すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:RAM ユーザーへのログのクエリと分析権限の付与

最終更新日:Apr 24, 2026

RAM ユーザーが Web Application Firewall (WAF) のログのクエリと分析サービスを利用するには、Alibaba Cloud アカウントから必要な権限を付与する必要があります。

背景情報

WAF のログのクエリと分析サービスを有効化して利用するには、以下の権限が必要です。

操作

サポートされるアカウントタイプ

Log Service の有効化 (1 回限りのグローバル操作)

Alibaba Cloud アカウント

WAF が Log Service の専用 Logstore にリアルタイムでログデータを書き込むことを承認する (1 回限りのグローバル操作)

  • Alibaba Cloud アカウント

  • AliyunLogFullAccess 権限を持つ RAM ユーザー

  • 特定の権限を持つ RAM ユーザー

ログのクエリと分析機能の使用

  • Alibaba Cloud アカウント

  • AliyunLogFullAccess 権限を持つ RAM ユーザー

  • 特定の権限を持つ RAM ユーザー

ビジネス要件に応じて、RAM ユーザーに権限を付与できます。

シナリオ

権限

手順

RAM ユーザーに Log Service のすべての操作権限を付与する。

Log Service への完全な管理アクセス権を付与する AliyunLogFullAccess 権限

詳細な手順については、「RAM ユーザーへの権限の付与」をご参照ください。

WAF ログサービスが有効化され、承認された後、RAM ユーザーにログの表示権限を付与する。

Log Service への読み取り専用アクセス権を付与する AliyunLogReadOnlyAccess 権限

詳細な手順については、「RAM ユーザーへの権限の付与」をご参照ください。

他の Log Service 管理権限を付与せずに、WAF ログのクエリと分析サービスの有効化と使用のみを RAM ユーザーに許可する。

カスタムポリシーを作成し、RAM ユーザーにアタッチします。

詳細な手順については、このトピックの「操作手順」セクションをご参照ください。

操作手順

  1. Alibaba Cloud アカウントを使用して RAM コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、[権限] > [ポリシー] を選択します。

  3. [ポリシー] ページで、[ポリシーの作成] をクリックします。

    image

  4. [ポリシーの作成] ページで、[スクリプト] タブをクリックします。

    image

  5. 次のポリシー内容を入力し、[OK] をクリックします。

    重要

    次のポリシーで、${Project}${Logstore} を、ご利用の WAF 専用のプロジェクトと Logstore の名前に置き換えてください。

    {
      "Version": "1",
      "Statement": [
          {
          "Action": "log:GetProject",
          "Resource": "acs:log:*:*:project/${Project}",
          "Effect": "Allow"
        },
        {
          "Action": "log:CreateProject",
          "Resource": "acs:log:*:*:project/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:ListLogStores",
          "Resource": "acs:log:*:*:project/${Project}/logstore/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:CreateLogStore",
          "Resource": "acs:log:*:*:project/${Project}/logstore/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:GetIndex",
          "Resource": "acs:log:*:*:project/${Project}/logstore/${Logstore}",
          "Effect": "Allow"
        },
        {
          "Action": "log:CreateIndex",
          "Resource": "acs:log:*:*:project/${Project}/logstore/${Logstore}",
          "Effect": "Allow"
        },
        {
          "Action": "log:UpdateIndex",
          "Resource": "acs:log:*:*:project/${Project}/logstore/${Logstore}",
          "Effect": "Allow"
        },
        {
          "Action": "log:CreateDashboard",
          "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:UpdateDashboard",
          "Resource": "acs:log:*:*:project/${Project}/dashboard/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:CreateSavedSearch",
          "Resource": "acs:log:*:*:project/${Project}/savedsearch/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:UpdateSavedSearch",
          "Resource": "acs:log:*:*:project/${Project}/savedsearch/*",
          "Effect": "Allow"
        }
      ]
    }
  6. [ポリシーの作成] ダイアログボックスで、ポリシー名前説明を入力し、[OK] をクリックします。

  7. [ID] > [ユーザー] ページで、権限を付与する RAM ユーザーを見つけ、[操作] 列の [権限の追加] をクリックします。

  8. 作成したカスタムポリシーを選択し、[OK] をクリックします。

    権限が付与されると、RAM ユーザーは WAF ログのクエリと分析サービスを有効化して使用できますが、Log Service で他の操作を実行することはできません。