A AliyunLogDefaultRole é uma função do sistema com permissões para ler dados de um Logstore e enviá-los a um bucket do OSS. Conceda essa função a uma tarefa de envio para o OSS (nova versão) para permitir a leitura no Logstore de origem e o envio dos dados ao bucket de destino.
Envie dados dentro da mesma conta Alibaba Cloud
Se o Logstore do Simple Log Service e o bucket do OSS pertencerem à mesma conta Alibaba Cloud, conclua apenas a Autorização de Acesso a Recursos da Nuvem.
Após a autorização, a tarefa de envio para o OSS (nova versão) usa a AliyunLogDefaultRole para ler o Logstore de origem e enviar os dados ao bucket do OSS de destino. Ao criar a tarefa, insira o Alibaba Cloud Resource Name (ARN) da AliyunLogDefaultRole (por exemplo, acs:ram::10****12:role/aliyunlogdefaultrole) nos campos OSS Write RAM Role e Logstore Read RAM Role. Para mais informações, consulte Obter o ARN da AliyunLogDefaultRole. O parâmetro OSS Write RAM Role controla o acesso de escrita no OSS, enquanto Logstore Read RAM Role gerencia o acesso de leitura do Logstore. Em cada parâmetro, selecione Default Role ou Custom Role. O sistema preenche automaticamente o ARN no formato acs:ram::China UID:role/logrole.
Envie dados entre contas Alibaba Cloud diferentes
Se o Logstore de origem e o bucket do OSS de destino pertencerem a contas Alibaba Cloud distintas (por exemplo, Logstore na Conta A e bucket na Conta B), ambas as contas devem concluir separadamente a Autorização de Acesso a Recursos da Nuvem. Em seguida, siga estas etapas.
Faça login no RAM console com a conta Alibaba Cloud B.
No painel de navegação à esquerda, escolha .
-
Modifique a política de confiança da função AliyunLogDefaultRole.
Na página Roles, clique em AliyunLogDefaultRole.
Na aba Trust Policy, clique em Edit Trust Policy.
-
Substitua a política de confiança existente pelo conteúdo abaixo e clique em Save Trust Policy.
No parâmetro Service, adicione ID_of_Account_A@log.aliyuncs.com. Substitua
ID_of_Account_Apelo ID real da conta Alibaba Cloud A. Consulte o ID da sua conta Alibaba Cloud no Account Center.A política a seguir permite que a Conta Alibaba Cloud A obtenha um token temporário do Security Token Service (STS) para gerenciar os recursos de nuvem da Conta Alibaba Cloud B:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "ID of Alibaba Cloud Account A@log.aliyuncs.com", "log.aliyuncs.com" ] } } ], "Version": "1" }
Após a autorização, a tarefa de envio para o OSS (nova versão) usa a AliyunLogDefaultRole da Conta A para ler o Logstore de origem e a AliyunLogDefaultRole da Conta B para enviar os dados ao bucket do OSS de destino. Durante a criação da tarefa, no campo OSS Write RAM Role, insira o ARN da AliyunLogDefaultRole da Conta B (por exemplo, acs:ram::11****13:role/aliyunlogdefaultrole). No campo Logstore Read RAM Role, insira o ARN da AliyunLogDefaultRole da Conta A (por exemplo, acs:ram::10****12:role/aliyunlogdefaultrole). Para mais detalhes, consulte Obter o ARN da AliyunLogDefaultRole.
Obtenha o ARN da função AliyunLogDefaultRole
Faça login no RAM console.
No painel de navegação à esquerda, escolha .
Na página Roles, localize a função AliyunLogDefaultRole e clique no nome dela.
-
Na página de detalhes da função, copie o ARN na seção Basic Information.
Anote o ARN. Você precisará inseri-lo ao criar uma tarefa de envio de dados que use uma função padrão para transferir dados ao OSS.