All Products
Search
Document Center

:Otorisasi peran RAM untuk membaca data log dari logstore

Last Updated:Apr 03, 2026

Saat mengirim data log dari logstore Simple Log Service ke MaxCompute, Anda harus menggunakan peran default atau peran kustom untuk membaca data log dari logstore tersebut. Topik ini menjelaskan cara mengotorisasi peran default atau peran kustom agar dapat membaca data log dari logstore Simple Log Service.

Otorisasi peran default untuk membaca data log

Prosedur

  1. Masuk ke Konsol Manajemen Alibaba Cloud menggunakan Akun Alibaba Cloud atau Pengguna Resource Access Management (RAM).

  2. Klik Resource Access Authorization untuk menyelesaikan otorisasi.

    Catatan
    • Jika Akun Alibaba Cloud belum memiliki peran default AliyunLogDefaultRole, peran tersebut akan dibuat saat pertama kali Pengguna RAM mengklik tautan tersebut.

    • Simple Log Service mengasumsikan peran AliyunLogDefaultRole untuk mengakses resource Anda di produk cloud lainnya.

    • Untuk informasi lebih lanjut mengenai kebijakan akses peran default AliyunLogDefaultRole, lihat AliyunLogDefaultRole.

Langkah selanjutnya

Secara default, peran AliyunLogDefaultRole memiliki izin untuk membaca data log dari semua logstore dalam Akun Alibaba Cloud.

Saat membuat pekerjaan pengiriman data MaxCompute, atur parameter Read Permissions on Simple Log Service menjadi Default Role. Untuk informasi lebih lanjut, lihat Create a MaxCompute data shipping job (new version). 角色标识

Otorisasi peran kustom untuk membaca data log

Prosedur

Setelah mengotorisasi peran RAM untuk membaca data log dari logstore, Anda dapat menetapkan peran RAM tersebut ke pekerjaan pengiriman data MaxCompute agar pekerjaan tersebut dapat membaca data log dari logstore.

  1. Masuk ke Konsol Manajemen Alibaba Cloud menggunakan Akun Alibaba Cloud atau Pengguna Resource Access Management (RAM).

  2. Buat peran RAM yang akan diasumsikan oleh layanan Alibaba Cloud. Untuk informasi lebih lanjut, lihat Create a RAM role for a trusted Alibaba Cloud service.

    Penting
    • Saat membuat peran RAM, atur Principal Type menjadi Cloud Service, dan Principal Name menjadi Simple Log Service.

    • Periksa kebijakan kepercayaan peran RAM tersebut. Pastikan elemen Service berisi setidaknya "log.aliyuncs.com".

      {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "log.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }
  3. Buat kebijakan kustom yang memberikan izin untuk membaca data dari Logstore.

    Pilih dokumen kebijakan yang menggunakan exact match atau fuzzy match untuk otorisasi.

    Exact match untuk otorisasi

    Pada halaman Create Policy, klik tab JSON. Ganti konten yang ada di editor dengan skrip berikut. Untuk informasi lebih lanjut, lihat Create a custom policy.

    Penting

    Ganti Project name dan Logstore name dalam isi kebijakan sesuai kebutuhan bisnis Anda.

    {
        "Version":"1",
        "Statement":[
            {
                "Action":[
                    "log:GetCursorOrData",
                    "log:ListShards"
                ],
                "Resource":[
                    "acs:log:*:*:project/Project name/logstore/Logstore name"
                ],
                "Effect":"Allow"
            }
        ]
    }

    Fuzzy match untuk otorisasi

    Pada halaman Create Policy, klik tab JSON. Ganti konten yang ada di editor dengan skrip berikut. Untuk informasi lebih lanjut, lihat Create a custom policy.

    Penting
    • Dalam contoh ini, nama proyek adalah log-project-dev-a, log-project-dev-b, dan log-project-dev-c, sedangkan nama Logstore-nya adalah website_a_log, website_b_log, dan website_c_log.

    • Ganti log-project-dev-* dan website_*_log* dalam isi kebijakan sesuai kebutuhan bisnis Anda.

    {
        "Version":"1",
        "Statement":[
            {
                "Action":[
                    "log:GetCursorOrData",
                    "log:ListShards"
                ],
                "Resource":[
                    "acs:log:*:*:project/log-project-dev-*/logstore/website_*_log*"
                ],
                "Effect":"Allow"
            }
        ]
    }
  4. Lampirkan kebijakan kustom yang telah dibuat ke peran RAM tersebut. Untuk informasi lebih lanjut, lihat Manage a RAM role's permissions.

Langkah selanjutnya

Setelah mengotorisasi peran RAM untuk membaca data log dari logstore, Anda dapat menetapkan peran RAM tersebut ke pekerjaan pengiriman data MaxCompute agar pekerjaan tersebut dapat membaca data log dari logstore. Saat membuat pekerjaan pengiriman data MaxCompute, atur parameter Read Permissions on Simple Log Service menjadi Custom Role. Untuk informasi lebih lanjut, lihat Create a MaxCompute data shipping job (new version).

image