Incorpore páginas do console do Managed Service for OpenTelemetry na sua aplicação web para que sua equipe visualize dados de rastreamento — aplicações, detalhes da aplicação e traces — sem alternar para o console do Alibaba Cloud.
O fluxo de incorporação usa o Resource Access Management (RAM) e o Security Token Service (STS) para gerar URLs de logon único. As políticas do RAM controlam o layout da página (ocultação de barras de navegação) e o nível de acesso (completo ou somente leitura).
Como funciona
O processo de incorporação usa logon federado baseado em STS para conceder acesso temporário e restrito às páginas do console:
|
Fase |
Etapas |
Frequência |
|
Configuração única |
Crie um usuário RAM e uma função RAM com as políticas necessárias |
Uma vez |
|
Fluxo por sessão |
Obtenha credenciais temporárias, troque-as por um token de logon e construa uma URL de logon único |
A cada sessão (tokens expiram após 3 horas) |
Pré-requisitos
Antes de começar, verifique se você tem:
Uma conta Alibaba Cloud com privilégios administrativos no RAM (ou a política
AliyunRAMFullAccess)Uma aplicação web autogerenciada com backend capaz de fazer requisições HTTP
Etapa 1: Criar um usuário RAM e conceder a permissão STS AssumeRole
Crie um usuário RAM para que o backend da sua aplicação chame a operação STS AssumeRole.
Faça logon no console do RAM.
No painel de navegação à esquerda, escolha Identity > Users.
Na página Users, clique em Create User.
-
Na página Create User, configure os seguintes parâmetros:
Na seção User Account Information, defina Logon Name e Display Name.
Na seção Access Mode, selecione Using permanent AccessKey to access.
-
Clique em OK.
ImportanteO RAM gera automaticamente um par de AccessKey para o usuário RAM. Esse par é exibido apenas uma vez. Copie e armazene o AccessKey ID e o AccessKey secret antes de fechar a página. Para mais informações, consulte Criar um par de AccessKey.
-
Na página Users, localize o usuário RAM e clique em Add Permissions na coluna Actions.

Para conceder permissões a vários usuários RAM simultaneamente, selecione os usuários e clique em Add Permissions na parte inferior da página.
-
No painel Grant Permission, configure as opções abaixo:
-
Defina o Resource Scope:
Account: A permissão se aplica à conta Alibaba Cloud atual.
ResourceGroup: A permissão se aplica a um grupo de recursos específico. Consulte Usar um grupo de recursos para conceder a um usuário RAM permissões para gerenciar uma instância ECS específica.
ImportanteAntes de definir o Resource Scope como ResourceGroup, confirme se o serviço em nuvem oferece suporte a grupos de recursos. Consulte Serviços compatíveis com Resource Group.
Confirme o Principal (o usuário RAM ao qual você concede permissões). O sistema seleciona automaticamente o usuário RAM atual como principal.
Na seção Policy, selecione AliyunSTSAssumeRoleAccess.
Clique em Grant permissions.
-
Clique em Close.
Etapa 2: Criar uma função RAM e conceder permissões do Managed Service for OpenTelemetry
Crie uma função RAM para definir o que a sessão do console incorporado pode acessar.
Criar uma função RAM para uma conta Alibaba Cloud confiável.
-
Conceder permissões à função RAM. Escolha uma das políticas a seguir conforme o nível de acesso necessário:
Política
Nível de acesso
AliyunTracingAnalysisFullAccessAcesso completo de leitura e gravação ao Managed Service for OpenTelemetry
AliyunTracingAnalysisReadOnlyAccessAcesso somente leitura ao Managed Service for OpenTelemetry
ImportanteAs permissões da função RAM determinam quais dados e operações estarão disponíveis no console incorporado.
Etapa 3: Obter um par de AccessKey temporário e token STS
No backend da sua aplicação, chame a operação STS AssumeRole para obter credenciais temporárias. Use um dos métodos abaixo:
Substitua os espaços reservados no código de exemplo pelos seus valores reais:
String akId = "<your-access-key-id>";
String ak = "<your-access-key-secret>";
String roleArn = "<your-role-arn>";
|
Espaço reservado |
Descrição |
Onde encontrar |
|
|
AccessKey ID do usuário RAM criado na Etapa 1 |
Console do RAM > Users > Detalhes do usuário |
|
|
AccessKey secret do usuário RAM criado na Etapa 1 |
Salvo durante a Etapa 1 (exibido apenas uma vez) |
|
|
Alibaba Cloud Resource Name (ARN) da função RAM criada na Etapa 2 |
Console do RAM > Roles > Detalhes da função |


Etapa 4: Obter um token de logon
Chame a operação GetSigninToken para trocar as credenciais temporárias da Etapa 3 por um token de logon.
O token STS pode conter caracteres especiais. Codifique o token em formato URL antes de incluí-lo na requisição.
http://signin4service.alibabacloud.com/federation?Action=GetSigninToken
&AccessKeyId=<temporary-access-key-id>
&AccessKeySecret=<temporary-access-key-secret>
&SecurityToken=<sts-token>
&TicketType=mini
Adicione o parâmetro &TicketType=mini apenas se sua aplicação web estiver implantada em uma plataforma de nuvem parceira.
Etapa 5: Construir uma URL de logon único
Combine o token de logon da Etapa 4 com a URL da página do console para criar uma URL de logon único.
-
Obtenha a URL da página de destino no console. Por exemplo, a página Applications da região China (Hangzhou):
https://trace4servims.console.alibabacloud.com/#/overview/cn-hangzhou -
(Opcional) Acrescente parâmetros de layout à URL da página do console para ocultar elementos de navegação:
Parâmetro
Efeito
Exemplo
hideTopbar=trueOculta a barra de navegação superior
https://trace4servims.console.alibabacloud.com/#/overview/cn-hangzhou?hideTopbar=truehideSidebar=trueOculta o painel de navegação à esquerda
https://trace4servims.console.alibabacloud.com/#/overview/cn-hangzhou?hideSidebar=truePara ocultar ambos, combine os parâmetros:
?hideTopbar=true&hideSidebar=true -
Monte a URL de logon único:
http://signin.alibabacloud.com/federation?Action=Login &LoginUrl=<your-login-failure-redirect-url> &SigninToken=<logon-token> &Destination=<console-page-url>Parâmetro
Descrição
LoginUrlURL de redirecionamento dos usuários caso o logon falhe (retorna HTTP 302)
SigninTokenToken de logon obtido na Etapa 4
DestinationURL da página do console do Managed Service for OpenTelemetry (com parâmetros de layout opcionais)
Lidar com a expiração do token
Os tokens STS temporários expiram após 3 horas. Para manter o acesso ininterrupto:
Gere um novo token de logon a cada requisição de página no backend da sua aplicação.
Execute um redirecionamento 302 para a URL de logon único atualizada.
Resultado
A página do console do Managed Service for OpenTelemetry aparece na sua aplicação web:

Código de exemplo
Baixe o código de exemplo completo (Java). Este exemplo incorpora a página Applications do console do Managed Service for OpenTelemetry em uma aplicação web autogerenciada.