Tous les produits
Search
Centre de documentation

Simple Log Service:Créer une tâche SQL planifiée avec un rôle RAM personnalisé

Dernière mise à jour :Aug 19, 2026

Simple Log Service vous permet d'utiliser le rôle par défaut AliyunLogETLRole ou un rôle RAM personnalisé pour créer une tâche SQL planifiée. Cette rubrique explique comment accorder des autorisations à un rôle RAM personnalisé afin d'analyser les journaux dans un logstore source et d'écrire les données dans un logstore de destination.

Accorder des autorisations d'analyse pour le logstore source

  1. Connectez-vous à la console RAM avec le compte Alibaba Cloud qui contient le logstore source, ou en tant qu'administrateur RAM de ce compte.

  2. Créez un rôle RAM. Par exemple, nommez le rôle QueryLogStoreRole. Pour plus d'informations, consultez Créer un rôle RAM pour un service Alibaba Cloud de confiance.

    Important
    • Lors de la création du rôle RAM, définissez Principal Type sur Cloud Service et Principal Name sur Simple Log Service.

    • Vérifiez la politique de confiance du rôle RAM. Assurez-vous que l'élément Service contient au moins "log.aliyuncs.com".

      {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "log.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }
  3. Créez une politique personnalisée, telle que QueryLogStorePolicy, pour accorder des autorisations d'analyse des journaux dans le logstore source. Pour plus d'informations, consultez Créer une politique personnalisée dans l'éditeur JSON.

    Dans l'onglet JSON editor, remplacez le contenu de l'éditeur de politiques par une stratégie d'autorisation par correspondance exacte ou floue.

    Autorisation par correspondance exacte

    Remplacez {project-name} et {logstore-name} par les noms réels de votre projet et de votre logstore.

    Important

    Dans une politique personnalisée, le type de ressource logstore couvre à la fois les logstores et les metricstores ; cette politique s'applique donc également si la source est un metricstore.

    {
        "Version":"1",
        "Statement":[
            {
                "Action":[
                    "log:PostProjectQuery"
                ],
                "Resource":[
                    "acs:log:*:*:project/{project-name}/logstore/{logstore-name}"
                ],
                "Effect":"Allow"
            },
            {
                "Action":[
                    "log:GetProjectQuery",
                    "log:PutProjectQuery",
                    "log:DeleteProjectQuery"
                ],
                "Resource":[
                    "acs:log:*:*:project/{project-name}"
                ],
                "Effect":"Allow"
            }
        ]
    }

    Autorisation par correspondance floue

    Par exemple, si vos projets sources sont nommés log-project-dev-a, log-project-dev-b et log-project-dev-c, et que vos logstores sources sont nommés website_a_log, website_b_log et website_c_log, vous pouvez utiliser l'autorisation par correspondance floue. Adaptez les noms de projet et de logstore dans la politique selon votre scénario.

    {
        "Version":"1",
        "Statement":[
            {
                "Action":[
                    "log:PostProjectQuery"
                ],
                "Resource":[
                    "acs:log:*:*:project/log-project-dev-*/logstore/website_*_log"
                ],
                "Effect":"Allow"
            },
            {
                "Action":[
                    "log:GetProjectQuery",
                    "log:PutProjectQuery",
                    "log:DeleteProjectQuery"
                ],
                "Resource":[
                    "acs:log:*:*:project/log-project-dev-*"
                ],
                "Effect":"Allow"
            }
        ]
    }
  4. Attachez la politique personnalisée QueryLogStorePolicy au rôle RAM QueryLogStoreRole. Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.

Étapes suivantes

  1. Récupérez le nom de ressource Alibaba Cloud (ARN) du rôle RAM. Pour plus d'informations, consultez Afficher un rôle RAM.

  2. Lors de la création d'une tâche SQL planifiée, sous SQL Execution Authorization, sélectionnez Custom Role et saisissez l'ARN du rôle RAM QueryLogStoreRole. Pour plus d'informations, consultez Créer une tâche SQL planifiée.

Accorder des autorisations d'écriture pour le logstore de destination

  1. Connectez-vous à la console RAM avec le compte Alibaba Cloud qui contient le logstore de destination, ou en tant qu'administrateur RAM de ce compte.

  2. Créez un rôle RAM. Par exemple, nommez le rôle WriteLogStoreRole. Pour plus d'informations, consultez Créer un rôle RAM pour un service Alibaba Cloud de confiance.

    Important
    • Lors de la création du rôle RAM, définissez Principal Type sur Cloud Service et Principal Name sur Simple Log Service.

    • Vérifiez la politique de confiance du rôle RAM. Assurez-vous que l'élément Service contient au moins "log.aliyuncs.com".

      {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "log.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }
  3. Créez une politique personnalisée, telle que WriteLogStorePolicy, pour accorder des autorisations d'écriture des données dans le logstore de destination. Pour plus d'informations, consultez Créer une politique personnalisée dans l'éditeur JSON.

    Dans l'onglet JSON editor, remplacez le contenu de l'éditeur de politiques par une stratégie d'autorisation par correspondance exacte ou floue.

    Autorisation par correspondance exacte

    Remplacez {project-name} et {logstore-name} par les noms réels de votre projet et de votre logstore.

    Important

    Dans une politique personnalisée, le type de ressource logstore couvre à la fois les logstores et les metricstores ; cette politique s'applique donc également si la source est un metricstore.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "log:PostLogStoreLogs",
            "log:PostProjectQuery"
          ],
           "Resource": "acs:log:*:*:project/{project-name}/logstore/{logstore-name}",
          "Effect": "Allow"
        }
      ]
    }

    Autorisation par correspondance floue

    Par exemple, pour cibler des projets de destination tels que log-project-dev-a, log-project-dev-b et log-project-dev-c, ainsi que des logstores tels que website_a_log_output, website_b_log_output et website_c_log_output, vous pouvez utiliser l'autorisation par correspondance floue. Modifiez les noms de projet et de logstore dans la politique pour les adapter à votre scénario.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "log:Post*",
            "log:BatchPost*"
          ],
           "Resource": "acs:log:*:*:project/log-project-dev-*/logstore/website_*_log_output",
          "Effect": "Allow"
        }
      ]
    }
  4. Attachez la politique personnalisée WriteLogStorePolicy au rôle RAM WriteLogStoreRole. Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.

  5. (Facultatif) Si le logstore source et le logstore de destination appartiennent à des comptes Alibaba Cloud différents, vous devez également modifier la politique de confiance du rôle RAM WriteLogStoreRole.

    1. Dans la liste des rôles RAM, cliquez sur le rôle RAM WriteLogStoreRole.

    2. Dans l'onglet Trust Policy, cliquez sur Edit Trust Policy et remplacez le contenu de l'éditeur par la politique suivante.

      Important

      Remplacez {source-account-id} par l'ID du compte Alibaba Cloud où réside le logstore source. Vous trouverez l'ID du compte dans le Account Center.

      {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "log.aliyuncs.com",
                "{source-account-id}@log.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }

Étapes suivantes

  1. Récupérez le nom de ressource Alibaba Cloud (ARN) du rôle RAM. Pour plus d'informations, consultez Afficher un rôle RAM.

  2. Lors de la création d'une tâche SQL planifiée, sous Write Authorization, sélectionnez Custom Role et saisissez l'ARN du rôle RAM WriteLogStoreRole. Pour plus d'informations, consultez Créer une tâche SQL planifiée.