Para usar um usuário do Resource Access Management (RAM) no envio de logs de um Logstore do Simple Log Service para um bucket do Object Storage Service (OSS), na mesma conta Alibaba Cloud ou entre contas diferentes, conceda as permissões necessárias a esse usuário no console RAM. Este tópico descreve como autorizar no console RAM.
A versão antiga de envio de logs para o OSS foi descontinuada. Consulte a nova versão.
Usar um usuário RAM para criar uma tarefa de envio de dados para o OSS (recomendado)
Ao criar uma tarefa de envio de dados para o OSS, especifique apenas um bucket do OSS. Para enviar logs para buckets em duas contas Alibaba Cloud distintas, crie duas tarefas de envio separadas.
Enviar dados dentro da mesma conta Alibaba Cloud
O Logstore e o bucket do OSS pertencem à mesma conta Alibaba Cloud.
Procedimento
Crie um usuário RAM chamado
ram-user. Para mais informações, consulte Criar um usuário RAM.-
Conceda ao usuário
ram-userpermissões para ler dados do Logstore e enviá-los ao OSS.-
Crie uma política personalizada chamada
ShipLogsToOSS. O código abaixo apresenta o documento da política. Para mais detalhes, consulte Criar uma política personalizada.NotaSubstitua Project name e Logstore name no documento da política conforme o seu cenário de negócios.
{ "Version": "1", "Statement": [{ "Effect": "Allow", "Action": [ "log:GetLogStore", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs" ], "Resource": [ "acs:log:*:*:project/Project name/logstore/Logstore name", "acs:log:*:*:project/Project name/logstore/internal-diagnostic_log" ] }, { "Effect": "Allow", "Action": [ "log:CreateJob", "log:UpdateJob", "log:DeleteJob", "log:ListJobs", "log:GetJob" ], "Resource": "acs:log:*:*:project/Project name/job/*" }, { "Effect": "Allow", "Action": [ "log:ListLogStores", "log:ListDashboard", "log:ListSavedSearch" ], "Resource": "acs:log:*:*:project/Project name/*" }, { "Effect": "Allow", "Action": [ "ram:PassRole", "ram:GetRole", "ram:ListRoles" ], "Resource": "*" } ] }
-
Próximos passos
Faça login no console do Simple Log Service com o usuário RAM e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).
Enviar dados entre contas Alibaba Cloud
O Logstore e o bucket do OSS pertencem a contas Alibaba Cloud diferentes. O Logstore pertence à Conta A da Alibaba Cloud, enquanto o bucket do OSS pertence à Conta B.
Procedimento
Modifique a política de confiança da função AliyunLogDefaultRole na Conta B da Alibaba Cloud para permitir que a Conta A grave dados no bucket do OSS da Conta B. Para mais informações, consulte Modificar a política de confiança da função AliyunLogDefaultRole.
Crie um usuário RAM chamado
ram-user-apara a Conta A da Alibaba Cloud. Para mais detalhes, consulte Criar um usuário RAM.-
Conceda ao usuário
ram-userpermissões para ler dados do Logstore e enviá-los ao OSS.-
Crie uma política personalizada denominada
ShipLogsToOSS. O código a seguir exibe o documento da política. Substitua{ID of Alibaba Cloud Account B}de acordo com o seu cenário. Para mais informações, consulte Criar uma política personalizada.{ "Version": "1", "Statement": [{ "Effect": "Allow", "Action": [ "log:GetLogStore", "log:GetIndex", "log:GetLogStoreHistogram", "log:GetLogStoreLogs" ], "Resource": [ "acs:log:*:*:project/Project name/logstore/Logstore name", "acs:log:*:*:project/Project name/logstore/internal-diagnostic_log" ] }, { "Effect": "Allow", "Action": [ "log:CreateJob", "log:UpdateJob", "log:DeleteJob", "log:ListJobs", "log:GetJob" ], "Resource": "acs:log:*:*:project/Project name/job/*" }, { "Effect": "Allow", "Action": [ "log:ListLogStores", "log:ListDashboard", "log:ListSavedSearch" ], "Resource": "acs:log:*:*:project/Project name/*" }, { "Effect": "Allow", "Action": [ "ram:PassRole", "ram:GetRole", "ram:ListRoles" ], "Resource": "acs:ram::{ID of Alibaba Cloud Account B}:role/aliyunlogdefaultrole" } ] } Anexe a política
ShipLogsToOSSao usuárioram-user-a. Para mais informações, consulte Gerenciar permissões de usuários RAM.
-
Próximos passos
Faça login no console do Simple Log Service com o usuário RAM e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).
Usar uma conta Alibaba Cloud para criar uma tarefa de envio de dados para o OSS
Sua conta Alibaba Cloud tem permissões para gerenciar todos os recursos na nuvem. Para reduzir riscos de segurança, use usuários RAM.
Ao criar uma tarefa de envio para o OSS, especifique somente um bucket do OSS. Para enviar logs para buckets em duas contas Alibaba Cloud, crie duas tarefas de envio distintas.
Enviar dados dentro da mesma conta Alibaba Cloud
O Logstore e o bucket do OSS pertencem à mesma conta Alibaba Cloud.
Procedimento
Crie uma função RAM chamada AliyunLogDefaultRole. Para mais informações, consulte Autorização de Acesso a Recursos na Nuvem.
Próximos passos
Faça login no console do Simple Log Service com uma conta Alibaba Cloud e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).
Enviar dados entre contas Alibaba Cloud
O Logstore e o bucket do OSS pertencem a contas Alibaba Cloud diferentes. O Logstore pertence à Conta A da Alibaba Cloud, e o bucket do OSS pertence à Conta B.
Procedimento
Crie uma função RAM chamada AliyunLogDefaultRole para a Conta B da Alibaba Cloud. Para mais informações, consulte Autorização de Acesso a Recursos na Nuvem.
Modifique a política de confiança da função AliyunLogDefaultRole na Conta B da Alibaba Cloud para permitir que a Conta A grave dados no bucket do OSS da Conta B. Para mais detalhes, consulte Modificar a política de confiança da função AliyunLogDefaultRole.
Próximos passos
Faça login no console do Simple Log Service com uma conta Alibaba Cloud e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).
Modificar a política de confiança da função AliyunLogDefaultRole
Para enviar logs de um Logstore do Simple Log Service da Conta A da Alibaba Cloud para um bucket do OSS da Conta B, modifique a política de confiança da função AliyunLogDefaultRole. Para mais informações, consulte AliyunLogDefaultRole. Procedimento:
Acesse a página Autorização de Acesso a Recursos na Nuvem com a Conta B da Alibaba Cloud para criar a função AliyunLogDefaultRole.
Acesse o console RAM com a Conta B da Alibaba Cloud.
No painel de navegação à esquerda, escolha Identities > Roles.
Na página Roles, localize a função
AliyunLogDefaultRolee clique em no nome dela.-
Na aba Trust Policy, clique em Edit Trust Policy.
NotaNo editor de código, adicione
{ID of Alibaba Cloud Account A}@log.aliyuncs.comao elementoService. Substitua{ID of Alibaba Cloud Account A}pelo ID da sua conta Alibaba Cloud. Visualize o ID da sua conta no console Account Center.{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "{ID of Alibaba Cloud Account A}@log.aliyuncs.com", "log.aliyuncs.com" ] } } ], "Version": "1" }