Todos os produtos
Search
Central de documentação

Simple Log Service:Conceder permissões a um usuário RAM para usar a nova versão do Log Audit Service

Última atualização: Jul 03, 2026

Para que um usuário RAM utilize a nova versão do Log Audit Service, conceda as permissões necessárias a esse usuário.

Procedimento

  1. Faça login no console do RAM com sua conta Alibaba Cloud ou um usuário RAM com privilégios administrativos.

  2. Crie uma política personalizada. Na aba JSON, substitua o conteúdo existente no editor pelo script abaixo. Para mais informações, consulte Criar uma política personalizada no modo de edição de script.

    Permissões somente leitura

    {
      "Statement": [
        {
          "Action": [
            "log:GetLogStore",
            "log:ListLogStores",
            "log:GetIndex",
            "log:GetLogStoreHistogram",
            "log:GetLogStoreLogs",
            "log:GetDashboard",
            "log:ListDashboard",
            "log:ListSavedSearch",
            "log:ListTagResources",
            "log:ListMachineGroup",
            "log:GetAppliedMachineGroups",
            "log:GetLogtailPipelineConfig",
            "log:ListConfig",
            "log:ListMachines",
            "log:GetProjectLogs"
          ],
          "Resource": [
            "acs:log:*:*:project/*/logstore/*",
            "acs:log:*:*:project/*/dashboard/*",
            "acs:log:*:*:project/*/machinegroup/*",
            "acs:log:*:*:project/*/logtailconfig/*",
            "acs:log:*:*:project/*/savedsearch/*"
          ],
          "Effect": "Allow"
        },
        {
          "Action": [
            "log:ListCollectionPolicies",
            "log:GetCollectionPolicy"
          ],
          "Resource": "acs:log::*:collectionpolicy/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:ListProject",
          "Resource": "acs:log:*:*:project/*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "log:GetResource",
            "log:ListResources",
            "log:GetResourceRecord",
            "log:ListResourceRecords"
          ],
          "Resource": "acs:log:*:*:resource/*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "log:GetJob",
            "log:ListJobs"
          ],
          "Resource": "acs:log:*:*:project/*/job/*",
          "Effect": "Allow"
        }
      ],
      "Version": "1"
    }

    Permissões de leitura e gravação

    {
      "Statement": [
        {
          "Action": [
            "log:GetLogStore",
            "log:ListLogStores",
            "log:GetIndex",
            "log:GetLogStoreHistogram",
            "log:GetLogStoreLogs",
            "log:GetDashboard",
            "log:ListDashboard",
            "log:ListSavedSearch",
            "log:CreateProject",
            "log:CreateLogStore",
            "log:CreateIndex",
            "log:UpdateIndex",
            "log:ListLogStores",
            "log:GetLogStore",
            "log:GetLogStoreLogs",
            "log:CreateDashboard",
            "log:CreateChart",
            "log:UpdateDashboard",
            "log:UpdateLogStore",
            "log:GetProjectLogs",
            "log:ListTagResources",
            "log:TagResources",
            "log:ListMachineGroup",
            "log:ListMachines",
            "log:ApplyConfigToGroup",
            "log:GetAppliedMachineGroups",
            "log:ListConfig",
            "log:CreateLogtailPipelineConfig",
            "log:UpdateLogtailPipelineConfig",
            "log:GetLogtailPipelineConfig",
            "log:DeleteLogtailPipelineConfig"
          ],
          "Resource": [
            "acs:log:*:*:project/*/logstore/*",
            "acs:log:*:*:project/*/dashboard/*",
            "acs:log:*:*:project/*/machinegroup/*",
            "acs:log:*:*:project/*/logtailconfig/*",
            "acs:log:*:*:project/*/savedsearch/*"
          ],
          "Effect": "Allow"
        },
        {
          "Action": [
            "log:ListCollectionPolicies",
            "log:GetCollectionPolicy",
            "log:UpsertCollectionPolicy",
            "log:DeleteCollectionPolicy"
          ],
          "Resource": "acs:log::*:collectionpolicy/*",
          "Effect": "Allow"
        },
        {
          "Action": "log:ListProject",
          "Resource": "acs:log:*:*:project/*",
          "Effect": "Allow"
        },
        {
          "Effect": "Allow",
          "Action": "log:*",
          "Resource": "acs:log:*:*:resource/*"
        },
        {
          "Effect": "Allow",
          "Action": "log:*",
          "Resource": "acs:log:*:*:project/*/job/*"
        }
      ],
      "Version": "1"
    }
  3. Adicione a política personalizada criada ao usuário RAM. Para mais informações, consulte Gerencie permissões de usuários RAM.

Referências

Ao criar uma regra no Log Audit Service, a função vinculada ao serviço AliyunServiceRoleForSLSAudit é criada automaticamente na conta atual. Se a conta tiver um diretório de recursos ativado, o Log Audit Service também cria essa função em cada membro do diretório. O Log Audit Service assume essa função para ler dados de outros serviços em nuvem. Para mais informações, consulte Gerencie a função vinculada ao serviço AliyunServiceRoleForSLSAudit.