégie suivant accorde ces autorisations :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*",
        "log:Create*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Accès en lecture seule à un Logstore spécifique, aux recherches enregistrées et aux tableaux de bord

Accordez à un utilisateur RAM les autorisations suivantes :

  • Afficher la liste de tous les projets.

  • Accès en lecture seule à un Logstore spécifique, et accès en consultation à toutes les recherches enregistrées et tableaux de bord au sein du même projet.

La stratégie suivante accorde ces autorisations :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Autorisations d'écriture pour un projet

Accorde à un utilisateur RAM un accès en écriture à un projet spécifié. N'inclut pas les autorisations de requête ou autres.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:Post*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Autorisations d'écriture pour un Logstore

Accorde à un utilisateur RAM un accès en écriture à un Logstore spécifié. N'inclut pas les autorisations de requête ou autres.

{
  "Version":"1",
  "Statement":[
    {
      "Effect":"Allow",
      "Action":[
        "log:PostLogStoreLogs"
      ],
      "Resource":[
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ]
    }
  ]
}

Autorisations de consommation pour un projet

Accorde à un utilisateur RAM un accès de consommation de données à un projet spécifié. N'inclut pas les autorisations d'écriture ou de requête.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Autorisations de consommation pour un Logstore

Accorde à un utilisateur RAM un accès de consommation de données à un Logstore spécifié. N'inclut pas les autorisations d'écriture ou de requête.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Exigence de chiffrement pour un Logstore

Impose à un utilisateur RAM de spécifier une configuration de chiffrement lors de la création ou de la mise à jour d'un Logstore.

Remarque

Vous pouvez spécifier un nom de projet et de Logstore exact, ou utiliser un astérisque (*) comme caractère générique.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "log:CreateLogStore",
        "log:UpdateLogStore"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/*"
      ],
      "Condition": {
        "Bool": {
          "log:Encrypted": "true"
        }
      }
    }
  ]
}

Autorisations pour les applications de journalisation

Accordez les autorisations suivantes pour utiliser ces applications ou fonctionnalités de journalisation :

  • Database Audit

  • Mobile O&M Monitoring

  • Flow Log Center

  • Log Analysis for AWS CloudTrail

  • SREWorks

  • General Host Audit

  • Intelligent Anomaly Analysis

  • Tableaux de bord personnalisés

  • Playlists de tableaux de bord

Les stratégies suivantes définissent les autorisations pour les applications de journalisation.

  • Autorisations de lecture seule

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "log:GetResource",
                    "log:ListResources",
                    "log:GetResourceRecord",
                    "log:ListResourceRecords"
                ],
                "Resource": [
                    "acs:log:*:*:resource/*"
                ]
            }
        ]
    }
  • Autorisations de gestion

    {
        "Version": "1",
        "Statement": [
              {
          "Effect": "Allow",
          "Action": [
            "log:*"
          ],
          "Resource": [
            "acs:log:*:*:resource/*"
          ]
        }
        ]
    }