Todos os produtos
Search
Central de documentação

Simple Log Service:Configurar autorização para monitoramento de dados entre projetos

Última atualização: Jul 03, 2026

Quando uma regra de alerta monitora dados em vários projetos, regiões ou contas da Alibaba Cloud, o Simple Log Service precisa assumir uma função do RAM para acessar os Logstores ou Metricstores de destino. Conceda as permissões obrigatórias a essa função.

Cenários

Método de autorização

Cenário

Default

Monitorar diferentes Logstores e Metricstores no mesmo projeto com o método de autorização padrão.

Use a built-in role

Monitorar Logstores e Metricstores em projetos distintos na mesma conta da Alibaba Cloud.

Custom Role

Monitorar Logstores ou Metricstores em contas diferentes da Alibaba Cloud. Este método oferece controle granular de permissões.

Etapa 1: Configure a autorização

  1. Especifique uma instrução de consulta. Para mais informações, consulte Criar uma regra de alerta.

  2. Configure um método de autorização.

    Usar o método de autorização padrão

    Para monitorar diferentes Logstores e Metricstores no mesmo projeto, utilize o método de autorização Default.

    Na aba Advanced Settings, defina Authorization Method como Default.

    Usar uma função integrada

    Para monitorar Logstores e Metricstores em vários projetos dentro de uma conta da Alibaba Cloud, atribua uma built-in role ao Simple Log Service.

    Na aba Advanced Settings, defina Authorization Method como Built-in Role. Se esta for a primeira vez, use a conta principal da Alibaba Cloud para concluir a autorização conforme solicitado. Após a autorização, o Simple Log Service cria uma função do RAM chamada AliyunSLSAlertMonitorRole e a assume para ler dados dos Logstores de source.

    Usar uma função personalizada (dentro de uma conta da Alibaba Cloud)

    Para monitorar diferentes Logstores ou Metricstores na mesma conta da Alibaba Cloud, utilize uma Custom Role.

    1. Criar uma função do RAM para um serviço confiável da Alibaba Cloud e selecione Simple Log Service como o serviço confiável.

    2. Crie uma política personalizada. Na aba JSON da página Create Policy, substitua o script existente no editor de código pelo seguinte documento de política. Para mais informações, consulte Usar o editor de scripts.

      Importante

      Substitua ProjectName no script abaixo pelo nome real do seu projeto. Para obter permissões mais granulares, como permitir a criação de regras de alerta apenas em um projeto específico, especifique o projeto no elemento Resource da política. Exemplo: acs:log:*:*:project/my-project.

      {
        "Statement": [
          {
            "Action": [
              "log:ListProject"
            ],
            "Effect": "Allow",
            "Resource": [
              "acs:log:*:*:*"
            ]
          },
          {
            "Action": [
              "log:ListLogStores",
              "log:GetLogStoreLogs",
              "log:GetIndex"
            ],
            "Effect": "Allow",
            "Resource": [
              "acs:log:*:*:project/Project name/*"
            ]
          }
        ],
        "Version": "1"
      }
    3. Anexe a política personalizada criada à função do RAM. Para mais informações, consulte Gerencie permissões de uma função do RAM.

    Próximos passos

    1. Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.

    2. Ao usar a autorização Custom Role, insira o ARN da função do RAM. Para mais informações, consulte Criar uma regra de alerta.

      Na aba Advanced Settings, defina Authorization method como Custom Role e insira o ARN na caixa de entrada Role ARN.

    Usar uma função personalizada (em várias contas da Alibaba Cloud)

    Para monitorar Logstores ou Metricstores em várias contas da Alibaba Cloud, atribua uma função personalizada ao Simple Log Service. Por exemplo, crie uma regra de alerta na Conta A para monitorar dados nos Logstores ou Metricstores da Conta B.

    Utilize a Conta B da Alibaba Cloud para executar as etapas a seguir:

    1. Criar uma função do RAM para um serviço confiável da Alibaba Cloud e selecione Simple Log Service como o serviço confiável.

    2. Modifique a política de confiança da função do RAM. Para mais informações, consulte Edite a política de confiança de uma função do RAM.

      Importante

      Substitua The ID of Alibaba Cloud account A pelo ID da Conta A. Encontre o ID da conta na central de contas.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "ID of Alibaba Cloud Account A@log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
    3. Crie uma política personalizada. Na aba JSON da página Create Policy, substitua o script existente no editor de código pelo seguinte documento de política. Para mais informações, consulte Usar o editor de scripts.

      Importante

      Substitua ProjectName pelo nome real do seu projeto. Para obter permissões mais granulares, como permitir a criação de regras de alerta apenas em um projeto específico, especifique o projeto no elemento Resource da política. Exemplo: acs:log:*:*:project/my-project.

      {
        "Statement": [
          {
            "Action": [
              "log:ListProject"
            ],
            "Effect": "Allow",
            "Resource": [
              "acs:log:*:*:*"
            ]
          },
          {
            "Action": [
              "log:ListLogStores",
              "log:GetLogStoreLogs",
              "log:GetIndex"
            ],
            "Effect": "Allow",
            "Resource": [
              "acs:log:*:*:project/Project name/*"
            ]
          }
        ],
        "Version": "1"
      }
    4. Anexe a política personalizada criada à função do RAM. Para mais informações, consulte Gerencie permissões de uma função do RAM.

    5. Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.

    Próximos passos

    1. Obtenha o ARN (Alibaba Cloud Resource Name) da função do RAM. Para mais informações, consulte Visualize uma função do RAM.

    2. Ao criar uma regra de alerta na Conta A da Alibaba Cloud, selecione Custom Role para autorização e insira o ARN da função do RAM da Conta B no campo Role ARN. Para mais informações, consulte Criar uma regra de alerta.

Etapa 2: Conceder permissões a um usuário do RAM

Após configure uma Built-in Role ou uma Custom Role, se um usuário do RAM precisar consultar um Metricstore ou Logstore, o proprietário da conta da Alibaba Cloud deverá anexar a seguinte política de permissões ao usuário para permitir a passagem de função. Para mais informações, consulte Gerencie permissões de um usuário do RAM.

{
     "Action": "ram:PassRole",
     "Effect": "Allow",
     "Resource": "acs:ram::ID of Alibaba Cloud Account:Role ARN"
 }