Saat mengirim data log dari logstore Simple Log Service ke MaxCompute, Anda harus menggunakan peran default atau peran kustom untuk membaca data log dari logstore tersebut. Topik ini menjelaskan cara mengotorisasi peran default atau peran kustom agar dapat membaca data log dari logstore Simple Log Service.
Otorisasi peran default untuk membaca data log
Prosedur
Masuk ke Konsol Manajemen Alibaba Cloud menggunakan Akun Alibaba Cloud atau Pengguna Resource Access Management (RAM).
Klik Resource Access Authorization untuk menyelesaikan otorisasi.
CatatanJika Akun Alibaba Cloud belum memiliki peran default
AliyunLogDefaultRole, peran tersebut akan dibuat saat pertama kali Pengguna RAM mengklik tautan tersebut.Simple Log Service mengasumsikan peran
AliyunLogDefaultRoleuntuk mengakses resource Anda di produk cloud lainnya.Untuk informasi lebih lanjut mengenai kebijakan akses peran default
AliyunLogDefaultRole, lihat AliyunLogDefaultRole.
Langkah selanjutnya
Secara default, peran AliyunLogDefaultRole memiliki izin untuk membaca data log dari semua logstore dalam Akun Alibaba Cloud.
Saat membuat pekerjaan pengiriman data MaxCompute, atur parameter Read Permissions on Simple Log Service menjadi Default Role. Untuk informasi lebih lanjut, lihat Create a MaxCompute data shipping job (new version). 
Otorisasi peran kustom untuk membaca data log
Prosedur
Setelah mengotorisasi peran RAM untuk membaca data log dari logstore, Anda dapat menetapkan peran RAM tersebut ke pekerjaan pengiriman data MaxCompute agar pekerjaan tersebut dapat membaca data log dari logstore.
Masuk ke Konsol Manajemen Alibaba Cloud menggunakan Akun Alibaba Cloud atau Pengguna Resource Access Management (RAM).
Buat peran RAM yang akan diasumsikan oleh layanan Alibaba Cloud. Untuk informasi lebih lanjut, lihat Create a RAM role for a trusted Alibaba Cloud service.
PentingSaat membuat peran RAM, atur Principal Type menjadi Cloud Service, dan Principal Name menjadi Simple Log Service.
Periksa kebijakan kepercayaan peran RAM tersebut. Pastikan elemen
Serviceberisi setidaknya"log.aliyuncs.com".{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "log.aliyuncs.com" ] } } ], "Version": "1" }
-
Buat kebijakan kustom yang memberikan izin untuk membaca data dari Logstore.
Pilih dokumen kebijakan yang menggunakan exact match atau fuzzy match untuk otorisasi.
Exact match untuk otorisasi
Pada halaman Create Policy, klik tab JSON. Ganti konten yang ada di editor dengan skrip berikut. Untuk informasi lebih lanjut, lihat Create a custom policy.
PentingGanti
Project namedanLogstore namedalam isi kebijakan sesuai kebutuhan bisnis Anda.{ "Version":"1", "Statement":[ { "Action":[ "log:GetCursorOrData", "log:ListShards" ], "Resource":[ "acs:log:*:*:project/Project name/logstore/Logstore name" ], "Effect":"Allow" } ] }Fuzzy match untuk otorisasi
Pada halaman Create Policy, klik tab JSON. Ganti konten yang ada di editor dengan skrip berikut. Untuk informasi lebih lanjut, lihat Create a custom policy.
Penting-
Dalam contoh ini, nama proyek adalah log-project-dev-a, log-project-dev-b, dan log-project-dev-c, sedangkan nama Logstore-nya adalah website_a_log, website_b_log, dan website_c_log.
-
Ganti
log-project-dev-*danwebsite_*_log*dalam isi kebijakan sesuai kebutuhan bisnis Anda.
{ "Version":"1", "Statement":[ { "Action":[ "log:GetCursorOrData", "log:ListShards" ], "Resource":[ "acs:log:*:*:project/log-project-dev-*/logstore/website_*_log*" ], "Effect":"Allow" } ] } -
Lampirkan kebijakan kustom yang telah dibuat ke peran RAM tersebut. Untuk informasi lebih lanjut, lihat Manage a RAM role's permissions.
Langkah selanjutnya
Setelah mengotorisasi peran RAM untuk membaca data log dari logstore, Anda dapat menetapkan peran RAM tersebut ke pekerjaan pengiriman data MaxCompute agar pekerjaan tersebut dapat membaca data log dari logstore. Saat membuat pekerjaan pengiriman data MaxCompute, atur parameter Read Permissions on Simple Log Service menjadi Custom Role. Untuk informasi lebih lanjut, lihat Create a MaxCompute data shipping job (new version).
