A função vinculada ao serviço AliyunServiceRoleForActionTrail é uma função do Resource Access Management (RAM) assumida pelo ActionTrail para acessar outros serviços da Alibaba Cloud. Este tópico descreve os cenários de uso dessa função, suas permissões e os procedimentos para criá-la e excluí-la.
Cenários
A função AliyunServiceRoleForActionTrail aplica-se aos seguintes cenários:
-
Acesso ao Simple Log Service
Ao criar uma trilha e especificar um projeto do Simple Log Service para armazenar eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de criação de Logstore no projeto especificado e gravação de eventos nesse Logstore.
-
Acesso ao Object Storage Service (OSS)
Ao criar uma trilha e especificar um bucket do OSS para armazenar eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de gravação de eventos no bucket do OSS especificado.
-
Acesso ao Simple Message Queue (anteriormente MNS)
Ao criar uma trilha, especificar um bucket do OSS para armazenar eventos e definir um tópico do Simple Message Queue para receber mensagens de entrega de eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de envio de mensagens ao tópico do Simple Message Queue.
-
Acesso ao Resource Directory
Ao criar uma trilha de várias contas para entregar eventos de todos os membros de um diretório de recursos a um objeto de armazenamento especificado, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de acesso ao diretório de recursos e recuperação dos respectivos membros.
Para mais informações, consulte Funções vinculadas ao serviço.
Permissões
Função: AliyunServiceRoleForActionTrail
Política: AliyunServiceRolePolicyForActionTrail
Após a atribuição da função vinculada ao serviço ao ActionTrail, o serviço obtém permissões para acessar recursos de outros serviços da Alibaba Cloud, como OSS, Simple Log Service, Simple Message Queue (anteriormente MNS) e Resource Directory.
{
"Version": "1",
"Statement": [
{
"Action": [
"oss:ListObjects",
"oss:PutObject",
"oss:GetBucketInfo",
"oss:GetBucketLifecycle",
"oss:GetBucketLocation",
"kms:ListKeys",
"kms:Listalias",
"kms:ListAliasesByKeyId",
"kms:DescribeKey",
"kms:GenerateDataKey",
"kms:Decrypt"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"log:GetProject",
"log:ListJobs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"log:PostLogStoreLogs",
"log:CreateLogstore",
"log:GetLogstore",
"log:CreateIndex",
"log:UpdateIndex",
"log:GetIndex",
"log:GetLogStoreLogs"
],
"Resource": [
"acs:log:*:*:project/*/logstore/actiontrail_*",
"acs:log:*:*:project/*/logstore/innertrail_*",
"acs:log:*:*:project/*/logstore/insights_*"
],
"Effect": "Allow"
},
{
"Action": [
"log:CreateDashboard",
"log:UpdateDashboard"
],
"Resource": "acs:log:*:*:project/*/dashboard/*",
"Effect": "Allow"
},
{
"Action": [
"log:CreateSavedSearch",
"log:UpdateSavedSearch"
],
"Resource": [
"acs:log:*:*:project/*/savedsearch/actiontrail_*",
"acs:log:*:*:project/*/savedsearch/innertrail_*",
"acs:log:*:*:project/*/savedsearch/insights_*"
],
"Effect": "Allow"
},
{
"Action": [
"mns:PublishMessage"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"resourcemanager:GetResourceDirectory",
"resourcemanager:ListAccounts",
"resourcemanager:GetResourceDirectoryAccount"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"cms:DescribeMetricList",
"cms:QueryMetricList"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "actiontrail.aliyuncs.com"
}
}
},
{
"Effect": "Allow",
"Action": "odps:updateUsersToAdmin",
"Resource": "acs:odps:*:*:projects/actiontrail_*"
}
]
}
Crie a função AliyunServiceRoleForActionTrail
O ActionTrail cria automaticamente a função AliyunServiceRoleForActionTrail caso ela não exista durante a primeira execução de uma das operações abaixo:
Chame a operação CreateTrail para criar uma trilha.
Crie uma trilha no console do ActionTrail.
Exclua a função AliyunServiceRoleForActionTrail
Antes de excluir a função AliyunServiceRoleForActionTrail, exclua todas as trilhas no console do ActionTrail. Para mais informações, consulte Excluir uma trilha de conta única e Excluir uma trilha de várias contas.
Exclua a função AliyunServiceRoleForActionTrail no console do RAM. Para mais informações, consulte Excluir uma função do RAM.