Para que um usuário RAM utilize a nova versão do Log Audit Service, conceda as permissões necessárias a esse usuário.
Procedimento
Faça login no console do RAM com sua conta Alibaba Cloud ou um usuário RAM com privilégios administrativos.
-
Crie uma política personalizada. Na aba JSON, substitua o conteúdo existente no editor pelo script abaixo. Para mais informações, consulte Criar uma política personalizada no modo de edição de script.
Permissões somente leitura
{ "Statement": [ { "Action": [ "log:GetLogStore", "log:ListLogStores", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs", "log:GetDashboard", "log:ListDashboard", "log:ListSavedSearch", "log:ListTagResources", "log:ListMachineGroup", "log:GetAppliedMachineGroups", "log:GetLogtailPipelineConfig", "log:ListConfig", "log:ListMachines", "log:GetProjectLogs" ], "Resource": [ "acs:log:*:*:project/*/logstore/*", "acs:log:*:*:project/*/dashboard/*", "acs:log:*:*:project/*/machinegroup/*", "acs:log:*:*:project/*/logtailconfig/*", "acs:log:*:*:project/*/savedsearch/*" ], "Effect": "Allow" }, { "Action": [ "log:ListCollectionPolicies", "log:GetCollectionPolicy" ], "Resource": "acs:log::*:collectionpolicy/*", "Effect": "Allow" }, { "Action": "log:ListProject", "Resource": "acs:log:*:*:project/*", "Effect": "Allow" }, { "Action": [ "log:GetResource", "log:ListResources", "log:GetResourceRecord", "log:ListResourceRecords" ], "Resource": "acs:log:*:*:resource/*", "Effect": "Allow" }, { "Action": [ "log:GetJob", "log:ListJobs" ], "Resource": "acs:log:*:*:project/*/job/*", "Effect": "Allow" } ], "Version": "1" }Permissões de leitura e gravação
{ "Statement": [ { "Action": [ "log:GetLogStore", "log:ListLogStores", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs", "log:GetDashboard", "log:ListDashboard", "log:ListSavedSearch", "log:CreateProject", "log:CreateLogStore", "log:CreateIndex", "log:UpdateIndex", "log:ListLogStores", "log:GetLogStore", "log:GetLogStoreLogs", "log:CreateDashboard", "log:CreateChart", "log:UpdateDashboard", "log:UpdateLogStore", "log:GetProjectLogs", "log:ListTagResources", "log:TagResources", "log:ListMachineGroup", "log:ListMachines", "log:ApplyConfigToGroup", "log:GetAppliedMachineGroups", "log:ListConfig", "log:CreateLogtailPipelineConfig", "log:UpdateLogtailPipelineConfig", "log:GetLogtailPipelineConfig", "log:DeleteLogtailPipelineConfig" ], "Resource": [ "acs:log:*:*:project/*/logstore/*", "acs:log:*:*:project/*/dashboard/*", "acs:log:*:*:project/*/machinegroup/*", "acs:log:*:*:project/*/logtailconfig/*", "acs:log:*:*:project/*/savedsearch/*" ], "Effect": "Allow" }, { "Action": [ "log:ListCollectionPolicies", "log:GetCollectionPolicy", "log:UpsertCollectionPolicy", "log:DeleteCollectionPolicy" ], "Resource": "acs:log::*:collectionpolicy/*", "Effect": "Allow" }, { "Action": "log:ListProject", "Resource": "acs:log:*:*:project/*", "Effect": "Allow" }, { "Effect": "Allow", "Action": "log:*", "Resource": "acs:log:*:*:resource/*" }, { "Effect": "Allow", "Action": "log:*", "Resource": "acs:log:*:*:project/*/job/*" } ], "Version": "1" } Adicione a política personalizada criada ao usuário RAM. Para mais informações, consulte Gerencie permissões de usuários RAM.
Referências
Ao criar uma regra no Log Audit Service, a função vinculada ao serviço AliyunServiceRoleForSLSAudit é criada automaticamente na conta atual. Se a conta tiver um diretório de recursos ativado, o Log Audit Service também cria essa função em cada membro do diretório. O Log Audit Service assume essa função para ler dados de outros serviços em nuvem. Para mais informações, consulte Gerencie a função vinculada ao serviço AliyunServiceRoleForSLSAudit.