すべてのプロダクト
Search
ドキュメントセンター

Simple Log Service:ログ収集および同期のためのカスタム権限付与

最終更新日:Jul 18, 2026

Log Audit Service を使用して複数の Alibaba Cloud アカウントにまたがるクラウドサービスログを収集する場合、Simple Log Service にログ収集の権限を付与し、アカウント間のデータ同期を許可する必要があります。必要な権限を持つ RAM ユーザーの AccessKey ペアを使用するか、以下に説明する方法でカスタム権限を付与できます。

背景情報

Log Audit Service は、単一の Alibaba Cloud アカウント内、または複数のアカウントにまたがるクラウドサービスログを収集できます。アカウント間でのログ収集には、現在のアカウントと他のアカウントとの相互権限付与が必要です。

説明

AliyunServiceRoleForSLSAudit サービスリンクロールが作成されると、現在の Alibaba Cloud アカウントに対する権限付与は自動的に行われます。詳細については、「初期構成」をご参照ください。他の Alibaba Cloud アカウントに対してカスタム権限を付与する場合は、本トピックの手順に従ってください。

  • 現在の Alibaba Cloud アカウントは、他のアカウントが監査用 Logstore にデータを同期することを許可します。

  • 他の Alibaba Cloud アカウントは、現在のアカウントの監査用 Logstore へのデータ同期を許可します。

Log Audit Service では、以下のロールおよびポリシーが関連します。

操作手順

  1. 他の Alibaba Cloud アカウントのいずれかで、RAM コンソールにログインします。

    AliyunRAMFullAccess ポリシーなど、RAM の読み取り・書き込み権限を持つ RAM ユーザーとしてログインすることを推奨します。

  2. AliyunLogAuditServiceMonitorAccess ポリシーを作成します。

    1. 左側のナビゲーションウィンドウで、承認管理 > 権限ポリシーを選択します。[ポリシー] ページで、ポリシーの作成 をクリックします。

    2. ポリシーの作成 ページで、スクリプト タブをクリックします。

      ポリシーエディター内の内容を、次のコードに置き換えます。

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "log:*",
                  "Resource": [
                      "acs:log:*:*:project/slsaudit-*",
                      "acs:log:*:*:app/audit"
                  ],
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "rds:ModifySQLCollectorPolicy",
                      "vpc:*FlowLog*",
                      "drds:*SqlAudit*",
                      "kvstore:ModifyAuditLogConfig",
                      "polardb:ModifyDBClusterAuditLogCollector",
                      "config:UpdateIntegratedServiceStatus",
                      "config:StartConfigurationRecorder",
                      "config:PutConfigurationRecorder",
                      "pvtz:DescribeResolveAnalysisScopeStatus",
                      "pvtz:SetResolveAnalysisScopeStatus"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": "ram:CreateServiceLinkedRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "ram:ServiceName": [
                              "config.aliyuncs.com",
                              "pvtz.aliyuncs.com"
                          ]
                      }
                  }
              }
          ]
      }
    3. 次のステップ をクリックし、以下のパラメーターを設定してから、OK をクリックします。

      パラメーター

      説明

      名前

      名前を AliyunLogAuditServiceMonitorAccess に設定します。

      備考

      ポリシーの簡単な説明を入力します。

  3. sls-audit-service-monitor ロールを作成します。

    1. 左側のナビゲーションウィンドウで、アイデンティティ > ロールを選択し、ロールの作成 をクリックします。

    2. [ロールタイプの選択] ステップで、Alibaba Cloud サービス を選択し、次へ をクリックします。

    3. RAM ロールの設定 ステップで、以下のパラメーターを設定し、完成 をクリックします。

      パラメーター

      説明

      ロールタイプ

      通常のサービスロール を選択します。

      ロール名

      名前を sls-audit-service-monitor に設定します。

      信頼できるサービスの選択

      Simple Log Service を選択します。

    4. 作成完了 ステップで、RAM ロールの権限付与 をクリックします。

    5. 権限を新規付与する をクリックします。

  4. sls-audit-service-monitor ロールにポリシーをアタッチします。

    権限を新規付与する パネルで、カスタムポリシー の下にある AliyunLogAuditServiceMonitorAccess と、システムポリシー の下にある ReadOnlyAccess を選択し、OK をクリックします。

  5. sls-audit-service-monitor ロールの信頼ポリシーを変更します。

    1. 信頼ポリシーの管理 タブで、編集トラスト規則 をクリックします。ポリシーエディター内の既存の内容を次のコードに置き換え、信頼ポリシーを保存 をクリックします。

      <CentralAccountID> をご利用の中央 Alibaba Cloud アカウントの ID に置き換えてください。アカウント ID は アカウントセンターで確認できます。

      @log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      } {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "<centralaccountid>@log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }</centralaccountid>