All Products
Search
Document Center

Simple Log Service:Otorisasi kustom untuk pengumpulan dan sinkronisasi log

Last Updated:Jul 18, 2026

Saat menggunakan Log Audit Service untuk mengumpulkan log layanan cloud lintas akun Alibaba Cloud, Anda harus memberikan izin kepada Simple Log Service (SLS) untuk mengumpulkan log tersebut serta mengotorisasi sinkronisasi data antar akun. Anda dapat menggunakan pasangan Kunci Akses (AccessKey pair) dari Pengguna RAM yang memiliki izin yang diperlukan atau memberikan izin kustom seperti dijelaskan berikut ini.

Informasi latar belakang

Log Audit Service dapat mengumpulkan log layanan cloud dalam satu akun Alibaba Cloud maupun lintas beberapa akun. Pengumpulan log lintas akun memerlukan otorisasi timbal balik antara akun saat ini dan akun lainnya.

Catatan

Otorisasi untuk akun Alibaba Cloud saat ini diberikan secara otomatis ketika peran terkait layanan AliyunServiceRoleForSLSAudit dibuat. Untuk informasi selengkapnya, lihat Konfigurasi awal. Untuk memberikan izin kustom bagi akun Alibaba Cloud lainnya, ikuti langkah-langkah otorisasi dalam topik ini.

  • Akun Alibaba Cloud saat ini mengizinkan akun lain menyinkronkan data ke Logstore audit miliknya.

  • Akun Alibaba Cloud lainnya mengotorisasi sinkronisasi data ke Logstore audit milik akun saat ini.

Log Audit Service melibatkan peran dan kebijakan berikut:

Prosedur

  1. Di salah satu akun Alibaba Cloud lainnya, masuk ke Konsol RAM.

    Disarankan agar Anda masuk sebagai Pengguna RAM dengan izin baca dan tulis pada RAM, seperti yang diberikan oleh kebijakan AliyunRAMFullAccess.

  2. Buat kebijakan AliyunLogAuditServiceMonitorAccess.

    1. Di panel navigasi sebelah kiri, pilih Permission Management > Policy. Di halaman Policies, klik Create Policy.

    2. Di halaman Create Policy, klik tab Script.

      Ganti konten di editor kebijakan dengan kode berikut.

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "log:*",
                  "Resource": [
                      "acs:log:*:*:project/slsaudit-*",
                      "acs:log:*:*:app/audit"
                  ],
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "rds:ModifySQLCollectorPolicy",
                      "vpc:*FlowLog*",
                      "drds:*SqlAudit*",
                      "kvstore:ModifyAuditLogConfig",
                      "polardb:ModifyDBClusterAuditLogCollector",
                      "config:UpdateIntegratedServiceStatus",
                      "config:StartConfigurationRecorder",
                      "config:PutConfigurationRecorder",
                      "pvtz:DescribeResolveAnalysisScopeStatus",
                      "pvtz:SetResolveAnalysisScopeStatus"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": "ram:CreateServiceLinkedRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "ram:ServiceName": [
                              "config.aliyuncs.com",
                              "pvtz.aliyuncs.com"
                          ]
                      }
                  }
              }
          ]
      }
    3. Klik Next to edit policy information, konfigurasikan parameter berikut, lalu klik OK.

      Parameter

      Deskripsi

      Name

      Tetapkan nama menjadi AliyunLogAuditServiceMonitorAccess.

      Remarks

      Masukkan deskripsi singkat untuk kebijakan ini.

  3. Buat peran sls-audit-service-monitor.

    1. Di panel navigasi sebelah kiri, pilih Identities > Role, lalu klik Create Role.

    2. Di langkah Select Role Type, pilih Alibaba Cloud Service dan klik Next.

    3. Di langkah Configure Role, konfigurasikan parameter berikut, lalu klik Complete.

      Parameter

      Deskripsi

      Role Type

      Pilih Normal Service Role.

      Role Name

      Tetapkan nama menjadi sls-audit-service-monitor.

      Select Trusted Service

      Pilih Simple Log Service.

    4. Di langkah Finish, klik Add Permissions to RAM Role.

    5. Klik Create Authorization.

  4. Lampirkan kebijakan ke role sls-audit-service-monitor.

    Di panel Create Authorization, pilih AliyunLogAuditServiceMonitorAccess di bawah Custom Policy dan ReadOnlyAccess di bawah System Policy. Klik OK.

  5. Ubah kebijakan kepercayaan (trust policy) dari role sls-audit-service-monitor.

    1. Di tab Trust Policy Management, klik Edit Trust Policy. Ganti konten yang ada di editor kebijakan dengan kode berikut, lalu klik Save trust policy document.

      Ganti <CentralAccountID> dengan ID akun Alibaba Cloud pusat Anda. Anda dapat menemukan ID akun di Pusat Akun.

      @log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      } {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "<centralaccountid>@log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }</centralaccountid>