All Products
Search
Document Center

Cloud Firewall:Berikan izin analisis log kepada RAM user

Last Updated:Apr 09, 2026

Secara default, RAM user tidak memiliki izin untuk melakukan kueri dan analisis log Cloud Firewall. Untuk memberikan akses ke fitur ini tanpa memberikan izin administratif yang lebih luas untuk Simple Log Service (SLS), Anda dapat membuat kebijakan kustom di Konsol RAM dan menyambungkannya ke pengguna tersebut. Pendekatan ini memungkinkan pengguna menganalisis log sekaligus mematuhi prinsip hak istimewa minimal.

Prasyarat

  • Fitur analisis log untuk Cloud Firewall telah diaktifkan. Untuk informasi selengkapnya, lihat Ikhtisar analisis log.

  • Anda mengetahui nama Proyek dan logstore untuk log Cloud Firewall Anda.

    Setelah mengaktifkan fitur analisis log, Cloud Firewall secara otomatis membuat Proyek dan logstore khusus. Anda dapat login ke Konsol Simple Log Service (SLS) untuk melihat nama-nama tersebut.

  • Anda telah membuat RAM user. Untuk informasi selengkapnya, lihat Buat RAM user.

  • Anda telah menyambungkan kebijakan sistem AliyunYundunCloudFirewallReadOnlyAccess ke RAM user. Kebijakan ini memberikan izin read-only untuk Cloud Firewall. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.

Catatan

Topik ini menjelaskan cara memberikan izin kepada RAM user untuk melakukan kueri dan analisis log Cloud Firewall. Jika Anda perlu memberikan izin manajemen penuh atau read-only untuk Simple Log Service (SLS), Anda dapat langsung menyambungkan kebijakan sistem AliyunLogFullAccess atau AliyunLogReadOnlyAccess ke RAM user.

Prosedur

  1. Login ke Konsol RAM menggunakan Akun Alibaba Cloud Anda atau sebagai administrator RAM.

  2. Buat kebijakan kustom pada tab JSON.

    1. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

    2. Pada halaman Policies, klik Create Policy. Lalu, klik tab JSON.

    3. Masukkan konten kebijakan berikut.

      Catatan

      Dalam kebijakan ini, ganti ${Project} dengan nama Proyek yang didedikasikan untuk Cloud Firewall, dan ${Logstore} dengan nama logstore khusus tersebut.

      {
        "Version": "1",
        "Statement": [
          {
            "Action": "log:GetProject",
            "Resource": "acs:log:*:*:project/${Project}",
            "Effect": "Allow"
          },
          {
            "Action": "log:ListLogStores",
            "Resource": "acs:log:*:*:project/${Project}/logstore/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:GetIndex",
            "Resource": "acs:log:*:*:project/${Project}/logstore/cloudfirewall-logstore",
            "Effect": "Allow"
          },
          {
            "Action": "log:ListDashboard",
            "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:UpdateDashboard",
            "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:CreateDashboard",
            "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:UpdateDashboard",
            "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:CreateSavedSearch",
            "Resource": "acs:log:*:*:project/${Project}/savedsearch/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:ListSavedSearch",
            "Resource": "acs:log:*:*:project/${Project}/savedsearch/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:UpdateSavedSearch",
            "Resource": "acs:log:*:*:project/${Project}/savedsearch/*",
            "Effect": "Allow"
          },
          {
            "Action": "log:GetLogStore",
            "Resource": "acs:log:*:*:project/${Project}/logstore/${Logstore}",
            "Effect": "Allow"
          },
          {
            "Action": "log:GetLogStoreLogs",
            "Resource": "acs:log:*:*:project/${Project}/logstore/${Logstore}",
            "Effect": "Allow"
          }
        ]
      }
    4. Di bagian atas halaman, klik Optimize, lalu klik Perform untuk mengoptimalkan kebijakan.

      Fitur optimasi advanced melakukan tugas-tugas berikut:

      • Memisahkan resource atau kondisi yang tidak kompatibel dengan aksi.

      • Mempersempit cakupan resource.

      • Menghapus pernyataan duplikat atau menggabungkan pernyataan.

    5. Klik OK.

  3. Sambungkan kebijakan kustom tersebut ke RAM user. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.

    Setelah kebijakan disambungkan, RAM user dapat melakukan kueri dan analisis log Cloud Firewall tetapi tidak dapat melakukan operasi lain di Simple Log Service (SLS).

Dokumentasi terkait

Anda dapat melakukan kueri dan analisis log yang dikumpulkan secara real time untuk mengidentifikasi anomali traffic dan melindungi aset Anda. Untuk informasi selengkapnya tentang cara melakukan kueri log, lihat Kueri dan analisis log.