Asisten izin menyederhanakan konfigurasi kebijakan RAM untuk resource Simple Log Service (SLS).
Prosedur
Masuk ke Simple Log Service console.
Pada bagian Projects, klik project yang diinginkan.

-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Permission Assistant, konfigurasikan parameter berikut dan klik Next.
Mode yang tersedia adalah Common Project dan APP.
-
Common Project
Mode Common Project mencakup semua modul fungsional SLS.
Parameter
Deskripsi
Select Scenario
Pilih skenario preset atau sesuaikan modul-modulnya.
Tiap modul menawarkan izin management dan read-only.
PentingKetergantungan modul:
-
Izin Project (read-only atau management) diperlukan agar izin modul lain berlaku.
-
Memilih Data Ingestion secara otomatis memilih modul Logstore.
-
Visualization bergantung pada Data Query.
-
Alerting, Subscription, dan Data Ingestion (Cloud Product Integration) bergantung pada Visualization. Alerting dan Subscription secara otomatis memberikan izin management untuk Visualization.
Resources
Konfigurasikan resource yang menjadi sasaran izin. Gunakan tanda bintang (
*) sebagai wildcard untuk nama project dan Logstore. Contoh:-
Akses penuh ke semua resource SLS:
"Action": "log:*", "Resource": "*", -
Akses terbatas pada project
project01:acs:log:*:*:project/project01acs:log:*:*:project/project01/*
-
Akses terbatas pada
logstore01di dalamproject01:acs:log:*:*:project/project01/logstore/logstore01acs:log:*:*:project/project01/logstore/logstore01/*
Condition
Secara opsional, tambahkan kondisi untuk membatasi akses. Lihat Policy elements.
-
-
APP
Mode APP mencakup aplikasi seperti Cost Manager, Log Audit Service, dan K8s Event Center.
Parameter
Deskripsi
Applications
Pilih aplikasi dan atur izinnya menjadi Allow atau Deny.
Select Scenario
Saat Anda mengatur izin aplikasi menjadi Allow, modul-modul yang diperlukan akan dipilih secara otomatis. Anda dapat menyesuaikan pilihan tersebut.
Tiap modul menawarkan izin management dan read-only.
PentingKetergantungan modul:
-
Izin Project (read-only atau management) diperlukan agar izin modul lain berlaku.
-
Memilih Data Ingestion secara otomatis memilih modul Logstore.
-
Visualization bergantung pada Data Query.
-
Alerting, Subscription, dan Data Ingestion (Cloud Product Integration) bergantung pada Visualization. Alerting dan Subscription secara otomatis memberikan izin management untuk Visualization.
Resources
Resource dipilih secara otomatis berdasarkan APP yang dipilih dan tidak dapat diubah.
Condition
Secara opsional, tambahkan kondisi untuk membatasi akses. Lihat Policy elements.
-
-
-
Pratinjau kebijakan akses dan edit sesuai kebutuhan. Tabel berikut menjelaskan aksi yang tersedia. Klik Next setelah selesai.
Aksi
Deskripsi
Format
Memformat kode JSON yang diedit secara manual.
Compress
Menghapus spasi dan jeda baris berlebih untuk mengurangi ukuran kebijakan. Kebijakan memiliki batas jumlah karakter.
Reset
Membuang semua perubahan manual dan mengembalikan kebijakan ke kondisi awal yang dihasilkan.
Copy to clipboard
Menyalin kebijakan ke clipboard.
Add to custom template
Menyimpan kebijakan sebagai templat kustom untuk digunakan kembali.
CatatanTemplat disimpan di local storage browser Anda dan tidak dapat diakses dari browser lain.
-
Buat kebijakan kustom.
-
Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda atau Pengguna RAM yang memiliki hak administratif.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Policies, klik Create Policy.
-
Pada halaman Create Policy, klik tab JSON, ganti konten yang ada dengan kebijakan dari Langkah 5, lalu klik OK.
Pada kotak dialog Create Policy, masukkan policy name dan Description, lalu klik OK.
-
-
Lampirkan kebijakan kustom dari Langkah 6 ke Pengguna RAM atau Peran RAM. Memberikan izin kepada Pengguna RAM dan Mengelola izin Peran RAM.
Pihak yang berwenang kemudian dapat mengakses resource sesuai dengan kebijakan yang disambungkan.
Izin minimal untuk ingesti data melalui SDK
Saat menulis dan membaca log melalui Simple Log Service SDK, pastikan kebijakan akhir mengikuti prinsip hak istimewa minimal dan mencakup keenam aksi berikut, baik Anda menghasilkan kebijakan di Permission Assistant maupun menulisnya secara manual. Jika hanya memberikan log:PostLogStoreLogs dan log:GetLogStoreLogs, panggilan API akan mengembalikan error izin 401 karena log:ListProject merupakan izin prasyarat untuk mengakses Simple Log Service.
|
Action |
Deskripsi |
|
|
Menampilkan daftar project. Ini adalah izin prasyarat untuk mengakses Simple Log Service. |
|
|
Menanyakan detail sebuah project. |
|
|
Menampilkan daftar LogStore. |
|
|
Menulis log. |
|
|
Mendapatkan cursor dan membaca data log. |
|
|
Menanyakan log. |
Contoh kebijakan:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"log:ListProject",
"log:GetProject",
"log:ListLogStores",
"log:PostLogStoreLogs",
"log:GetCursorOrData",
"log:GetLogStoreLogs"
],
"Resource": "acs:log:*:*:project/*"
}
]
}
Pada contoh kebijakan tersebut, Resource diatur ke acs:log:*:*:project/*, yang mencakup semua project di bawah Akun Alibaba Cloud saat ini. Untuk mempersempit cakupan izin, ganti nilai ini dengan project atau LogStore tertentu menggunakan notasi yang sama seperti parameter Resources sebelumnya dalam prosedur ini.
Operasi terkait
-
Menerapkan templat kebijakan umum
Tab Permission Assistant menyediakan templat kebijakan umum. Pilih templat yang sesuai dengan kebutuhan Anda.
-
Menerapkan templat kebijakan kustom
Pada tab Permission Assistant, simpan kebijakan kustom sebagai templat untuk digunakan kembali.
CatatanTemplat kustom disimpan di local storage browser Anda dan tidak dapat diakses dari browser lain.