すべてのプロダクト
Search
ドキュメントセンター

Simple Log Service:認証ルール

最終更新日:Sep 12, 2026

Simple Log Service は、Resource Access Management (RAM) ユーザーとロールの認可、タグベースの認証、およびアクセスポリシーによるサービス間の認可をサポートします。このリファレンスでは、きめ細かな権限制御のためにサポートされているアクションとリソースを一覧で紹介します。

アクセスポリシーの基本要素

アクセスポリシーの概念と構文については、アクセスポリシーの基本要素で説明しています。

要素

説明

Effect

ポリシーステートメントがアクセスを許可するか拒否するかを指定します。有効な値は次のとおりです。

  • Allow:アクセスを許可します。

  • Deny:アクセスを拒否します。

Action/NotAction

特定のリソースに対して実行される操作のことです。ポリシーステートメントでは、Action または NotAction のいずれかを指定する必要があります。

  • Action:許可または拒否する具体的な操作です。

  • NotAction:ポリシーの適用対象外となる操作です。NotAction を使用すると、一覧に記載した操作を除き、すべての操作が許可または拒否されます。

Resource

ポリシーが適用される具体的なオブジェクトです。

Condition

認可が有効になる条件です。

プリンシパル

リソースへのアクセスを許可または拒否されるエンティティです。この要素は、RAM ロールの信頼ポリシーなど、リソースベースのポリシーにのみ適用されます。

認可フロー

  1. アカウント管理者の作成

    Alibaba Cloud アカウント (ルートアカウント) は、すべてのリソースに対して無制限の権限を持ちます。これを共有するとユーザーレベルの監査証跡を残せず、重大なセキュリティリスクになります。日常の運用ではルートアカウントを使用しないでください。

    AdministratorAccess 権限を持つ RAM ユーザーを作成し、アカウント管理者として使用します。この管理者を使用して、異なる権限を持つ他の RAM ユーザーを作成します。

  2. カスタムポリシーの作成

    RAM には、システムポリシー (Alibaba Cloud により事前定義され、読み取り専用) とカスタムポリシーがあります。システムポリシーが認可要件を満たさない場合は、カスタムポリシーを作成します。

  3. RAM ユーザーまたは RAM ロールの作成と認可:

    • RAM ユーザーの作成と認可

      RAM ユーザーを作成し、それぞれに必要な権限のみを付与します。

      各ユーザーに最小権限を割り当てることで、ルートアカウントの認証情報の共有を回避し、セキュリティリスクを低減できます。

    • RAM ユーザーグループの作成と認可

      RAM ユーザーグループを使用して、同じ責務を持つ RAM ユーザーを分類し、認可します。これにより、権限管理を効率化できます。

    • RAM ロールの作成と認可

      RAM ロールは、永続的な認証情報を持たない仮想アイデンティティです。信頼できるエンティティがロールを引き受け、Security Token Service (STS) トークンとして一時的な認証情報を受け取り、認可されたリソースにアクセスします。RAM ロールの引き受けをご参照ください。

Action

アクションの形式は log:${API_Name} です。ここで、 ${API_Name} は Simple Log Service API 名です。すべてのパブリック API は、API overview に記載されています。

複数のアクションはカンマ (,) で区切り、アスタリスク (*) をワイルドカードとして使用します。たとえば、 log:Create* では、 Create* が Create で始まるすべての API 名に一致します。これには、 CreateLogstore、 CreateConfig、 CreateDashboard などが含まれます。

重要

GetCursor API と GetCursorTime API は、同一のアクション log:GetCursorOrData に対応します。

Resource

Simple Log Service のリソースは階層構造です。プロジェクトはルートリソースです。Logstore、Logtail 構成、マシングループは、プロジェクト配下の同階層のサブリソースです。シッパーとコンシューマーグループは、Logstore のサブリソースです。

リソースタイプ

認可ポリシーにおけるリソースの記述形式

プロジェクト

acs:log:${regionName}:${uid}:project/${projectName}

acs:log:${regionName}:${uid}:project/*

プロジェクト:Logstore

acs:log:${regionName}:${uid}:project/${projectName}/logstore/${logstoreName}

acs:log:${regionName}:${uid}:project/${projectName}/logstore/*

プロジェクト:Logstore:シッパー

acs:log:${regionName}:${uid}:project/${projectName}/logstore/${logstoreName}/shipper/${shipperName}

acs:log:${regionName}:${uid}:project/${projectName}/logstore/${logstoreName}/shipper/*

プロジェクト:Logtail 構成

acs:log:${regionName}:${uid}:project/${projectName}/logtailconfig/${logtailConfigName}

acs:log:${regionName}:${uid}:project/${projectName}/logtailconfig/*

プロジェクト:マシングループ

acs:log:${regionName}:${uid}:project/${projectName}/machinegroup/${machineGroupName}

acs:log:${regionName}:${uid}:project/${projectName}/machinegroup/*

プロジェクト:コンシューマーグループ

acs:log:${regionName}:${uid}:project/${projectName}/logstore/${logstoreName}/consumergroup/${consumerGroupName}

acs:log:${regionName}:${uid}:project/${projectName}/logstore/${logstoreName}/consumergroup/*

プロジェクト:保存済み検索

acs:log:${regionName}:${uid}:project/${projectName}/savedsearch/${savedSearchName}

acs:log:${regionName}:${uid}:project/${projectName}/savedsearch/*

プロジェクト:ダッシュボード

acs:log:${regionName}:${uid}:project/${projectName}/dashboard/${dashboardName}

acs:log:${regionName}:${uid}:project/${projectName}/dashboard/*

プロジェクト:アラーム

acs:log:${regionName}:${uid}:project/${projectName}/alert/${alarmName}

acs:log:${regionName}:${uid}:project/${projectName}/alert/*

一般パターン

acs:log:${regionName}:${uid}:*

acs:log:*:${uid}:*

パラメーターの説明

パラメーター名

説明

${regionName}

リージョンの名前です。

${uid}

Alibaba Cloud アカウントの ID です。

${projectName}

プロジェクトの名前です。

${logstoreName}

Logstore の名前です。

${logtailConfigName}

Logtail 構成の名前です。

${machineGroupName}

マシングループの名前です。

${shipperName}

シッパーの名前です。

${consumerGroupName}

コンシューマーグループの名前です。

${savedSearchName}

保存済み検索の名前です。

${dashboardName}

ダッシュボードの名前です。

${alarmName}

アラートルールの名前です。