Conceda permissões a um usuário RAM para operar o CloudLens for SLS.
Pré-requisitos
Crie um usuário RAM. Para mais informações, consulte Criar um usuário RAM.
Visão geral
Conceda permissões do CloudLens for SLS a um usuário RAM por meio de um dos métodos a seguir:
Adicionar políticas de sistema: concede todas as permissões do Simple Log Service ao usuário RAM. Não é possível modifique essas políticas nem configure parâmetros.
Adicionar políticas personalizadas: permite crie políticas sob medida e anexá-las ao usuário RAM. Essa abordagem viabiliza controle de acesso refinado, mas exige configurações complexas.
Política de sistema
Faça login no RAM console com sua conta Alibaba Cloud ou como administrador RAM.
Conceda ao usuário RAM permissões somente leitura
AliyunLogReadOnlyAccessou de gerenciamentoAliyunLogFullAccessno Simple Log Service. Para mais informações, consulte Gerencie permissões de usuários RAM.
Política personalizada
Faça login no RAM console com sua conta Alibaba Cloud ou com um usuário RAM que possua privilégios administrativos.
-
Crie uma política personalizada.
Conceda permissões somente leitura ou de leitura e gravação no CloudLens for SLS ao usuário RAM.
Permissões somente leitura
O usuário RAM pode apenas visualize as páginas do CloudLens for SLS.
Na página Create Policy, clique em aba JSON e substitua o conteúdo pela política abaixo. Para mais informações, consulte Usar o editor de scripts.
{ "Statement": [ { "Action": [ "log:GetLogStore", "log:ListLogStores", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs", "log:GetDashboard", "log:ListDashboard", "log:ListSavedSearch", "log:GetProjectLogs" ], "Resource": [ "acs:log:*:*:project/*/logstore/*", "acs:log:*:*:project/*/dashboard/*", "acs:log:*:*:project/*/savedsearch/*" ], "Effect": "Allow" }, { "Action": "log:GetProductDataCollection", "Resource": "acs:log:*:*:project/*", "Effect": "Allow" }, { "Action": [ "log:ListCollectionPolicies" ], "Resource": "acs:log::*:collectionpolicy/*", "Effect": "Allow" }, { "Action": "log:ListProject", "Resource": "acs:log:*:*:project/*", "Effect": "Allow" } ], "Version": "1" }Permissões de leitura e gravação
O usuário RAM pode executar todas as operações do CloudLens for SLS.
Na página Create Policy, clique em aba JSON e substitua o conteúdo pela política abaixo. Para mais informações, consulte Usar o editor de scripts.
{ "Statement": [ { "Action": [ "log:GetLogStore", "log:ListLogStores", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs", "log:GetDashboard", "log:ListDashboard", "log:ListSavedSearch", "log:CreateProject", "log:CreateLogStore", "log:CreateIndex", "log:UpdateIndex", "log:ListLogStores", "log:GetLogStore", "log:GetLogStoreLogs", "log:CreateDashboard", "log:CreateChart", "log:UpdateDashboard", "log:UpdateLogStore", "log:GetProjectLogs" ], "Resource": [ "acs:log:*:*:project/*/logstore/*", "acs:log:*:*:project/*/dashboard/*", "acs:log:*:*:project/*/savedsearch/*" ], "Effect": "Allow" }, { "Action": [ "log:GetProductDataCollection", "log:OpenProductDataCollection", "log:CloseProductDataCollection" ], "Resource": "acs:log:*:*:project/*", "Effect": "Allow" }, { "Action": "log:SetGeneralDataAccessConfig", "Resource": "acs:log:*:*:resource/sls.general_data_access.sls.global_conf.standard_channel/record", "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "audit.log.aliyuncs.com" } } }, { "Action": [ "log:ListCollectionPolicies", "log:UpsertCollectionPolicy", "log:DeleteCollectionPolicy" ], "Resource": "acs:log::*:collectionpolicy/*", "Effect": "Allow" }, { "Action": "log:ListProject", "Resource": "acs:log:*:*:project/*", "Effect": "Allow" } ], "Version": "1" } Anexe a política personalizada ao usuário RAM. Para mais informações, consulte Gerencie permissões de usuários RAM.