O Simple Log Service permite usar políticas do Resource Access Management (RAM) para autorizar usuários RAM, autorizar funções RAM, autenticar com base em tags e autorizar acesso entre serviços. Este tópico descreve os elementos de política definidos pelo Simple Log Service, como Action e Resource. Configure políticas para implementar controle de acesso refinado.
Elementos de política
Para obter mais informações sobre conceitos e sintaxe de políticas, consulte Elementos de política de permissão.
Elemento | Descrição |
Effect | Define se a instrução da política permite ou nega acesso. Valores válidos:
|
Action/NotAction | Operação executada em um recurso específico. Especifique Action ou NotAction em uma instrução de política:
|
Resource | Objeto ou objetos específicos aos quais a política se aplica. |
Condition | Condições sob as quais a autorização entra em vigor. |
Principal | Entidade com acesso permitido ou negado a um recurso. Este elemento aplica-se apenas a políticas baseadas em recursos, como a política de confiança de uma função RAM. |
Procedimento
-
Crie um administrador de conta.
Uma conta Alibaba Cloud possui permissões totais de gerenciamento sobre os recursos internos. Não é possível impor restrições, como limites de endereços IP de origem e períodos de acesso, usando uma conta Alibaba Cloud. Se vários usuários compartilharem essa conta, não será possível identificar um usuário específico nos logs de auditoria. Caso a conta seja comprometida, riscos de segurança podem surgir. Recomendamos não utilizar uma conta Alibaba Cloud para operações diárias de O&M.
Use uma conta Alibaba Cloud para criar um usuário RAM no RAM e anexe a política AdministratorAccess a esse usuário. Em seguida, utilize o usuário RAM como administrador da conta para gerenciar todos os recursos de nuvem pertencentes à conta Alibaba Cloud. Com o administrador da conta, crie múltiplos usuários RAM para controle de acesso.
-
Crie uma política personalizada.
O RAM oferece dois tipos de políticas: políticas do sistema e políticas personalizadas. A Alibaba Cloud cria e atualiza as políticas do sistema. Você pode usá-las, mas não pode modificá-las. Se as políticas do sistema não atenderem às suas necessidades, crie uma política personalizada para implementar controle de acesso refinado.
-
Crie um usuário RAM ou uma função RAM e conceda as permissões necessárias.
-
Crie um usuário RAM e conceda permissões ao usuário.
Crie usuários RAM e conceda a eles permissões para acessar diferentes recursos.
Se vários usuários na sua empresa precisarem acessar recursos, use o RAM para atribuir permissões seguindo o princípio do menor privilégio. Isso evita que os usuários compartilhem nome de usuário e senha ou par de AccessKey de uma conta Alibaba Cloud, reduzindo riscos de segurança.
-
Crie um grupo de usuários RAM e conceda permissões ao grupo.
Grupos de usuários RAM são identidades físicas. Crie grupos de usuários RAM para classificar usuários e conceder permissões àqueles com as mesmas responsabilidades. Essa prática simplifica o gerenciamento de usuários RAM e de suas permissões.
-
Crie uma função RAM e anexe as políticas necessárias à função.
Uma função RAM é uma identidade virtual à qual políticas podem ser anexadas. Ela não possui credenciais de identidade permanentes, como senha de login ou par de AccessKey. Uma função RAM só pode ser usada após ser assumida por uma entidade confiável. Depois que uma entidade confiável assume a função RAM, ela obtém um token do Security Token Service (STS). Com esse token STS, a entidade acessa recursos da Alibaba Cloud como a função RAM. Para mais detalhes sobre como usar uma função RAM, consulte Assumir uma função RAM.
-
Action
O elemento Action segue o formato log:${API name}. ${API name} especifica o nome de uma operação da API do Simple Log Service. Para mais informações sobre as operações de API fornecidas pelo Simple Log Service, consulte Lista de operações por função.
Ao criar uma política, separe múltiplas ações com vírgulas (,). Use asteriscos (*) como caracteres curinga. Exemplo: log:Create*. Create* especifica um nome de operação de API que começa com Create, como CreateProduct, CreateThingModel e CreateProductTopic.
Para conceder permissões na operação GetCursor ou GetCursorTime, especifique log:GetCursorOrData no elemento Action ao criar a política.
Resource
Os recursos no Simple Log Service seguem uma organização hierárquica. Projects são os recursos raiz. Logstores, configurações do Logtail e grupos de máquinas são sub-recursos paralelos dos projects. Tarefas de envio de logs e grupos de consumidores são sub-recursos dos Logstores.
Tipo de recurso | ARN |
Project |
|
| |
Project:Logstore |
|
| |
Project:Logstore:Shipper |
|
| |
Project:Config |
|
| |
Project:MachineGroup |
|
| |
Project:ConsumerGroup |
|
| |
Project:SavedSearch |
|
| |
Project:Dashboard |
|
| |
Project:Alarm |
|
| |
Todos os tipos de recursos |
|
|
Parâmetros
|
Parâmetro |
Descrição |
|
|
Nome de uma região. |
|
|
ID de uma conta Alibaba Cloud. |
|
|
Nome de um project. |
|
|
Nome de um Logstore. |
|
|
Nome de uma configuração do Logtail. |
|
|
Nome de um grupo de máquinas. |
|
|
Nome de uma tarefa de envio de logs. |
|
|
Nome de um grupo de consumidores. |
|
|
Nome de uma pesquisa salva. |
|
|
Nome de um painel. |
|
|
Nome de uma regra de alerta. |