Todos os produtos
Search
Central de documentação

:Autorizar no console RAM

Última atualização: Jul 03, 2026

Para usar um usuário do Resource Access Management (RAM) no envio de logs de um Logstore do Simple Log Service para um bucket do Object Storage Service (OSS), na mesma conta Alibaba Cloud ou entre contas diferentes, conceda as permissões necessárias a esse usuário no console RAM. Este tópico descreve como autorizar no console RAM.

Importante

A versão antiga de envio de logs para o OSS foi descontinuada. Consulte a nova versão.

Usar um usuário RAM para criar uma tarefa de envio de dados para o OSS (recomendado)

Importante

Ao criar uma tarefa de envio de dados para o OSS, especifique apenas um bucket do OSS. Para enviar logs para buckets em duas contas Alibaba Cloud distintas, crie duas tarefas de envio separadas.

Enviar dados dentro da mesma conta Alibaba Cloud

O Logstore e o bucket do OSS pertencem à mesma conta Alibaba Cloud.

Procedimento

  1. Crie um usuário RAM chamado ram-user. Para mais informações, consulte Criar um usuário RAM.

  2. Conceda ao usuário ram-user permissões para ler dados do Logstore e enviá-los ao OSS.

    1. Crie uma política personalizada chamada ShipLogsToOSS. O código abaixo apresenta o documento da política. Para mais detalhes, consulte Criar uma política personalizada.

      Nota

      Substitua Project name e Logstore name no documento da política conforme o seu cenário de negócios.

      {
        "Version": "1",
        "Statement": [{
          "Effect": "Allow",
          "Action": [
            "log:GetLogStore",
            "log:GetIndex",
            "log:GetLogStoreHistogram",
            "log:GetLogStoreLogs"
          ],
          "Resource": [
            "acs:log:*:*:project/Project name/logstore/Logstore name",
            "acs:log:*:*:project/Project name/logstore/internal-diagnostic_log"
          ]
        },
          {
            "Effect": "Allow",
            "Action": [
              "log:CreateJob",
              "log:UpdateJob",
              "log:DeleteJob",
              "log:ListJobs",
              "log:GetJob"
            ],
            "Resource": "acs:log:*:*:project/Project name/job/*"
          },
          {
            "Effect": "Allow",
            "Action": [
              "log:ListLogStores",
              "log:ListDashboard",
              "log:ListSavedSearch"
            ],
            "Resource": "acs:log:*:*:project/Project name/*"
          },
          {
            "Effect": "Allow",
            "Action": [
              "ram:PassRole",
              "ram:GetRole",
              "ram:ListRoles"
            ],
            "Resource": "*"
          }
        ]
      }

Próximos passos

Faça login no console do Simple Log Service com o usuário RAM e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).

Enviar dados entre contas Alibaba Cloud

O Logstore e o bucket do OSS pertencem a contas Alibaba Cloud diferentes. O Logstore pertence à Conta A da Alibaba Cloud, enquanto o bucket do OSS pertence à Conta B.

Procedimento

  1. Modifique a política de confiança da função AliyunLogDefaultRole na Conta B da Alibaba Cloud para permitir que a Conta A grave dados no bucket do OSS da Conta B. Para mais informações, consulte Modificar a política de confiança da função AliyunLogDefaultRole.

  2. Crie um usuário RAM chamado ram-user-a para a Conta A da Alibaba Cloud. Para mais detalhes, consulte Criar um usuário RAM.

  3. Conceda ao usuário ram-user permissões para ler dados do Logstore e enviá-los ao OSS.

    1. Crie uma política personalizada denominada ShipLogsToOSS. O código a seguir exibe o documento da política. Substitua {ID of Alibaba Cloud Account B} de acordo com o seu cenário. Para mais informações, consulte Criar uma política personalizada.

      {
        "Version": "1",
        "Statement": [{
          "Effect": "Allow",
          "Action": [
            "log:GetLogStore",
            "log:GetIndex",
            "log:GetLogStoreHistogram",
            "log:GetLogStoreLogs"
          ],
          "Resource": [
            "acs:log:*:*:project/Project name/logstore/Logstore name",
            "acs:log:*:*:project/Project name/logstore/internal-diagnostic_log"
          ]
        },
          {
            "Effect": "Allow",
            "Action": [
              "log:CreateJob",
              "log:UpdateJob",
              "log:DeleteJob",
              "log:ListJobs",
              "log:GetJob"
            ],
            "Resource": "acs:log:*:*:project/Project name/job/*"
          },
          {
            "Effect": "Allow",
            "Action": [
              "log:ListLogStores",
              "log:ListDashboard",
              "log:ListSavedSearch"
            ],
            "Resource": "acs:log:*:*:project/Project name/*"
          },
          {
            "Effect": "Allow",
            "Action": [
              "ram:PassRole",
              "ram:GetRole",
              "ram:ListRoles"
            ],
            "Resource": "acs:ram::{ID of Alibaba Cloud Account B}:role/aliyunlogdefaultrole"
          }
        ]
      }
    2. Anexe a política ShipLogsToOSS ao usuário ram-user-a. Para mais informações, consulte Gerenciar permissões de usuários RAM.

Próximos passos

Faça login no console do Simple Log Service com o usuário RAM e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).

Usar uma conta Alibaba Cloud para criar uma tarefa de envio de dados para o OSS

Importante
  • Sua conta Alibaba Cloud tem permissões para gerenciar todos os recursos na nuvem. Para reduzir riscos de segurança, use usuários RAM.

  • Ao criar uma tarefa de envio para o OSS, especifique somente um bucket do OSS. Para enviar logs para buckets em duas contas Alibaba Cloud, crie duas tarefas de envio distintas.

Enviar dados dentro da mesma conta Alibaba Cloud

O Logstore e o bucket do OSS pertencem à mesma conta Alibaba Cloud.

Procedimento

Crie uma função RAM chamada AliyunLogDefaultRole. Para mais informações, consulte Autorização de Acesso a Recursos na Nuvem.

Próximos passos

Faça login no console do Simple Log Service com uma conta Alibaba Cloud e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).

Enviar dados entre contas Alibaba Cloud

O Logstore e o bucket do OSS pertencem a contas Alibaba Cloud diferentes. O Logstore pertence à Conta A da Alibaba Cloud, e o bucket do OSS pertence à Conta B.

Procedimento

  1. Crie uma função RAM chamada AliyunLogDefaultRole para a Conta B da Alibaba Cloud. Para mais informações, consulte Autorização de Acesso a Recursos na Nuvem.

  2. Modifique a política de confiança da função AliyunLogDefaultRole na Conta B da Alibaba Cloud para permitir que a Conta A grave dados no bucket do OSS da Conta B. Para mais detalhes, consulte Modificar a política de confiança da função AliyunLogDefaultRole.

Próximos passos

Faça login no console do Simple Log Service com uma conta Alibaba Cloud e crie uma tarefa de envio de dados para o OSS. Para mais informações, consulte Criar uma tarefa de envio para o OSS (legado).

Modificar a política de confiança da função AliyunLogDefaultRole

Para enviar logs de um Logstore do Simple Log Service da Conta A da Alibaba Cloud para um bucket do OSS da Conta B, modifique a política de confiança da função AliyunLogDefaultRole. Para mais informações, consulte AliyunLogDefaultRole. Procedimento:

  1. Acesse a página Autorização de Acesso a Recursos na Nuvem com a Conta B da Alibaba Cloud para criar a função AliyunLogDefaultRole.

  2. Acesse o console RAM com a Conta B da Alibaba Cloud.

  3. No painel de navegação à esquerda, escolha Identities > Roles.

  4. Na página Roles, localize a função AliyunLogDefaultRole e clique em no nome dela.

  5. Na aba Trust Policy, clique em Edit Trust Policy.

    Nota

    No editor de código, adicione {ID of Alibaba Cloud Account A}@log.aliyuncs.com ao elemento Service. Substitua {ID of Alibaba Cloud Account A} pelo ID da sua conta Alibaba Cloud. Visualize o ID da sua conta no console Account Center.

    {
    "Statement": [
     {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
         "Service": [
           "{ID of Alibaba Cloud Account A}@log.aliyuncs.com",
           "log.aliyuncs.com"
         ]
       }
     }
    ],
    "Version": "1"
    }