Você pode usar grupos de recursos com o Resource Access Management (RAM) para isolar recursos e gerenciar permissões de forma granular dentro de uma única conta Alibaba Cloud. Este tópico explica como o Log Service oferece suporte a grupos de recursos e mostra como conceder permissões no nível do grupo de recursos.
-
A autorização no nível do grupo de recursos se aplica apenas aos tipos de recurso que oferecem suporte a grupos de recursos e às operações que permitem autorização no nível do grupo de recursos.
-
Para tipos de recurso que não oferecem suporte a grupos de recursos, as permissões concedidas no escopo do grupo de recursos não têm efeito. Ao selecionar o escopo do recurso, escolha Account-level para conceder permissões no nível da conta. Para mais informações, consulte Operações que não oferecem suporte a autorização no nível do grupo de recursos.
Autorização por grupo de recursos
Use grupos de recursos para agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, você pode criar um grupo de recursos para cada projeto e mover os recursos para o grupo correspondente. Isso centraliza o gerenciamento de recursos de cada projeto. Para mais informações, consulte O que é um grupo de recursos?.
Após agrupar seus recursos, você pode conceder permissões sobre um grupo de recursos específico a diferentes entidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe o gerenciamento da entidade aos recursos desse grupo. Para mais informações, consulte Agrupamento de recursos e autorização.
Esse método de autorização oferece os seguintes benefícios:
-
Permissões granulares: você pode conceder a cada identidade as permissões exatas necessárias para recursos específicos. Isso evita o gerenciamento misto de recursos de projetos diferentes em uma única conta.
-
Escalabilidade: ao adicionar novos recursos, basta adicioná-los ao grupo de recursos. A identidade RAM herda automaticamente as permissões dos novos recursos.
Conceder permissões no nível do grupo de recursos a um usuário RAM
Este tópico usa um RAM user como exemplo para descrever como conceder permissões sobre recursos do Log Service em um grupo de recursos específico.
1. Pré-requisitos
-
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
-
Crie um resource group e mova os recursos existentes para ele. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Você pode conceder permissões no nível do grupo de recursos usando um dos métodos a seguir.
Console de gerenciamento de recursos
Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM. Para obter instruções detalhadas, consulte Conceder permissões com escopo de grupo de recursos a uma entidade RAM.
-
Faça login no Resource Management console.
-
Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.
-
Na aba Manage Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure a entidade e a política.
-
Principal: selecione um usuário RAM existente.
-
Policy: selecione uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política personalizada.
-
-
Clique em OK.
Console RAM
Você pode conceder permissões no nível do grupo de recursos a um usuário RAM no console RAM. Para obter instruções detalhadas, consulte Gerenciar permissões de um usuário RAM.
-
Faça login no RAM console com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.
-
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.
-
No painel Add Permissions, configure os parâmetros a seguir.
-
Resource Scope: selecione Resource Group.
-
Principal: a entidade é definida automaticamente como o usuário RAM atual.
-
Policy: selecione uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política personalizada.
-
-
Clique em OK.
Tipos de recurso que oferecem suporte a grupos de recursos
A tabela a seguir lista os tipos de recurso do Log Service que oferecem suporte a grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
Log Service |
log |
project |
Para tipos de recurso sem suporte, você pode enviar feedback no Resource Group Console.

Ações sem autorização no nível do grupo de recursos
As seguintes ações do Log Service não oferecem suporte a autorização no nível do grupo de recursos:
|
Ações |
Descrição |
|
log:AccessDashboardSharing |
- |
|
log:AnalyzeProductLog |
- |
|
log:BalancePartitions |
- |
|
log:BatchGetGlobalProject |
- |
|
log:BatchGetIndex |
- |
|
log:BatchGetStore |
- |
|
log:CallAiTools |
Chama ferramentas de IA de observabilidade. Você pode usar a API de lista de ferramentas para recuperar a lista de capacidades suportadas atualmente, que são atualizadas continuamente. |
|
log:CheckArmsAuthorization |
- |
|
log:CheckUserPermission |
- |
|
log:CreateAccount |
- |
|
log:CreateAgentInstanceConfig |
- |
|
log:CreateAnnotationDataSet |
Cria um conjunto de dados. |
|
log:CreateAnnotationLabel |
Cria uma tabela de rótulos. |
|
log:CreateApp |
- |
|
log:CreateCMSInnerExternalStore |
- |
|
log:CreateCluster |
- |
|
log:CreateDashboardSharing |
- |
|
log:CreateDataExpression |
- |
|
log:CreateEntityStore |
- |
|
log:CreateRecordingRule |
- |
|
log:CreateResourceRecord |
- |
|
log:CreateTicket |
Cria um ticket para gerar um link de acesso sem senha para compartilhar a página de Consulta e Análise do Log Service ou um painel, ou para incorporá-los em um sistema de terceiros. |
|
log:DeleteAccount |
- |
|
log:DeleteAgentInstanceConfig |
- |
|
log:DeleteCollectionPolicy |
Exclui uma política de coleta para logs de produtos de nuvem. |
|
log:DeleteDashboardSharing |
- |
|
log:DeleteEntityStore |
- |
|
log:DeleteRecordingRule |
- |
|
log:DeleteResource |
- |
|
log:DeleteResourceRecord |
- |
|
log:DescribeService |
Chama GetSlsService para recuperar o status de ativação do Log Service. O endpoint do serviço deve ser China (Shanghai) ou Asia Pacific SE 1 (Singapore). |
|
log:DisableWorker |
- |
|
log:EnableService |
Ativa o Log Service. O endpoint do serviço deve ser China (Shanghai) ou Asia Pacific SE 1 (Singapore). |
|
log:EnableWorker |
- |
|
log:GetAccount |
- |
|
log:GetAgentInstanceConfig |
- |
|
log:GetAnnotationLabel |
Recupera uma tabela de rótulos específica pelo seu labelId. |
|
log:GetApp |
- |
|
log:GetAsyncSQL |
- |
|
log:GetCMSInnerExternalStore |
- |
|
log:GetCluster |
- |
|
log:GetCollectionPolicy |
Recupera uma política de coleta específica. |
|
log:GetCursor |
- |
|
log:GetDataExpression |
- |
|
log:GetDiagnosis |
- |
|
log:GetEcsAliUid |
- |
|
log:GetEntityStore |
- |
|
log:GetGlobalProject |
- |
|
log:GetLogs |
- |
|
log:GetMLServiceResults |
Recupera resultados de análise de modelos inteligentes no Log Service. Esses modelos analisam dados de logs, métricas e rastreamento para executar tarefas como Reconhecimento de Entidade Nomeada (NER), detecção de anomalias em séries temporais e análise de causa raiz para spans de alta latência. |
|
log:GetPartitions |
- |
|
log:GetProductDataCollection |
- |
|
log:GetProjectInfo |
- |
|
log:GetRecordingRule |
- |
|
log:GetResource |
- |
|
log:GetResourceRecord |
- |
|
log:GetRoleFlags |
- |
|
log:GetShards |
- |
|
log:GetShardsInPartition |
- |
|
log:GetSlsService |
- |
|
log:GetWorkerFlags |
- |
|
log:GetWorkers |
- |
|
log:ListAccounts |
- |
|
log:ListAgentInstanceConfigs |
- |
|
log:ListAiTools |
Recupera uma lista de ferramentas inteligentes da plataforma de observabilidade, incluindo capacidades de Copilot para diversas cargas de trabalho de observabilidade. |
|
log:ListAnnotationData |
Lista todos os dados de um conjunto de dados. |
|
log:ListAnnotationDataSets |
Recupera uma lista de conjuntos de dados. |
|
log:ListAnnotationLabels |
Recupera uma lista de tabelas de rótulos. |
|
log:ListClusters |
- |
|
log:ListCollectionPolicies |
Lista as políticas de coleta para logs de produtos de nuvem. |
|
log:ListDashboardSharing |
- |
|
log:ListGlobalProjects |
- |
|
log:ListNextResourceRecords |
- |
|
log:ListProjects |
- |
|
log:ListResourceRecords |
- |
|
log:ListResources |
- |
|
log:ListTagResource |
- |
|
log:LockWorker |
- |
|
log:MovePartition |
- |
|
log:MoveShard |
- |
|
log:OpenSlsService |
- |
|
log:PutAccount |
- |
|
log:PutAnnotationData |
Adiciona dados a um conjunto de dados. |
|
log:PutLogs |
- |
|
log:PutOpenEvent |
- |
|
log:QueryPartition |
- |
|
log:QueryProject |
- |
|
log:QueryPrometheusMetrics |
- |
|
log:RefreshToken |
Atualiza um token de acesso usando um ticket para acessar APIs do console. |
|
log:RemoteWritePrometheus |
- |
|
log:SetGeneralDataAccessConfig |
- |
|
log:SetWorkerFlags |
- |
|
log:SubmitAsyncSQL |
- |
|
log:UnlockWorker |
- |
|
log:UpdateAccount |
- |
|
log:UpdateAgentInstanceConfig |
- |
|
log:UpdateApp |
- |
|
log:UpdateCluster |
- |
|
log:UpdateDashboardSharing |
- |
|
log:UpdateDataExpression |
- |
|
log:UpdateLogStoreInternalConfig |
- |
|
log:UpdateProjectOwner |
- |
|
log:UpdateProjectQuota |
- |
|
log:UpdateProjectV2 |
- |
|
log:UpdateResource |
- |
|
log:UpdateResourceRecord |
- |
|
log:UpsertCollectionPolicy |
|
|
log:UpsertResourceRecord |
- |
|
log:VerifySignature |
- |
Se uma ação não oferecer suporte a autorização no nível do grupo de recursos, definir o escopo do recurso como resource group level não terá efeito. Para conceder essas permissões a um usuário RAM, crie uma política personalizada e defina o escopo do recurso como account level.
Veja a seguir dois exemplos de políticas personalizadas. Você pode modificá-las conforme suas necessidades.
-
Permite todas as operações somente leitura que não oferecem suporte a autorização no nível do grupo de recursos: todas as operações somente leitura que não oferecem suporte a autorização no nível do grupo de recursos estão listadas em
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "log:CallAiTools", "log:DescribeService", "log:GetAccount", "log:GetAgentInstanceConfig", "log:GetAnnotationLabel", "log:GetApp", "log:GetAsyncSQL", "log:GetCMSInnerExternalStore", "log:GetCluster", "log:GetCollectionPolicy", "log:GetCursor", "log:GetDataExpression", "log:GetDiagnosis", "log:GetEcsAliUid", "log:GetEntityStore", "log:GetGlobalProject", "log:GetLogs", "log:GetMLServiceResults", "log:GetPartitions", "log:GetProductDataCollection", "log:GetProjectInfo", "log:GetRecordingRule", "log:GetResource", "log:GetResourceRecord", "log:GetRoleFlags", "log:GetShards", "log:GetShardsInPartition", "log:GetSlsService", "log:GetWorkerFlags", "log:GetWorkers", "log:ListAccounts", "log:ListAgentInstanceConfigs", "log:ListAiTools", "log:ListAnnotationData", "log:ListAnnotationDataSets", "log:ListAnnotationLabels", "log:ListClusters", "log:ListCollectionPolicies", "log:ListDashboardSharing", "log:ListGlobalProjects", "log:ListNextResourceRecords", "log:ListProjects", "log:ListResourceRecords", "log:ListResources", "log:ListTagResource", "log:QueryPartition", "log:QueryProject", "log:QueryPrometheusMetrics" ], "Resource": "*" } ] } -
Permite todas as operações que não oferecem suporte a autorização no nível do grupo de recursos: o elemento
Actionlista todas as operações que não oferecem suporte a autorização no nível do grupo de recursos.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "log:AccessDashboardSharing", "log:AnalyzeProductLog", "log:BalancePartitions", "log:BatchGetGlobalProject", "log:BatchGetIndex", "log:BatchGetStore", "log:CallAiTools", "log:CheckArmsAuthorization", "log:CheckUserPermission", "log:CreateAccount", "log:CreateAgentInstanceConfig", "log:CreateAnnotationDataSet", "log:CreateAnnotationLabel", "log:CreateApp", "log:CreateCMSInnerExternalStore", "log:CreateCluster", "log:CreateDashboardSharing", "log:CreateDataExpression", "log:CreateEntityStore", "log:CreateRecordingRule", "log:CreateResourceRecord", "log:CreateTicket", "log:DeleteAccount", "log:DeleteAgentInstanceConfig", "log:DeleteCollectionPolicy", "log:DeleteDashboardSharing", "log:DeleteEntityStore", "log:DeleteRecordingRule", "log:DeleteResource", "log:DeleteResourceRecord", "log:DescribeService", "log:DisableWorker", "log:EnableService", "log:EnableWorker", "log:GetAccount", "log:GetAgentInstanceConfig", "log:GetAnnotationLabel", "log:GetApp", "log:GetAsyncSQL", "log:GetCMSInnerExternalStore", "log:GetCluster", "log:GetCollectionPolicy", "log:GetCursor", "log:GetDataExpression", "log:GetDiagnosis", "log:GetEcsAliUid", "log:GetEntityStore", "log:GetGlobalProject", "log:GetLogs", "log:GetMLServiceResults", "log:GetPartitions", "log:GetProductDataCollection", "log:GetProjectInfo", "log:GetRecordingRule", "log:GetResource", "log:GetResourceRecord", "log:GetRoleFlags", "log:GetShards", "log:GetShardsInPartition", "log:GetSlsService", "log:GetWorkerFlags", "log:GetWorkers", "log:ListAccounts", "log:ListAgentInstanceConfigs", "log:ListAiTools", "log:ListAnnotationData", "log:ListAnnotationDataSets", "log:ListAnnotationLabels", "log:ListClusters", "log:ListCollectionPolicies", "log:ListDashboardSharing", "log:ListGlobalProjects", "log:ListNextResourceRecords", "log:ListProjects", "log:ListResourceRecords", "log:ListResources", "log:ListTagResource", "log:LockWorker", "log:MovePartition", "log:MoveShard", "log:OpenSlsService", "log:PutAccount", "log:PutAnnotationData", "log:PutLogs", "log:PutOpenEvent", "log:QueryPartition", "log:QueryProject", "log:QueryPrometheusMetrics", "log:RefreshToken", "log:RemoteWritePrometheus", "log:SetGeneralDataAccessConfig", "log:SetWorkerFlags", "log:SubmitAsyncSQL", "log:UnlockWorker", "log:UpdateAccount", "log:UpdateAgentInstanceConfig", "log:UpdateApp", "log:UpdateCluster", "log:UpdateDashboardSharing", "log:UpdateDataExpression", "log:UpdateLogStoreInternalConfig", "log:UpdateProjectOwner", "log:UpdateProjectQuota", "log:UpdateProjectV2", "log:UpdateResource", "log:UpdateResourceRecord", "log:UpsertCollectionPolicy", "log:UpsertResourceRecord", "log:VerifySignature" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos da conta. Sempre siga o princípio do menor privilégio, concedendo apenas as permissões necessárias.
Perguntas frequentes
Localizar o grupo de recursos de um recurso
-
Método 1: clique no nome de um recurso para abrir sua página de detalhes, que exibe o grupo de recursos.
-
Método 2: faça login no Resource Management console e acesse . À esquerda, selecione a conta proprietária do recurso (o padrão é current account). Use os filtros para localizar o recurso desejado e visualize seu grupo de recursos.
Visualizar recursos de um produto em um grupo de recursos
-
Método 1: faça login no Resource Management console e acesse . À esquerda, na seção da conta proprietária dos recursos (o padrão é current account), clique no nome do grupo de recursos desejado. Em seguida, à direita, selecione o produto desejado na lista Select resource type para visualizar todos os seus recursos no grupo de recursos.
-
Método 2: faça login no Resource Management console e acesse . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product na parte superior para visualizar todos os seus recursos nesse grupo de recursos.
Alterar o grupo de recursos de vários recursos
Faça login no Resource Management console e acesse . Para o grupo de recursos desejado, clique em Manage Resources na coluna Actions. Use os filtros para encontrar os recursos, marque as caixas de seleção correspondentes, clique em Transfer Resource Group na parte inferior e siga as instruções na tela.