Berikan izin kepada Pengguna RAM untuk mengelola ActionTrail dengan menyambungkan kebijakan sistem atau kebijakan kustom. Izin yang tersedia mencakup kueri event, mengelola trail, dan mengelola alert.
Prasyarat
-
Pastikan Anda telah membuat Pengguna RAM. Untuk informasi selengkapnya, lihat Create a RAM user.
-
Pastikan Anda telah membuat peran terkait layanan ActionTrail (AliyunServiceRoleForActionTrail). Untuk informasi selengkapnya, lihat Create a service-linked role.
Prosedur
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Users, temukan Pengguna RAM yang dituju lalu klik Add Permissions di kolom Actions.
-
Di panel Grant Permission, pilih Resource Scope, lalu pilih Policies.
-
Pilih cakupan resource.
-
Entire Account: Izin berlaku untuk Akun Alibaba Cloud saat ini.
-
Specific Resource Group: Izin berlaku untuk kelompok sumber daya tertentu.
PentingUntuk memberikan izin pada tingkat kelompok sumber daya, pastikan layanan cloud dan jenis sumber daya mendukung kelompok sumber daya. Untuk informasi selengkapnya, lihat Services that work with Resource Group. Untuk contoh otorisasi kelompok sumber daya, lihat Use CloudSSO to manage identity and access in a multi-account architecture.
-
-
Konfirmasi pihak yang berwenang.
Pihak yang berwenang adalah Pengguna RAM yang akan menerima izin. Pengguna RAM saat ini dipilih secara otomatis.
-
Pilih kebijakan.
Kebijakan menentukan sekumpulan izin dan dikategorikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan.
-
Kebijakan sistem: Dari daftar Policy Name , pilih kebijakan yang Anda butuhkan.
Policy name
Description
AliyunActionTrailReadOnlyAccess
Memberikan izin read-only untuk ActionTrail.
AliyunActionTrailFullAccess
Memberikan izin untuk mengelola ActionTrail.
AliyunOSSReadOnlyAccess
Memberikan izin read-only untuk Object Storage Service.
AliyunLogReadOnlyAccess
Memberikan izin read-only untuk Simple Log Service.
-
Kebijakan kustom: Klik All Policy Types, lalu pilih Custom Policy.
Untuk informasi selengkapnya tentang cara membuat kebijakan kustom, lihat Create a custom policy.
-
Contoh 1: Berikan izin penuh kepada Pengguna RAM untuk ActionTrail serta izin untuk menampilkan daftar bucket Object Storage Service (OSS) dan proyek Simple Log Service (SLS). Hal ini memungkinkan pengguna mengelola trail.
Kode contoh:
{ "Version": "1", "Statement": [ { "Action": [ "actiontrail:*", "oss:GetService", "log:ListProject" ], "Resource": "*", "Effect": "Allow" } ] }Deskripsi izin:
Action
Description
oss:GetService
Memberikan izin untuk menampilkan daftar bucket OSS.
log:ListProject
Memberikan izin untuk menampilkan daftar proyek SLS.
actiontrail:*
Memberikan izin penuh untuk ActionTrail.
-
Contoh 2: Berikan izin kepada Pengguna RAM untuk mengelola trail ActionTrail dan komponen Simple Log Service, seperti Logstore, indeks, dashboard, grafik, dan proyek. Hal ini memungkinkan pengguna mengelola alert.
Kode contoh:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "actiontrail:DescribeTrails", "actiontrail:SetDefaultTrail", "actiontrail:GetDefaultTrail", "actiontrail:CreateTrail" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "log:CreateLogStore", "log:CreateIndex", "log:UpdateIndex" ], "Resource": [ "acs:log:*:*:project/YourProjectName/logstore/internal-alert-history", "acs:log:*:*:project/sls-alert-*/logstore/internal-alert-center-log" ] }, { "Effect": "Allow", "Action": [ "log:CreateDashboard", "log:CreateChart", "log:UpdateDashboard" ], "Resource": "acs:log:*:*:project/YourProjectName/dashboard/*" }, { "Effect": "Allow", "Action": [ "log:*" ], "Resource": "acs:log:*:*:project/YourProjectName/job/*" }, { "Effect": "Allow", "Action": [ "log:CreateProject" ], "Resource": [ "acs:log:*:*:project/sls-alert-*" ] } ] }Deskripsi izin:
Action
Description
actiontrail:DescribeTrails
Jejak Kueri.
actiontrail:SetDefaultTrail
Menetapkan trail default untuk alert.
actiontrail:GetDefaultTrail
Menanyakan jejak default untuk peringatan.
actiontrail:CreateTrail
Membuat trail.
log:CreateLogstore
Membuat Logstore.
log:CreateIndex
Membuat indeks.
log:UpdateIndex
Memperbarui indeks.
log:CreateDashboard
Membuat dashboard.
log:CreateChart
Membuat grafik.
log:UpdateDashboard
Memperbarui dashboard.
log:CreateProject
Membuat proyek.
-
-
-
Klik OK.
-
-
Klik Close.
Dokumen terkait
-
Untuk metode lain dalam memberikan izin kepada Pengguna RAM, lihat Manage permissions for a RAM user.
-
Untuk memberikan izin melalui pemanggilan Operasi API, lihat AttachPolicyToUser.