Todos os produtos
Search
Central de documentação

ActionTrail:Gerencie a função vinculada ao serviço

Última atualização: Jun 27, 2026

A função vinculada ao serviço AliyunServiceRoleForActionTrail é uma função do Resource Access Management (RAM) assumida pelo ActionTrail para acessar outros serviços da Alibaba Cloud. Este tópico descreve os cenários de uso dessa função, suas permissões e os procedimentos para criá-la e excluí-la.

Cenários

A função AliyunServiceRoleForActionTrail aplica-se aos seguintes cenários:

  • Acesso ao Simple Log Service

    Ao criar uma trilha e especificar um projeto do Simple Log Service para armazenar eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de criação de Logstore no projeto especificado e gravação de eventos nesse Logstore.

  • Acesso ao Object Storage Service (OSS)

    Ao criar uma trilha e especificar um bucket do OSS para armazenar eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de gravação de eventos no bucket do OSS especificado.

  • Acesso ao Simple Message Queue (anteriormente MNS)

    Ao criar uma trilha, especificar um bucket do OSS para armazenar eventos e definir um tópico do Simple Message Queue para receber mensagens de entrega de eventos, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de envio de mensagens ao tópico do Simple Message Queue.

  • Acesso ao Resource Directory

    Ao criar uma trilha de várias contas para entregar eventos de todos os membros de um diretório de recursos a um objeto de armazenamento especificado, o ActionTrail assume a função AliyunServiceRoleForActionTrail para obter permissões de acesso ao diretório de recursos e recuperação dos respectivos membros.

Para mais informações, consulte Funções vinculadas ao serviço.

Permissões

Função: AliyunServiceRoleForActionTrail

Política: AliyunServiceRolePolicyForActionTrail

Após a atribuição da função vinculada ao serviço ao ActionTrail, o serviço obtém permissões para acessar recursos de outros serviços da Alibaba Cloud, como OSS, Simple Log Service, Simple Message Queue (anteriormente MNS) e Resource Directory.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "oss:ListObjects",
                "oss:PutObject",
                "oss:GetBucketInfo",
                "oss:GetBucketLifecycle",
                "oss:GetBucketLocation",
                "kms:ListKeys",
                "kms:Listalias",
                "kms:ListAliasesByKeyId",
                "kms:DescribeKey",
                "kms:GenerateDataKey",
                "kms:Decrypt"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "log:GetProject",
                "log:ListJobs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "log:PostLogStoreLogs",
                "log:CreateLogstore",
                "log:GetLogstore",
                "log:CreateIndex",
                "log:UpdateIndex",
                "log:GetIndex",
                "log:GetLogStoreLogs"
            ],
            "Resource": [
                "acs:log:*:*:project/*/logstore/actiontrail_*",
                "acs:log:*:*:project/*/logstore/innertrail_*",
                "acs:log:*:*:project/*/logstore/insights_*"
            ],
            "Effect": "Allow"
        },
        {
            "Action": [
                "log:CreateDashboard",
                "log:UpdateDashboard"
            ],
            "Resource": "acs:log:*:*:project/*/dashboard/*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "log:CreateSavedSearch",
                "log:UpdateSavedSearch"
            ],
            "Resource": [
                "acs:log:*:*:project/*/savedsearch/actiontrail_*",
                "acs:log:*:*:project/*/savedsearch/innertrail_*",
                "acs:log:*:*:project/*/savedsearch/insights_*"
            ],
            "Effect": "Allow"
        },
        {
            "Action": [
                "mns:PublishMessage"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "resourcemanager:GetResourceDirectory",
                "resourcemanager:ListAccounts",
                "resourcemanager:GetResourceDirectoryAccount"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "cms:DescribeMetricList",
                "cms:QueryMetricList"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "actiontrail.aliyuncs.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "odps:updateUsersToAdmin",
            "Resource": "acs:odps:*:*:projects/actiontrail_*"
        }
    ]
}

Crie a função AliyunServiceRoleForActionTrail

O ActionTrail cria automaticamente a função AliyunServiceRoleForActionTrail caso ela não exista durante a primeira execução de uma das operações abaixo:

  • Chame a operação CreateTrail para criar uma trilha.

  • Crie uma trilha no console do ActionTrail.

Exclua a função AliyunServiceRoleForActionTrail

Antes de excluir a função AliyunServiceRoleForActionTrail, exclua todas as trilhas no console do ActionTrail. Para mais informações, consulte Excluir uma trilha de conta única e Excluir uma trilha de várias contas.

Exclua a função AliyunServiceRoleForActionTrail no console do RAM. Para mais informações, consulte Excluir uma função do RAM.