Buat kebijakan RAM kustom untuk SLS jika kebijakan sistem tidak memenuhi kebutuhan Anda. Kebijakan kustom memungkinkan kontrol izin detail halus dan meningkatkan keamanan akses resource sesuai dengan prinsip hak istimewa minimal.
Apa itu kebijakan kustom?
Kebijakan Resource Access Management (RAM) diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat mengelola kebijakan kustom sesuai kebutuhan bisnis Anda.
Setelah membuat kebijakan kustom, Anda harus menyambungkannya ke RAM user, RAM user group, atau RAM role agar izin yang ditentukan dalam kebijakan tersebut diberikan kepada pihak yang berwenang.
Anda dapat menghapus kebijakan RAM yang tidak disambungkan ke pihak yang berwenang. Jika kebijakan tersebut telah disambungkan, Anda harus melepas sambungannya terlebih dahulu sebelum menghapusnya.
Kebijakan kustom mendukung pengendalian versi. Anda dapat mengelola versi kebijakan kustom menggunakan mekanisme manajemen versi yang disediakan oleh RAM.
Referensi
Contoh kebijakan
Izin tingkat aplikasi
log:GetApp adalah aksi baca tingkat aplikasi yang sesuai dengan operasi OpenAPI DescribeApp. Berikan aksi ini agar RAM user dapat membaca informasi aplikasi (App) tertentu.
Format Resource adalah acs:log:*:{accountId}:app/{appName}, di mana {accountId} adalah ID akun Alibaba Cloud dan {appName} adalah nama App. Tentukan nama App secara eksplisit atau gunakan tanda bintang (*) untuk pencocokan kabur.
Kebijakan akses berikut memberikan izin ini:
{
"Version": "1",
"Statement": [
{
"Action": [
"log:GetApp"
],
"Resource": [
"acs:log:*:{accountId}:app/{appName}"
],
"Effect": "Allow"
}
]
}
Sebelum memulai
Sebelum membuat kebijakan kustom, pahami kebutuhan Anda dan otorisasi SLS. Untuk informasi selengkapnya, lihat Otorisasi RAM.
Izin seperti ListStoreViews dan GetApp merupakan izin tambahan dari Simple Log Service. Status otorisasi izin-izin tersebut—termasuk otorisasi yang tidak ada atau tidak efektif—tidak memengaruhi kemampuan inti untuk melakukan kueri dan melihat log. Jika pengguna Resource Access Management (RAM) melihat pesan izin tidak mencukupi di Konsol, pengguna tersebut tetap dapat melihat dan melakukan kueri data log di Proyek dan LogStore yang telah diberi otorisasi.