Se uma regra de alerta monitorar dados em vários projetos, regiões ou contas da Alibaba Cloud, o Simple Log Service precisará assumir uma função do RAM para acessar os Logstores ou Metricstores de destino. Conceda as permissões necessárias a essa função.
Cenários
|
Método de autorização |
Cenário |
|
Default |
Monitorar diferentes Logstores e Metricstores no mesmo projeto. |
|
Use a built-in role |
Monitorar Logstores e Metricstores em projetos distintos na mesma conta da Alibaba Cloud. |
|
Custom Role |
Monitorar Logstores ou Metricstores em contas diferentes da Alibaba Cloud com controle granular de permissões. |
Etapa 1: Configure a autorização
Especifique uma instrução de consulta. Para mais informações, consulte Criar uma regra de alerta.
-
Configure um método de autorização.
Usar o método de autorização padrão
Para monitorar diferentes Logstores e Metricstores no mesmo projeto, utilize o método de autorização Default.
Na aba Advanced Settings, defina Authorization Method como Default.
Usar uma função integrada
Para monitorar Logstores e Metricstores em múltiplos projetos dentro de uma conta da Alibaba Cloud, atribua uma built-in role ao Simple Log Service.
Na aba Advanced Settings, defina Authorization Method como Built-in Role. Se esta for a primeira vez, use a conta principal da Alibaba Cloud para concluir a autorização conforme solicitado. Após a autorização, o Simple Log Service cria uma função do RAM chamada
AliyunSLSAlertMonitorRolee assume essa função para ler dados dos Logstores de source.Usar uma função personalizada (dentro de uma conta da Alibaba Cloud)
Para monitorar diferentes Logstores ou Metricstores na mesma conta da Alibaba Cloud com controle granular de permissões, utilize uma Custom Role.
Criar uma função do RAM para um service confiável da Alibaba Cloud e selecione Simple Log Service como o service confiável.
-
Crie uma política personalizada. Na aba JSON da página Create Policy, substitua o script existente no editor de código pelo seguinte documento de política. Para mais informações, consulte Usar o editor de scripts.
ImportanteSubstitua
ProjectNameno script abaixo pelo nome real do seu projeto. Para obter permissões mais granulares, como permitir a criação de regras de alerta apenas em um projeto específico, especifique o projeto no elementoResourceda política. Exemplo:acs:log:*:*:project/my-project.{ "Statement": [ { "Action": [ "log:ListProject" ], "Effect": "Allow", "Resource": [ "acs:log:*:*:*" ] }, { "Action": [ "log:ListLogStores", "log:GetLogStoreLogs", "log:GetIndex" ], "Effect": "Allow", "Resource": [ "acs:log:*:*:project/Project name/*" ] } ], "Version": "1" } Anexe a política personalizada criada à função do RAM. Para mais informações, consulte Gerencie permissões de uma função do RAM.
Próximos passos
Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.
-
Ao usar a autorização Custom Role, insira o ARN da função do RAM. Para mais informações, consulte Criar uma regra de alerta.
Na aba Advanced Settings, defina Authorization method como Custom Role e insira o ARN na caixa de entrada Role ARN.
Usar uma função personalizada (entre várias contas da Alibaba Cloud)
Monitore Logstores ou Metricstores em várias contas da Alibaba Cloud. Por exemplo, crie uma regra de alerta na Conta A para monitorar dados nos Logstores ou Metricstores da Conta B.
Utilize a Conta B da Alibaba Cloud para executar as etapas a seguir:
Criar uma função do RAM para um service confiável da Alibaba Cloud e selecione Simple Log Service como o service confiável.
-
Modifique a política de confiança da função do RAM. Para mais informações, consulte Edite a política de confiança de uma função do RAM.
ImportanteSubstitua
The ID of Alibaba Cloud account Apelo ID da Conta A. Você encontra o ID da conta no centro de contas.{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "ID of Alibaba Cloud Account A@log.aliyuncs.com", "log.aliyuncs.com" ] } } ], "Version": "1" } -
Crie uma política personalizada. Na aba JSON da página Create Policy, substitua o script existente no editor de código pelo seguinte documento de política. Para mais informações, consulte Usar o editor de scripts.
ImportanteSubstitua ProjectName pelo nome real do seu projeto. Para obter permissões mais granulares, como permitir a criação de regras de alerta apenas em um projeto específico, especifique o projeto no elemento
Resourceda política. Exemplo:acs:log:*:*:project/my-project.{ "Statement": [ { "Action": [ "log:ListProject" ], "Effect": "Allow", "Resource": [ "acs:log:*:*:*" ] }, { "Action": [ "log:ListLogStores", "log:GetLogStoreLogs", "log:GetIndex" ], "Effect": "Allow", "Resource": [ "acs:log:*:*:project/Project name/*" ] } ], "Version": "1" } Anexe a política personalizada criada à função do RAM. Para mais informações, consulte Gerencie permissões de uma função do RAM.
Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.
Próximos passos
Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.
Ao criar uma regra de alerta na Conta A da Alibaba Cloud, selecione Custom Role para autorização e insira o ARN da função do RAM da Conta B no campo Role ARN. Para mais informações, consulte Criar uma regra de alerta.
Etapa 2: Conceder permissões a um usuário do RAM
Após configure uma Built-in Role ou uma Custom Role, caso um usuário do RAM precise consultar um Metricstore ou Logstore, o titular da conta da Alibaba Cloud deverá anexar a seguinte política de permissões ao usuário do RAM para permitir a passagem de função. Para mais informações, consulte Gerencie permissões de um usuário do RAM.
{
"Action": "ram:PassRole",
"Effect": "Allow",
"Resource": "acs:ram::ID of Alibaba Cloud Account:Role ARN"
}