O Simple Log Service (SLS) usa a função vinculada ao serviço AliyunServiceRoleForSLSAudit para ler dados de recursos e ajustar configurações de coleta de logs em outros serviços da Alibaba Cloud. Este tópico descreve quando a função é criada, quais permissões ela concede e como gerenciá-la.
Cenários
Aplicações do SLS, como Log Audit Service e EBS Lens, coletam logs ao chamar operações da OpenAPI de outros serviços de nuvem. Para isso, o SLS assume a função AliyunServiceRoleForSLSAudit, que concede permissão para ler dados de recursos e modificar configurações de coleta de logs nesses serviços. Para mais informações, consulte Funções vinculadas ao serviço.
A função AliyunServiceRoleForSLSAudit
A função AliyunServiceRoleForSLSAudit é criada automaticamente ao ativar o Simple Log Service. Se você excluir a função, ela será recriada na próxima vez que ativar o SLS ou usar uma aplicação do SLS que a exija.
Nome da função: AliyunServiceRoleForSLSAudit
Política de acesso: AliyunServiceRolePolicyForSLSAudit
-
Detalhes da política:
{ "Version": "1", "Statement": [ { "Action": [ "resourcemanager:ListAccounts", "resourcemanager:GetAccount", "resourcemanager:GetResourceDirectory", "resourcemanager:GetFolder", "resourcemanager:ListFoldersForParent", "resourcemanager:ListAccountsForParent", "rds:DescribeRegions", "rds:DescribeSqlLogInstances", "rds:DescribeDBInstanceAttribute", "rds:ListTagResources", "rds:DisableSqlLogDistribution", "rds:EnableSqlLogDistribution", "rds:ModifySQLCollectorPolicy", "rds:DescribeSQLCollectorRetention", "polardb:DescribeRegions", "polardb:DescribeDBClusters", "polardb:DescribeSqlLogClusters", "polardb:ModifyDBClusterAuditLogCollector", "polardb:DescribeDBClusterAttribute", "polardb:DescribeSQLExplorerRetention", "kvstore:DescribeRegions", "kvstore:DescribeInstances", "kvstore:DescribeRedisLogConfig", "kvstore:ModifyAuditLogConfig", "kvstore:DescribeInstanceAttribute", "kvstore:DescribeEngineVersion", "kvstore:InitializeKvstorePermission", "drds:DescribeDrdsInstances", "drds:DescribeDrdsDBs", "drds:EnableSqlAuditExtraWrite", "drds:DisableSqlAuditExtraWrite", "drds:DescribeDrdsRegions", "drds:DescribeDrdsSqlAuditStatus", "slb:DescribeRegions", "slb:DescribeLoadBalancers", "slb:DescribeLoadBalancerAttribute", "slb:SetAccessLogsDownloadAttribute", "slb:DeleteAccessLogsDownloadAttribute", "slb:DescribeAccessLogsDownloadAttribute", "slb:ListTagResources", "alb:DescribeRegions", "alb:ListLoadBalancers", "alb:EnableLoadBalancerAccessLog", "alb:DisableLoadBalancerAccessLog", "alb:GetLoadBalancerAttribute", "cs:GetClustersByUid", "cs:GetClusters", "kms:DescribeKeyStores", "oss:GetBucketInfo", "oss:ListBuckets", "oss:GetBucketTagging", "oss:GetBucketWorm", "oss:GetBucketLifecycle", "oss:GetBucketReferer", "ecs:DescribeDisks", "ecs:DescribeSnapshots", "ecs:DescribeRegions", "ecs:DescribeInstances", "mse:GetGateway", "cen:ListTransitRouters", "cen:ListTransitRouterPeerAttachments", "cen:ListTransitRouterVbrAttachments", "vpc:DescribeVpcs", "vpc:GetNatGatewayAttribute", "vpc:DescribeNatGateways", "vpc:DescribeRegions", "hbase:DescribeInstance", "lindorm:GetLindormInstance" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "oos:StartExecution", "oos:ListExecutions" ], "Resource": [ "acs:oos:*:*:template/ACS-LOG-BulkyInstallLogtail", "acs:oos:*:*:execution/*" ], "Effect": "Allow" }, { "Action": [ "ecs:InvokeCommand", "ecs:DescribeInvocations", "ecs:DescribeInvocationResults", "ecs:DescribeCloudAssistantStatus" ], "Resource": [ "acs:ecs:*:*:instance/*", "acs:ecs:*:*:command/cmd-ACS-LOG-InstallLogtail-*" ], "Effect": "Allow" }, { "Action": [ "log:CreateProject", "log:GetProject", "log:ListProject", "log:ListLogStores", "log:GetLogStore", "log:GetLogStoreLogs", "log:PostLogStoreLogs", "log:BatchPostLogStoreLogs", "log:CreateIndex", "log:UpdateIndex", "log:CreateDashboard", "log:UpdateDashboard", "log:CreateLogStore", "log:CreateSavedSearch", "log:UpdateSavedSearch", "log:CreateJob", "log:UpdateJob", "log:ListShards", "log:GetCursorOrData", "log:GetConsumerGroupCheckPoint", "log:UpdateConsumerGroup", "log:ConsumerGroupHeartBeat", "log:ConsumerGroupUpdateCheckPoint", "log:ListConsumerGroup", "log:CreateConsumerGroup", "log:GetLogging", "log:CreateLogging", "log:UpdateLogging", "log:DeleteLogging", "log:PostProjectQuery", "log:GetProjectQuery", "log:PutProjectQuery", "log:DeleteProjectQuery", "log:GetMachineGroup", "log:ListMachineGroup" ], "Resource": [ "acs:log:*:*:project/*" ], "Effect": "Allow" }, { "Action": [ "log:GetApp", "log:UpdateApp", "log:CreateApp" ], "Resource": [ "acs:log:*:*:app/audit" ], "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "r-kvstore.aliyuncs.com", "logdelivery.alb.aliyuncs.com" ] } } }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "audit.log.aliyuncs.com" } } } ] }
Exclua a função
Se não precisar mais usar o Log Audit Service ou o EBS Lens, exclua a função AliyunServiceRoleForSLSAudit para remover as permissões concedidas ao SLS sobre outros serviços de nuvem.
Antes de excluir a função, interrompa todas as tarefas de coleta de logs nas aplicações do SLS que dependem dela, como Log Audit Service e EBS Lens. A exclusão da função durante tarefas de coleta ativas causa falhas nessas tarefas.
Para excluir a função, acesse o console do RAM, localize a função AliyunServiceRoleForSLSAudit e exclua-a. Caso precise usar a função novamente após a exclusão, ative o Simple Log Service ou abra uma aplicação do SLS que a exija. O SLS recriará a função automaticamente.
Conceda permissão a usuários do RAM para gerenciar a função
Por padrão, apenas o proprietário da conta da Alibaba Cloud pode criar ou excluir a função AliyunServiceRoleForSLSAudit. Para permitir que um usuário do RAM gerencie a função, anexe uma política que conceda as seguintes permissões:
Para permitir que um usuário do RAM crie a função, conceda
ram:CreateServiceLinkedRolepara o nome de serviçoaudit.log.aliyuncs.com.Para permitir que um usuário do RAM exclua a função, conceda
ram:DeleteServiceLinkedRolepara o nome de serviçoaudit.log.aliyuncs.com.
A política de exemplo a seguir concede a um usuário do RAM permissão para criar e excluir a função:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:CreateServiceLinkedRole",
"ram:DeleteServiceLinkedRole"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "audit.log.aliyuncs.com"
}
}
}
]
}