すべてのプロダクト
Search
ドキュメントセンター

Simple Log Service:Log Service の RAM アクセス制御

最終更新日:Sep 16, 2026

Resource Access Management (RAM) を使用して、ユーザーごとに異なる SLS 権限を付与できます。以降のセクションでは、各 SLS 機能に必要な権限を示します。

説明

RAM ユーザーは、必要なポリシーを Alibaba Cloud アカウントの所有者に依頼してください。詳細については、「RAM ユーザーへの権限付与」をご参照ください。

システムポリシー

SLS には、次のシステムポリシーが用意されています。これらのポリシーは Alibaba Cloud が管理しており、変更できません:

  • AliyunLogFullAccess: SLS へのフルアクセスを付与します。

  • AliyunLogReadOnlyAccess: SLS への読み取り専用アクセスを付与します。

カスタムポリシー

システムポリシーを超えるきめ細かなアクセス制御を行うには、カスタムポリシーを作成してください。

SLS は、カスタムポリシーの作成を簡素化する権限アシスタントを提供します。

権限アシスタントを使用したポリシーの取得

  1. Simple Log Service (SLS) コンソールにログインし、プロジェクトリストで対象のプロジェクトをクリックします。

  2. 左側メニューで、[その他] > アクセス許可アシスタント を選択します。

  3. アクセス許可アシスタント ページで、以下のパラメータを設定し、次へ をクリックします。

    • プロジェクト:すべての SLS 機能モジュールの権限が含まれます。

      パラメータ

      説明

      シナリオの選択

      プリセットシナリオを選択するか、特定のモジュールを選択してカスタマイズします。

      各モジュールは、管理権限または読み取り専用権限をサポートしています。

      リソース

      特定のリソースに権限を適用します。 プロジェクト名と Logstore 名には、ワイルドカードとしてアスタリスク (*) を使用できます。 例:

      • すべての SLS リソースへのアクセス:

        "Action": "log:*",
        "Resource": "*",
      • project01 プロジェクトのみへのアクセス:

        • acs:log:*:*:project/project01
        • acs:log:*:*:project/project01/*
      • project01 内の logstore01 Logstore のみへのアクセス:

        • acs:log:*:*:project/project01/logstore/logstore01
        • acs:log:*:*:project/project01/logstore/logstore01/*

      条件

      ポリシー要素に基づいて条件を設定します。

    • [アプリケーション]:コストマネージャー、ログ監査サービス、K8s イベントセンターの権限が含まれます。

      パラメータ

      説明

      アプリケーション

      アプリケーションを選択し、それぞれを許可または拒否に設定します。

      シナリオの選択

      アプリケーションの権限を 許可 に設定すると、関連するモジュールが自動的に選択されます。選択内容はカスタマイズできます。

      各モジュールは、管理権限または読み取り専用権限をサポートしています。

      リソース

      リソースはアプリケーションに基づいて自動的に選択され、変更できません。

      条件

      ポリシー要素に基づいて条件を設定します。

  4. ポリシーをプレビューしてコピーし、それを使用してカスタムポリシーを作成します。

次の表に、SLS のオペレーションとそれに必要な権限を一覧表示します。

操作タイプ

アクション

説明

読み取り

log:GetAlert

アラートルールを取得します。

読み取り

log:GetAppliedConfigs

適用済みの Logtail 構成を取得します。

読み取り

log:GetAppliedMachineGroups

Logtail 構成に関連付けられているマシングループを取得します。

読み取り

log:GetConfig

Logtail 構成を取得します。

読み取り

log:GetCursorOrData

時間に基づいてカーソルを取得します。

読み取り

log:GetDashboard

ダッシュボードを取得します。

読み取り

log:GetDownloadJob

ログダウンロードジョブを取得します。

読み取り

log:GetETL

データ変換ジョブを取得します。

読み取り

log:GetIndex

インデックスを取得します。

読み取り

log:GetLogging

サービスログの構成を取得します。

読み取り

log:GetLogStore

Logstore を取得します。

読み取り

log:GetLogStoreLogs

Logstore のモニタリングログを取得します。

読み取り

log:GetLogStoreMeteringMode

Logstore のメータリングモードを取得します。

読み取り

log:GetLogtailPipelineConfig

Logtail パイプライン構成を取得します。

読み取り

log:GetMachineGroup

マシングループを取得します。

読み取り

log:GetProject

プロジェクトを取得します。

読み取り

log:GetProjectPolicy

プロジェクト承認ポリシーを取得します。

読み取り

log:GetSavedSearch

クイック検索を取得します。

読み取り

log:GetScheduledSQL

スケジュールされた SQL ジョブを取得します。

読み取り

log:GetStoreView

データセットを取得します。

読み取り

log:GetStoreViewIndex

データセットのインデックス構成を取得します。

読み取り

log:ListConsumerGroup

コンシューマーグループを一覧表示します。

読み取り

log:ListDomains

カスタムドメイン名を一覧表示します。

読み取り

log:ListLogStores

Logstore を一覧表示します。

読み取り

log:ListMachineGroup

プロジェクト内のマシングループを一覧表示します。

読み取り

log:ListMachines

マシングループ内のマシンを一覧表示します。

読み取り

log:ListProject

プロジェクトを一覧表示します。

読み取り

log:ListSavedSearch

クイック検索を一覧表示します。

読み取り

log:ListShards

シャードを一覧表示します。

読み取り

log:ListTagResources

リソース上のタグを一覧表示します。

読み取り

log:ListProjectsInRecycleBin

ごみ箱内のプロジェクトを一覧表示します。

書き込み

log:PutProjectTransferAcceleration

プロジェクトの転送アクセラレーションを構成します。

書き込み

log:ChangeResourceGroup

リソースのリソースグループを変更します。

書き込み

log:ConsumerGroupHeartBeat

コンシューマーグループのハートビートを送信します。

書き込み

log:ConsumerGroupUpdateCheckPoint

消費チェックポイントを更新します。

書き込み

log:CreateConfig

Logtail 構成を作成します。

書き込み

log:CreateConsumerGroup

コンシューマーグループを作成します。

書き込み

log:CreateDashboard

ダッシュボードを作成します。

書き込み

log:CreateDomain

カスタムドメイン名を作成します。

書き込み

log:CreateDownloadJob

ログダウンロードジョブを作成します。

書き込み

log:CreateETL

データ変換ジョブを作成します。

書き込み

log:CreateIndex

インデックスを作成します。

書き込み

log:CreateLogging

サービスログを作成します。

書き込み

log:CreateLogStore

Logstore を作成します。

書き込み

log:CreateLogtailPipelineConfig

Logtail パイプライン構成を作成します。

書き込み

log:CreateMachineGroup

マシングループを作成します。

書き込み

log:CreateMetricStore

Metricstore を作成します。

書き込み

log:CreateProject

プロジェクトを作成します。

書き込み

log:CreateSavedSearch

クイック検索を作成します。

書き込み

log:CreateScheduledSQL

スケジュールされた SQL ジョブを作成します。

書き込み

log:CreateSqlInstance

専用 SQL インスタンスを作成します。

書き込み

log:CreateStoreView

データセットを作成します。

書き込み

log:DeleteAlert

アラートルールを削除します。

書き込み

log:DeleteConfig

Logtail 構成を削除します。

書き込み

log:DeleteConsumerGroup

コンシューマーグループを削除します。

書き込み

log:DeleteDashboard

ダッシュボードを削除します。

書き込み

log:DeleteDomain

カスタムドメイン名を削除します。

書き込み

log:DeleteDownloadJob

ログダウンロードジョブを削除します。

書き込み

log:DeleteETL

データ変換ジョブを削除します。

書き込み

log:DeleteIndex

インデックスを削除します。

書き込み

log:DeleteLogStore

Logstore を削除します。

書き込み

log:DeleteMachineGroup

マシングループを削除します。

書き込み

log:DeleteProject

プロジェクトを削除します。

書き込み

log:DeleteProjectPolicy

プロジェクト承認ポリシーを削除します。

書き込み

log:DeleteSavedSearch

クイック検索を削除します。

書き込み

log:DeleteScheduledSQL

スケジュールされた SQL ジョブを削除します。

書き込み

log:DeleteStoreView

データセットを削除します。

書き込み

log:DisableAlert

アラートルールを無効にします。

書き込み

log:DisableScheduledSQL

スケジュールされた SQL ジョブを無効にします。

書き込み

log:EnableAlert

アラートルールを有効にします。

書き込み

log:EnableScheduledSQL

スケジュールされた SQL ジョブを有効にします。

読み取り

log:GetSqlInstance

専用 SQL インスタンスを取得します。

一覧表示

log:ListScheduledSQLs

スケジュールされた SQL ジョブを一覧表示します。

書き込み

log:MergeShard

シャードをマージします。

書き込み

log:PostLogStoreLogs

Logstore にログを書き込みます。

書き込み

log:PutProjectPolicy

プロジェクト承認ポリシーを作成または更新します。

書き込み

log:SplitShard

シャードを分割します。

書き込み

log:StartETL

データ変換ジョブを開始します。

書き込み

log:StopDownloadJob

ログダウンロードジョブを停止します。

書き込み

log:StopETL

データ変換ジョブを停止します。

書き込み

log:TagResources

リソースにタグを追加します。

書き込み

log:UntagResources

リソースからタグを削除します。

書き込み

log:UpdateConfig

Logtail 構成を更新します。

書き込み

log:UpdateConsumerGroup

コンシューマーグループを更新します。

書き込み

log:UpdateDashboard

ダッシュボードを更新します。

書き込み

log:UpdateETL

データ変換ジョブを更新します。

書き込み

log:UpdateIndex

インデックスを更新します。

書き込み

log:UpdateLogging

サービスログの構成を更新します。

書き込み

log:UpdateLogStore

Logstore を更新します。

書き込み

log:UpdateLogStoreMeteringMode

Logstore のメータリングモードを更新します。

書き込み

log:UpdateLogtailPipelineConfig

Logtail パイプライン構成を更新します。

書き込み

log:UpdateMachineGroup

マシングループを更新します。

書き込み

log:UpdateMachineGroupMachine

マシングループ内のマシンリストを更新します。

書き込み

log:UpdateProject

プロジェクトを更新します。

書き込み

log:UpdateSavedSearch

クイック検索を更新します。

書き込み

log:UpdateScheduledSQL

スケジュールされた SQL ジョブを更新します。

書き込み

log:UpdateSqlInstance

専用 SQL インスタンスを更新します。

書き込み

log:UpdateStoreView

データセットを更新します。

一覧表示

log:ListConfig

Logtail 構成を一覧表示します。

一覧表示

log:ListDashboard

ダッシュボードを一覧表示します。

一覧表示

log:ListDownloadJobs

ログダウンロードジョブを一覧表示します。

一覧表示

log:ListETLs

データ変換ジョブを一覧表示します。

一覧表示

log:ListOSSExports

OSS データ転送ジョブを一覧表示します。

一覧表示

log:ListOSSHDFSExports

OSS-HDFS 転送タスクを一覧表示します。

一覧表示

log:ListOSSIngestions

OSS インポートタスクを一覧表示します。

一覧表示

log:ListStoreViews

データセットを一覧表示します。

カスタムポリシーのシナリオと例

プロジェクトリストの表示

RAM ユーザーに以下の許可を付与してください。

  • プロジェクトリストの表示

この許可は、以下のポリシーで付与できます。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": [
        "acs:log:*:*:project/*"
      ],
      "Effect": "Allow"
    }
  ]
}

プロジェクトの読み取り専用権限

RAM ユーザーに次の権限を付与します。

  • プロジェクトリストの表示

  • 特定プロジェクトへの読み取り専用アクセス

説明

プロジェクトの読み取り専用権限だけでは、ログへのアクセスは含まれません。プロジェクトの各 Logstore に対しても、読み取り専用権限を付与する必要があります。

次のポリシーで、これらの権限を付与します:

{
   "Version": "1",
   "Statement": [
     {
       "Action": ["log:ListProject"],
       "Resource": ["acs:log:*:*:project/*"],
       "Effect": "Allow"
      },
     {
       "Action": [
         "log:Get*",
         "log:List*"
       ],
       "Resource": "acs:log:*:*:project/<your-project-name>/*",
       "Effect": "Allow"
     }
   ]
 }

Logstore と保存された検索の権限

RAM ユーザーに次の権限を付与します。

  • プロジェクトリストの表示権限。

  • 指定された Logstore に対する読み取り専用権限、保存された検索を作成・管理する権限、およびダッシュボードを一覧表示する権限。

次のポリシー例は、これらの権限を付与します。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*",
        "log:Create*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

特定の Logstore、保存済み検索、ダッシュボードへの読み取り専用アクセス

RAM ユーザーに次の権限を付与します。

  • すべてのプロジェクトのリストの表示。

  • プロジェクト内のすべての Logstore のリスト表示、特定の Logstore への読み取り専用アクセス、および同じプロジェクト内のすべての保存済み検索とダッシュボードへの閲覧アクセス。

次のポリシーは、これらの権限を付与します。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

プロジェクトの書き込み権限

RAM ユーザーに、指定したプロジェクトへの書き込みアクセスを付与します。クエリやその他の権限は含まれません。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:Post*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Logstore の書き込み権限

RAM ユーザーに、指定した Logstore への書き込みアクセスを付与します。クエリやその他の権限は含まれません。

{
  "Version":"1",
  "Statement":[
    {
      "Effect":"Allow",
      "Action":[
        "log:PostLogStoreLogs"
      ],
      "Resource":[
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ]
    }
  ]
}

プロジェクトの消費権限

RAM ユーザーに、指定したプロジェクトのデータ消費権限を付与します。書き込み権限やクエリ権限は含まれません。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Logstore の消費権限

RAM ユーザーに、指定した Logstore のデータ消費権限を付与します。書き込み権限やクエリ権限は含まれません。

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Logstore 暗号化の要件

Logstore を作成または更新する際に、RAM ユーザーは暗号化設定を指定する必要があります。

説明

プロジェクト名と Logstore 名を正確に指定するか、アスタリスク (*) をワイルドカードとして使用できます。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "log:CreateLogStore",
        "log:UpdateLogStore"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/*"
      ],
      "Condition": {
        "Bool": {
          "log:Encrypted": "true"
        }
      }
    }
  ]
}

ログアプリケーションの権限

これらのログアプリケーションまたは機能を使用するには、次の権限を付与してください:

  • データベース監査

  • モバイル O&M モニタリング

  • フローログセンター

  • AWS CloudTrail 向けログ分析

  • SREWorks

  • 一般ホスト監査

  • インテリジェントアノマリー分析

  • カスタムダッシュボード

  • ダッシュボードプレイリスト

以下は、ログアプリケーションの権限を定義するポリシーです。

  • 読み取り専用権限

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "log:GetResource",
                    "log:ListResources",
                    "log:GetResourceRecord",
                    "log:ListResourceRecords"
                ],
                "Resource": [
                    "acs:log:*:*:resource/*"
                ]
            }
        ]
    }
  • 管理権限

    {
        "Version": "1",
        "Statement": [
              {
          "Effect": "Allow",
          "Action": [
            "log:*"
          ],
          "Resource": [
            "acs:log:*:*:resource/*"
          ]
        }
        ]
    }