Saat menggunakan Log Audit Service untuk mengumpulkan log layanan cloud lintas akun Alibaba Cloud, Anda harus memberikan izin kepada Simple Log Service (SLS) untuk mengumpulkan log tersebut serta mengotorisasi sinkronisasi data antar akun. Anda dapat menggunakan pasangan Kunci Akses (AccessKey pair) dari Pengguna RAM yang memiliki izin yang diperlukan atau memberikan izin kustom seperti dijelaskan berikut ini.
Informasi latar belakang
Log Audit Service dapat mengumpulkan log layanan cloud dalam satu akun Alibaba Cloud maupun lintas beberapa akun. Pengumpulan log lintas akun memerlukan otorisasi timbal balik antara akun saat ini dan akun lainnya.
Otorisasi untuk akun Alibaba Cloud saat ini diberikan secara otomatis ketika peran terkait layanan AliyunServiceRoleForSLSAudit dibuat. Untuk informasi selengkapnya, lihat Konfigurasi awal. Untuk memberikan izin kustom bagi akun Alibaba Cloud lainnya, ikuti langkah-langkah otorisasi dalam topik ini.
-
Akun Alibaba Cloud saat ini mengizinkan akun lain menyinkronkan data ke Logstore audit miliknya.
-
Akun Alibaba Cloud lainnya mengotorisasi sinkronisasi data ke Logstore audit milik akun saat ini.
Log Audit Service melibatkan peran dan kebijakan berikut:
-
Akun Alibaba Cloud saat ini
Role
Kebijakan
-
Akun lainnya
Role
Kebijakan
Prosedur
-
Di salah satu akun Alibaba Cloud lainnya, masuk ke Konsol RAM.
Disarankan agar Anda masuk sebagai Pengguna RAM dengan izin baca dan tulis pada RAM, seperti yang diberikan oleh kebijakan AliyunRAMFullAccess.
-
Buat kebijakan AliyunLogAuditServiceMonitorAccess.
-
Di panel navigasi sebelah kiri, pilih . Di halaman Policies, klik Create Policy.
-
Di halaman Create Policy, klik tab Script.
Ganti konten di editor kebijakan dengan kode berikut.
{ "Version": "1", "Statement": [ { "Action": "log:*", "Resource": [ "acs:log:*:*:project/slsaudit-*", "acs:log:*:*:app/audit" ], "Effect": "Allow" }, { "Action": [ "rds:ModifySQLCollectorPolicy", "vpc:*FlowLog*", "drds:*SqlAudit*", "kvstore:ModifyAuditLogConfig", "polardb:ModifyDBClusterAuditLogCollector", "config:UpdateIntegratedServiceStatus", "config:StartConfigurationRecorder", "config:PutConfigurationRecorder", "pvtz:DescribeResolveAnalysisScopeStatus", "pvtz:SetResolveAnalysisScopeStatus" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "config.aliyuncs.com", "pvtz.aliyuncs.com" ] } } } ] } -
Klik Next to edit policy information, konfigurasikan parameter berikut, lalu klik OK.
Parameter
Deskripsi
Name
Tetapkan nama menjadi AliyunLogAuditServiceMonitorAccess.
Remarks
Masukkan deskripsi singkat untuk kebijakan ini.
-
-
Buat peran sls-audit-service-monitor.
-
Di panel navigasi sebelah kiri, pilih , lalu klik Create Role.
-
Di langkah Select Role Type, pilih Alibaba Cloud Service dan klik Next.
-
Di langkah Configure Role, konfigurasikan parameter berikut, lalu klik Complete.
Parameter
Deskripsi
Role Type
Pilih Normal Service Role.
Role Name
Tetapkan nama menjadi sls-audit-service-monitor.
Select Trusted Service
Pilih Simple Log Service.
-
Di langkah Finish, klik Add Permissions to RAM Role.
-
Klik Create Authorization.
-
-
Lampirkan kebijakan ke role sls-audit-service-monitor.
Di panel Create Authorization, pilih AliyunLogAuditServiceMonitorAccess di bawah Custom Policy dan ReadOnlyAccess di bawah System Policy. Klik OK.
-
Ubah kebijakan kepercayaan (trust policy) dari role sls-audit-service-monitor.
-
Di tab Trust Policy Management, klik Edit Trust Policy. Ganti konten yang ada di editor kebijakan dengan kode berikut, lalu klik Save trust policy document.
Ganti
<CentralAccountID>dengan ID akun Alibaba Cloud pusat Anda. Anda dapat menemukan ID akun di Pusat Akun.@log.aliyuncs.com", "log.aliyuncs.com" ] } } ], "Version": "1" } { "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<centralaccountid>@log.aliyuncs.com", "log.aliyuncs.com" ] } } ], "Version": "1" }</centralaccountid>
-