Simple Log Service は、Resource Access Management (RAM) ユーザーとロールの認可、タグベースの認証、およびアクセスポリシーによるサービス間の認可をサポートします。このリファレンスでは、きめ細かな権限制御のためにサポートされているアクションとリソースを一覧で紹介します。
アクセスポリシーの基本要素
アクセスポリシーの概念と構文については、アクセスポリシーの基本要素で説明しています。
要素 | 説明 |
Effect | ポリシーステートメントがアクセスを許可するか拒否するかを指定します。有効な値は次のとおりです。
|
Action/NotAction | 特定のリソースに対して実行される操作のことです。ポリシーステートメントでは、Action または NotAction のいずれかを指定する必要があります。
|
Resource | ポリシーが適用される具体的なオブジェクトです。 |
Condition | 認可が有効になる条件です。 |
プリンシパル | リソースへのアクセスを許可または拒否されるエンティティです。この要素は、RAM ロールの信頼ポリシーなど、リソースベースのポリシーにのみ適用されます。 |
認可フロー
Alibaba Cloud アカウント (ルートアカウント) は、すべてのリソースに対して無制限の権限を持ちます。これを共有するとユーザーレベルの監査証跡を残せず、重大なセキュリティリスクになります。日常の運用ではルートアカウントを使用しないでください。
AdministratorAccess 権限を持つ RAM ユーザーを作成し、アカウント管理者として使用します。この管理者を使用して、異なる権限を持つ他の RAM ユーザーを作成します。
RAM には、システムポリシー (Alibaba Cloud により事前定義され、読み取り専用) とカスタムポリシーがあります。システムポリシーが認可要件を満たさない場合は、カスタムポリシーを作成します。
RAM ユーザーまたは RAM ロールの作成と認可:
RAM ユーザーを作成し、それぞれに必要な権限のみを付与します。
各ユーザーに最小権限を割り当てることで、ルートアカウントの認証情報の共有を回避し、セキュリティリスクを低減できます。
RAM ユーザーグループを使用して、同じ責務を持つ RAM ユーザーを分類し、認可します。これにより、権限管理を効率化できます。
RAM ロールは、永続的な認証情報を持たない仮想アイデンティティです。信頼できるエンティティがロールを引き受け、Security Token Service (STS) トークンとして一時的な認証情報を受け取り、認可されたリソースにアクセスします。RAM ロールの引き受けをご参照ください。
Action
アクションの形式は log:${API_Name} です。ここで、 ${API_Name} は Simple Log Service API 名です。すべてのパブリック API は、API overview に記載されています。
複数のアクションはカンマ (,) で区切り、アスタリスク (*) をワイルドカードとして使用します。たとえば、 log:Create* では、 Create* が Create で始まるすべての API 名に一致します。これには、 CreateLogstore、 CreateConfig、 CreateDashboard などが含まれます。
GetCursor API と GetCursorTime API は、同一のアクション log:GetCursorOrData に対応します。
Resource
Simple Log Service のリソースは階層構造です。プロジェクトはルートリソースです。Logstore、Logtail 構成、マシングループは、プロジェクト配下の同階層のサブリソースです。シッパーとコンシューマーグループは、Logstore のサブリソースです。
リソースタイプ | 認可ポリシーにおけるリソースの記述形式 |
プロジェクト |
|
| |
プロジェクト:Logstore |
|
| |
プロジェクト:Logstore:シッパー |
|
| |
プロジェクト:Logtail 構成 |
|
| |
プロジェクト:マシングループ |
|
| |
プロジェクト:コンシューマーグループ |
|
| |
プロジェクト:保存済み検索 |
|
| |
プロジェクト:ダッシュボード |
|
| |
プロジェクト:アラーム |
|
| |
一般パターン |
|
|
パラメーターの説明
パラメーター名 | 説明 |
| リージョンの名前です。 |
| Alibaba Cloud アカウントの ID です。 |
| プロジェクトの名前です。 |
| Logstore の名前です。 |
| Logtail 構成の名前です。 |
| マシングループの名前です。 |
| シッパーの名前です。 |
| コンシューマーグループの名前です。 |
| 保存済み検索の名前です。 |
| ダッシュボードの名前です。 |
| アラートルールの名前です。 |