Avant l'exécution d'une tâche Scheduled SQL, trois niveaux d'autorisation sont requis : les autorisations de gestion pour contrôler le cycle de vie de la tâche, les autorisations d'analyse SQL pour interroger le Logstore ou Metricstore source, et les autorisations d'écriture pour enregistrer les résultats dans la destination.
Autorisations de gestion d'une tâche Scheduled SQL
Les autorisations de gestion déterminent qui peut créer, modifier, supprimer et consulter une tâche Scheduled SQL.
Utilisez un utilisateur RAM plutôt qu'un compte Alibaba Cloud pour gérer les tâches Scheduled SQL. Limiter les accès via RAM réduit l'impact en cas de compromission des identifiants.
Compte Alibaba Cloud : Un compte Alibaba Cloud dispose de toutes les autorisations de gestion sur Simple Log Service grâce à la stratégie AliyunLogFullAccess. Aucune autorisation supplémentaire n'est nécessaire.
Utilisateur RAM : Un utilisateur Resource Access Management (RAM) doit recevoir une autorisation explicite pour gérer les tâches Scheduled SQL. Consultez Accorder à un utilisateur RAM les autorisations de gérer les tâches Scheduled SQL.
Autorisations d'analyse SQL requises par une tâche Scheduled SQL
Pour exécuter une analyse SQL sur un Logstore ou Metricstore source, une tâche Scheduled SQL endosse un rôle RAM. Le rôle intégré AliyunLogETLRole inclut déjà les autorisations nécessaires. Pour un contrôle d'accès plus strict, créez un rôle personnalisé et accordez uniquement les autorisations indispensables.
Rôle par défaut : Le rôle par défaut AliyunLogETLRole comprend les autorisations d'analyse SQL pour les Logstores et Metricstores sources. Autorisez la tâche à endosser ce rôle. Consultez Configurer un rôle par défaut.
Rôle personnalisé : Créez un rôle RAM, accordez-lui les autorisations d'analyse SQL pour le Logstore source, puis autorisez la tâche à l'endosser. Consultez Étape 1 : Accorder au rôle RAM les autorisations d'analyser les données de journal dans un Logstore source.
Autorisations d'écriture requises par une tâche Scheduled SQL
Pour enregistrer les résultats de l'analyse SQL dans un Logstore ou Metricstore de destination, une tâche Scheduled SQL endosse un rôle RAM disposant des autorisations d'écriture. Le rôle par défaut AliyunLogETLRole couvre cette exigence. Pour un contrôle plus fin, utilisez un rôle personnalisé.
Rôle par défaut : Le rôle par défaut AliyunLogETLRole inclut les autorisations d'écriture pour les Logstores et Metricstores de destination. Autorisez la tâche à endosser ce rôle. Consultez Configurer un rôle par défaut.
Rôle personnalisé : Créez un rôle RAM, accordez-lui les autorisations d'écriture pour le Logstore ou Metricstore de destination, puis autorisez la tâche à l'endosser. Consultez Étape 2 : Accorder au rôle RAM les autorisations d'écrire des données dans un Logstore de destination.