Todos os produtos
Search
Central de documentação

Simple Log Service:Controle granular com grupos de recursos

Última atualização: Jul 03, 2026

Você pode usar grupos de recursos com o Resource Access Management (RAM) para isolar recursos e gerenciar permissões de forma granular dentro de uma única conta Alibaba Cloud. Este tópico explica como o Log Service oferece suporte a grupos de recursos e mostra como conceder permissões no nível do grupo de recursos.

Nota

Autorização por grupo de recursos

Use grupos de recursos para agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, você pode criar um grupo de recursos para cada projeto e mover os recursos para o grupo correspondente. Isso centraliza o gerenciamento de recursos de cada projeto. Para mais informações, consulte O que é um grupo de recursos?.

Após agrupar seus recursos, você pode conceder permissões sobre um grupo de recursos específico a diferentes entidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe o gerenciamento da entidade aos recursos desse grupo. Para mais informações, consulte Agrupamento de recursos e autorização.

Esse método de autorização oferece os seguintes benefícios:

  • Permissões granulares: você pode conceder a cada identidade as permissões exatas necessárias para recursos específicos. Isso evita o gerenciamento misto de recursos de projetos diferentes em uma única conta.

  • Escalabilidade: ao adicionar novos recursos, basta adicioná-los ao grupo de recursos. A identidade RAM herda automaticamente as permissões dos novos recursos.

Conceder permissões no nível do grupo de recursos a um usuário RAM

Este tópico usa um RAM user como exemplo para descrever como conceder permissões sobre recursos do Log Service em um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e mova os recursos existentes para ele. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.

2. Conceder permissões no nível do grupo de recursos

Você pode conceder permissões no nível do grupo de recursos usando um dos métodos a seguir.

Console de gerenciamento de recursos

Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM. Para obter instruções detalhadas, consulte Conceder permissões com escopo de grupo de recursos a uma entidade RAM.

  • Faça login no Resource Management console.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.

  • Na aba Manage Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure a entidade e a política.

    • Principal: selecione um usuário RAM existente.

    • Policy: selecione uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política personalizada.

  • Clique em OK.

Console RAM

Você pode conceder permissões no nível do grupo de recursos a um usuário RAM no console RAM. Para obter instruções detalhadas, consulte Gerenciar permissões de um usuário RAM.

  • Faça login no RAM console com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.

  • No painel Add Permissions, configure os parâmetros a seguir.

    • Resource Scope: selecione Resource Group.

    • Principal: a entidade é definida automaticamente como o usuário RAM atual.

    • Policy: selecione uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política personalizada.

  • Clique em OK.

Tipos de recurso que oferecem suporte a grupos de recursos

A tabela a seguir lista os tipos de recurso do Log Service que oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

Log Service

log

project

Nota

Para tipos de recurso sem suporte, você pode enviar feedback no Resource Group Console.

image

Ações sem autorização no nível do grupo de recursos

As seguintes ações do Log Service não oferecem suporte a autorização no nível do grupo de recursos:

Ações

Descrição

log:AccessDashboardSharing

-

log:AnalyzeProductLog

-

log:BalancePartitions

-

log:BatchGetGlobalProject

-

log:BatchGetIndex

-

log:BatchGetStore

-

log:CallAiTools

Chama ferramentas de IA de observabilidade. Você pode usar a API de lista de ferramentas para recuperar a lista de capacidades suportadas atualmente, que são atualizadas continuamente.

log:CheckArmsAuthorization

-

log:CheckUserPermission

-

log:CreateAccount

-

log:CreateAgentInstanceConfig

-

log:CreateAnnotationDataSet

Cria um conjunto de dados.

log:CreateAnnotationLabel

Cria uma tabela de rótulos.

log:CreateApp

-

log:CreateCMSInnerExternalStore

-

log:CreateCluster

-

log:CreateDashboardSharing

-

log:CreateDataExpression

-

log:CreateEntityStore

-

log:CreateRecordingRule

-

log:CreateResourceRecord

-

log:CreateTicket

Cria um ticket para gerar um link de acesso sem senha para compartilhar a página de Consulta e Análise do Log Service ou um painel, ou para incorporá-los em um sistema de terceiros.

log:DeleteAccount

-

log:DeleteAgentInstanceConfig

-

log:DeleteCollectionPolicy

Exclui uma política de coleta para logs de produtos de nuvem.

log:DeleteDashboardSharing

-

log:DeleteEntityStore

-

log:DeleteRecordingRule

-

log:DeleteResource

-

log:DeleteResourceRecord

-

log:DescribeService

Chama GetSlsService para recuperar o status de ativação do Log Service. O endpoint do serviço deve ser China (Shanghai) ou Asia Pacific SE 1 (Singapore).

log:DisableWorker

-

log:EnableService

Ativa o Log Service. O endpoint do serviço deve ser China (Shanghai) ou Asia Pacific SE 1 (Singapore).

log:EnableWorker

-

log:GetAccount

-

log:GetAgentInstanceConfig

-

log:GetAnnotationLabel

Recupera uma tabela de rótulos específica pelo seu labelId.

log:GetApp

-

log:GetAsyncSQL

-

log:GetCMSInnerExternalStore

-

log:GetCluster

-

log:GetCollectionPolicy

Recupera uma política de coleta específica.

log:GetCursor

-

log:GetDataExpression

-

log:GetDiagnosis

-

log:GetEcsAliUid

-

log:GetEntityStore

-

log:GetGlobalProject

-

log:GetLogs

-

log:GetMLServiceResults

Recupera resultados de análise de modelos inteligentes no Log Service. Esses modelos analisam dados de logs, métricas e rastreamento para executar tarefas como Reconhecimento de Entidade Nomeada (NER), detecção de anomalias em séries temporais e análise de causa raiz para spans de alta latência.

log:GetPartitions

-

log:GetProductDataCollection

-

log:GetProjectInfo

-

log:GetRecordingRule

-

log:GetResource

-

log:GetResourceRecord

-

log:GetRoleFlags

-

log:GetShards

-

log:GetShardsInPartition

-

log:GetSlsService

-

log:GetWorkerFlags

-

log:GetWorkers

-

log:ListAccounts

-

log:ListAgentInstanceConfigs

-

log:ListAiTools

Recupera uma lista de ferramentas inteligentes da plataforma de observabilidade, incluindo capacidades de Copilot para diversas cargas de trabalho de observabilidade.

log:ListAnnotationData

Lista todos os dados de um conjunto de dados.

log:ListAnnotationDataSets

Recupera uma lista de conjuntos de dados.

log:ListAnnotationLabels

Recupera uma lista de tabelas de rótulos.

log:ListClusters

-

log:ListCollectionPolicies

Lista as políticas de coleta para logs de produtos de nuvem.

log:ListDashboardSharing

-

log:ListGlobalProjects

-

log:ListNextResourceRecords

-

log:ListProjects

-

log:ListResourceRecords

-

log:ListResources

-

log:ListTagResource

-

log:LockWorker

-

log:MovePartition

-

log:MoveShard

-

log:OpenSlsService

-

log:PutAccount

-

log:PutAnnotationData

Adiciona dados a um conjunto de dados.

log:PutLogs

-

log:PutOpenEvent

-

log:QueryPartition

-

log:QueryProject

-

log:QueryPrometheusMetrics

-

log:RefreshToken

Atualiza um token de acesso usando um ticket para acessar APIs do console.

log:RemoteWritePrometheus

-

log:SetGeneralDataAccessConfig

-

log:SetWorkerFlags

-

log:SubmitAsyncSQL

-

log:UnlockWorker

-

log:UpdateAccount

-

log:UpdateAgentInstanceConfig

-

log:UpdateApp

-

log:UpdateCluster

-

log:UpdateDashboardSharing

-

log:UpdateDataExpression

-

log:UpdateLogStoreInternalConfig

-

log:UpdateProjectOwner

-

log:UpdateProjectQuota

-

log:UpdateProjectV2

-

log:UpdateResource

-

log:UpdateResourceRecord

-

log:UpsertCollectionPolicy

Cria ou atualiza uma política de coleta para habilitar a coleta automatizada de logs de produtos de nuvem.

log:UpsertResourceRecord

-

log:VerifySignature

-

Se uma ação não oferecer suporte a autorização no nível do grupo de recursos, definir o escopo do recurso como resource group level não terá efeito. Para conceder essas permissões a um usuário RAM, crie uma política personalizada e defina o escopo do recurso como account level.

image.pngVeja a seguir dois exemplos de políticas personalizadas. Você pode modificá-las conforme suas necessidades.

  • Permite todas as operações somente leitura que não oferecem suporte a autorização no nível do grupo de recursos: todas as operações somente leitura que não oferecem suporte a autorização no nível do grupo de recursos estão listadas em Action.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "log:CallAiTools",
            "log:DescribeService",
            "log:GetAccount",
            "log:GetAgentInstanceConfig",
            "log:GetAnnotationLabel",
            "log:GetApp",
            "log:GetAsyncSQL",
            "log:GetCMSInnerExternalStore",
            "log:GetCluster",
            "log:GetCollectionPolicy",
            "log:GetCursor",
            "log:GetDataExpression",
            "log:GetDiagnosis",
            "log:GetEcsAliUid",
            "log:GetEntityStore",
            "log:GetGlobalProject",
            "log:GetLogs",
            "log:GetMLServiceResults",
            "log:GetPartitions",
            "log:GetProductDataCollection",
            "log:GetProjectInfo",
            "log:GetRecordingRule",
            "log:GetResource",
            "log:GetResourceRecord",
            "log:GetRoleFlags",
            "log:GetShards",
            "log:GetShardsInPartition",
            "log:GetSlsService",
            "log:GetWorkerFlags",
            "log:GetWorkers",
            "log:ListAccounts",
            "log:ListAgentInstanceConfigs",
            "log:ListAiTools",
            "log:ListAnnotationData",
            "log:ListAnnotationDataSets",
            "log:ListAnnotationLabels",
            "log:ListClusters",
            "log:ListCollectionPolicies",
            "log:ListDashboardSharing",
            "log:ListGlobalProjects",
            "log:ListNextResourceRecords",
            "log:ListProjects",
            "log:ListResourceRecords",
            "log:ListResources",
            "log:ListTagResource",
            "log:QueryPartition",
            "log:QueryProject",
            "log:QueryPrometheusMetrics"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permite todas as operações que não oferecem suporte a autorização no nível do grupo de recursos: o elemento Action lista todas as operações que não oferecem suporte a autorização no nível do grupo de recursos.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "log:AccessDashboardSharing",
            "log:AnalyzeProductLog",
            "log:BalancePartitions",
            "log:BatchGetGlobalProject",
            "log:BatchGetIndex",
            "log:BatchGetStore",
            "log:CallAiTools",
            "log:CheckArmsAuthorization",
            "log:CheckUserPermission",
            "log:CreateAccount",
            "log:CreateAgentInstanceConfig",
            "log:CreateAnnotationDataSet",
            "log:CreateAnnotationLabel",
            "log:CreateApp",
            "log:CreateCMSInnerExternalStore",
            "log:CreateCluster",
            "log:CreateDashboardSharing",
            "log:CreateDataExpression",
            "log:CreateEntityStore",
            "log:CreateRecordingRule",
            "log:CreateResourceRecord",
            "log:CreateTicket",
            "log:DeleteAccount",
            "log:DeleteAgentInstanceConfig",
            "log:DeleteCollectionPolicy",
            "log:DeleteDashboardSharing",
            "log:DeleteEntityStore",
            "log:DeleteRecordingRule",
            "log:DeleteResource",
            "log:DeleteResourceRecord",
            "log:DescribeService",
            "log:DisableWorker",
            "log:EnableService",
            "log:EnableWorker",
            "log:GetAccount",
            "log:GetAgentInstanceConfig",
            "log:GetAnnotationLabel",
            "log:GetApp",
            "log:GetAsyncSQL",
            "log:GetCMSInnerExternalStore",
            "log:GetCluster",
            "log:GetCollectionPolicy",
            "log:GetCursor",
            "log:GetDataExpression",
            "log:GetDiagnosis",
            "log:GetEcsAliUid",
            "log:GetEntityStore",
            "log:GetGlobalProject",
            "log:GetLogs",
            "log:GetMLServiceResults",
            "log:GetPartitions",
            "log:GetProductDataCollection",
            "log:GetProjectInfo",
            "log:GetRecordingRule",
            "log:GetResource",
            "log:GetResourceRecord",
            "log:GetRoleFlags",
            "log:GetShards",
            "log:GetShardsInPartition",
            "log:GetSlsService",
            "log:GetWorkerFlags",
            "log:GetWorkers",
            "log:ListAccounts",
            "log:ListAgentInstanceConfigs",
            "log:ListAiTools",
            "log:ListAnnotationData",
            "log:ListAnnotationDataSets",
            "log:ListAnnotationLabels",
            "log:ListClusters",
            "log:ListCollectionPolicies",
            "log:ListDashboardSharing",
            "log:ListGlobalProjects",
            "log:ListNextResourceRecords",
            "log:ListProjects",
            "log:ListResourceRecords",
            "log:ListResources",
            "log:ListTagResource",
            "log:LockWorker",
            "log:MovePartition",
            "log:MoveShard",
            "log:OpenSlsService",
            "log:PutAccount",
            "log:PutAnnotationData",
            "log:PutLogs",
            "log:PutOpenEvent",
            "log:QueryPartition",
            "log:QueryProject",
            "log:QueryPrometheusMetrics",
            "log:RefreshToken",
            "log:RemoteWritePrometheus",
            "log:SetGeneralDataAccessConfig",
            "log:SetWorkerFlags",
            "log:SubmitAsyncSQL",
            "log:UnlockWorker",
            "log:UpdateAccount",
            "log:UpdateAgentInstanceConfig",
            "log:UpdateApp",
            "log:UpdateCluster",
            "log:UpdateDashboardSharing",
            "log:UpdateDataExpression",
            "log:UpdateLogStoreInternalConfig",
            "log:UpdateProjectOwner",
            "log:UpdateProjectQuota",
            "log:UpdateProjectV2",
            "log:UpdateResource",
            "log:UpdateResourceRecord",
            "log:UpsertCollectionPolicy",
            "log:UpsertResourceRecord",
            "log:VerifySignature"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos da conta. Sempre siga o princípio do menor privilégio, concedendo apenas as permissões necessárias.

Perguntas frequentes

Localizar o grupo de recursos de um recurso

  • Método 1: clique no nome de um recurso para abrir sua página de detalhes, que exibe o grupo de recursos.

  • Método 2: faça login no Resource Management console e acesse Resource Center > Resource Search. À esquerda, selecione a conta proprietária do recurso (o padrão é current account). Use os filtros para localizar o recurso desejado e visualize seu grupo de recursos.

Visualizar recursos de um produto em um grupo de recursos

  • Método 1: faça login no Resource Management console e acesse Resource Center > Resource Search. À esquerda, na seção da conta proprietária dos recursos (o padrão é current account), clique no nome do grupo de recursos desejado. Em seguida, à direita, selecione o produto desejado na lista Select resource type para visualizar todos os seus recursos no grupo de recursos.

  • Método 2: faça login no Resource Management console e acesse Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product na parte superior para visualizar todos os seus recursos nesse grupo de recursos.

Alterar o grupo de recursos de vários recursos

Faça login no Resource Management console e acesse Resource Groups. Para o grupo de recursos desejado, clique em Manage Resources na coluna Actions. Use os filtros para encontrar os recursos, marque as caixas de seleção correspondentes, clique em Transfer Resource Group na parte inferior e siga as instruções na tela.