Uma tarefa de Scheduled SQL exige três camadas de permissão para ser executada: permissões de gerenciamento para controlar o ciclo de vida da tarefa, permissões de análise SQL para consultar o Logstore ou Metricstore de origem e permissões de gravação de dados para salvar os resultados no destino.
Permissões de gerenciamento de uma tarefa de Scheduled SQL
As permissões de gerenciamento controlam quem pode criar, modificar, excluir e visualizar uma tarefa de Scheduled SQL.
Use um usuário RAM em vez de uma conta Alibaba Cloud para gerenciar tarefas de Scheduled SQL. Limitar o acesso pelo RAM reduz o impacto caso credenciais sejam comprometidas.
Conta Alibaba Cloud: uma conta Alibaba Cloud possui permissões completas de gerenciamento no Simple Log Service por meio da política AliyunLogFullAccess. Nenhuma concessão adicional é necessária.
Usuário RAM: um usuário Resource Access Management (RAM) precisa de uma concessão explícita para gerenciar tarefas de Scheduled SQL. Consulte Conceder permissões a um usuário RAM para gerenciar tarefas de Scheduled SQL.
Permissões de análise SQL necessárias para uma tarefa de Scheduled SQL
Para executar análises SQL em um Logstore ou Metricstore de origem, a tarefa de Scheduled SQL assume uma função RAM. A função integrada AliyunLogETLRole já inclui as permissões necessárias. Para um controle de acesso mais restrito, crie uma função personalizada e conceda apenas as permissões necessárias.
Função padrão: a função padrão AliyunLogETLRole inclui permissões de análise SQL para Logstores e Metricstores de origem. Autorize a tarefa a assumir essa função. Consulte Configurar uma função padrão.
Função personalizada: crie uma função RAM, conceda permissões de análise SQL para o Logstore de origem e autorize a tarefa a assumir essa função. Consulte Etapa 1: conceder à função RAM permissões para analisar dados de log em um Logstore de origem.
Permissões de gravação de dados necessárias para uma tarefa de Scheduled SQL
Para salvar os resultados de análise SQL em um Logstore ou Metricstore de destino, a tarefa de Scheduled SQL assume uma função RAM com permissões de gravação. A função padrão AliyunLogETLRole atende a esse requisito. Para um controle mais granular, use uma função personalizada.
Função padrão: a função padrão AliyunLogETLRole inclui permissões de gravação para Logstores e Metricstores de destino. Autorize a tarefa a assumir essa função. Consulte Configurar uma função padrão.
Função personalizada: crie uma função RAM, conceda permissões de gravação para o Logstore ou Metricstore de destino e autorize a tarefa a assumir essa função. Consulte Etapa 2: conceder à função RAM permissões para gravar dados em um Logstore de destino.