Todos os produtos
Search
Central de documentação

Simple Log Service:Configure o assistente de permissões

Última atualização: Aug 27, 2026

O assistente de permissões simplifica a configuração de políticas do RAM para recursos do SLS.

Procedimento

  1. Faça login no console do Simple Log Service.

  2. Na seção Projects, clique em no projeto desejado.

    image

  3. No painel de navegação à esquerda, escolha Other > Permission Assistant.

  4. Na página Permission Assistant, configure os parâmetros a seguir e clique em Next.

    Os modos disponíveis são Common Project e APP.

    • Common Project

      O modo Common Project abrange todos os módulos funcionais do SLS.

      Parâmetro

      Descrição

      Select Scenario

      Selecione um cenário predefinido ou personalize os módulos.

      Cada módulo oferece permissões de gerenciamento e somente leitura.

      Importante

      Dependências entre módulos:

      • As permissões de projeto (somente leitura ou gerenciamento) são obrigatórias para que as permissões de outros módulos tenham efeito.

      • Selecionar Data Ingestion seleciona automaticamente o módulo Logstore.

      • Visualization depende de Data Query.

      • Alerting, Subscription e Data Ingestion (Cloud Product Integration) dependem de Visualization. Alerting e Subscription concedem automaticamente permissões de gerenciamento para Visualization.

      Resources

      Configure os recursos aos quais as permissões se aplicam. Use um asterisco (*) como caractere curinga para nomes de projetos e Logstores. Exemplos:

      • Acesso total a todos os recursos do SLS:

        "Action": "log:*",
        "Resource": "*",
      • Acesso limitado ao projeto project01:

        • acs:log:*:*:project/project01
        • acs:log:*:*:project/project01/*
      • Acesso limitado a logstore01 em project01:

        • acs:log:*:*:project/project01/logstore/logstore01
        • acs:log:*:*:project/project01/logstore/logstore01/*

      Condition

      Opcionalmente, adicione condições para restringir o acesso. Consulte Policy elements.

    • APP

      O modo APP abrange aplicativos como Cost Manager, Log Audit Service e K8s Event Center.

      Parâmetro

      Descrição

      Applications

      Selecione os aplicativos e defina suas permissões como Allow ou Deny.

      Select Scenario

      Ao definir a permissão de um aplicativo como Allow, os módulos necessários são selecionados automaticamente. É possível personalizar essa seleção.

      Cada módulo oferece permissões de gerenciamento e somente leitura.

      Importante

      Dependências entre módulos:

      • As permissões de projeto (somente leitura ou gerenciamento) são obrigatórias para que as permissões de outros módulos tenham efeito.

      • Selecionar Data Ingestion seleciona automaticamente o módulo Logstore.

      • Visualization depende de Data Query.

      • Alerting, Subscription e Data Ingestion (Cloud Product Integration) dependem de Visualization. Alerting e Subscription concedem automaticamente permissões de gerenciamento para Visualization.

      Resources

      Os recursos são selecionados automaticamente com base no APP escolhido e não podem ser modificados.

      Condition

      Opcionalmente, adicione condições para restringir o acesso. Consulte Policy elements.

  5. Visualize a política de acesso e edite-a conforme necessário. A tabela a seguir descreve as ações disponíveis. Clique em Next ao concluir.

    Ações

    Descrição

    Format

    Formata código JSON editado manualmente.

    Compress

    Remove espaços extras e quebras de linha para reduzir o tamanho da política. As políticas possuem um limite de caracteres.

    Reset

    Descarta todas as edições manuais e restaura a política para seu estado gerado originalmente.

    Copy to clipboard

    Copia a política para a área de transferência.

    Add to custom template

    Salva a política como um modelo personalizado para reutilização.

    Nota

    O modelo fica armazenado no armazenamento local do navegador e não pode ser acessado por outros navegadores.

  6. Crie uma política personalizada.

    1. Faça login no console do RAM usando sua conta Alibaba Cloud ou um usuário do RAM com direitos administrativos.

    2. No painel de navegação à esquerda, escolha Permissions > Policies.

    3. Na página Policies, clique em Create Policy.

    4. Na página Create Policy, clique em na aba JSON, substitua o conteúdo existente pela política da Etapa 5 e clique em OK.

    5. Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.

  7. Anexe a política personalizada da Etapa 6 a um usuário do RAM ou a uma função do RAM. Grant permissions to a RAM user e Manage the permissions of a RAM role.

    O principal poderá então acessar os recursos de acordo com a política anexada.

Permissões mínimas para ingestão de dados via SDK

Ao escrever e ler logs por meio de um SDK do Simple Log Service, garanta que a política final siga o princípio do menor privilégio e contenha as seis ações a seguir, independentemente de você gerar a política no Permission Assistant ou escrevê-la manualmente. Se você conceder apenas log:PostLogStoreLogs e log:GetLogStoreLogs, as chamadas de API retornarão um erro de permissão 401, pois log:ListProject é a permissão pré-requisito para acessar o Simple Log Service.

Ação

Descrição

log:ListProject

Lista projetos. Esta é a permissão pré-requisito para acessar o Simple Log Service.

log:GetProject

Consulta os detalhes de um projeto.

log:ListLogStores

Lista LogStores.

log:PostLogStoreLogs

Escreve logs.

log:GetCursorOrData

Obtém um cursor e lê dados de log.

log:GetLogStoreLogs

Consulta logs.

Exemplo de política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "log:ListProject",
        "log:GetProject",
        "log:ListLogStores",
        "log:PostLogStoreLogs",
        "log:GetCursorOrData",
        "log:GetLogStoreLogs"
      ],
      "Resource": "acs:log:*:*:project/*"
    }
  ]
}

No exemplo de política, Resource está definido como acs:log:*:*:project/*, o que abrange todos os projetos na conta Alibaba Cloud atual. Para restringir o escopo da permissão, substitua esse valor por um projeto ou LogStore específico usando a mesma notação do parâmetro Resources apresentado anteriormente neste procedimento.

Operações relacionadas

  • Aplicação de um modelo de política comum

    A aba Permission Assistant fornece modelos de política comuns. Selecione um modelo que atenda às suas necessidades.

  • Aplicação de um modelo de política personalizado

    Na aba Permission Assistant, salve uma política personalizada como modelo para reutilização.

    Nota

    Modelos personalizados ficam armazenados no armazenamento local do navegador e não podem ser acessados por outros navegadores.