Este tópico descreve o modelo de permissões do STAROps, os caminhos típicos de configuração e a navegação pela documentação de permissões.
No STAROps, os usuários podem iniciar conversas com Digital Employees, consultar dados, executar Long-Term Missions e gerenciar Skills ou serviços MCP. A configuração de permissões deve controlar os seguintes aspectos:
Quem pode usar e gerenciar o STAROps.
Quais dados, recursos e capacidades de O&M os Digital Employees podem acessar durante a execução.
Para concluir a configuração rapidamente, consulte Início rápido: Configurar permissões do STAROps. Para criar Digital Employees personalizados, consulte Configuração de permissões de Digital Employee. Para configurar inspeções, relatórios, análise de alertas e outras Long-Term Missions, consulte Configuração de permissões de Mission.
Público-alvo
Este tópico aplica-se a usuários RAM que configuram funções RAM de Digital Employee para Digital Employees personalizados.
Se você utiliza uma conta Alibaba Cloud (conta primária), ela já possui permissões administrativas integradas para todos os recursos e não exige configuração adicional de permissões de usuário. Em ambientes de produção, recomendamos o uso de usuários RAM com permissões concedidas conforme as responsabilidades de cada função, evitando a utilização da conta primária para tarefas diárias de O&M.
Caso utilize um usuário RAM, a conta primária ou um administrador RAM precisa concluir a autorização. Os alvos comuns de autorização incluem:
Administrador do STAROps: Configura Digital Employees, Long-Term Missions, Skills, serviços MCP e políticas de permissão.
Usuário de O&M: Inicia conversas com Digital Employees e visualiza sessões, tarefas e relatórios.
Administrador de segurança: Define funções RAM de Digital Employee, escopo de PassRole, políticas de menor privilégio e limites de auditoria.
Auditor somente leitura: Visualiza Digital Employees, sessões, Long-Term Missions e artefatos sem modificar configurações.
Modelo de permissões do STAROps
O modelo de permissões do STAROps envolve os seguintes elementos principais:
Digital Employees: Dividem-se em integrados e personalizados. Os integrados herdam as permissões da conta do chamador. Já os personalizados utilizam permissões de função RAM.
Contas Alibaba Cloud: Classificam-se em contas primárias e usuários RAM. As permissões dos usuários RAM devem ser configuradas explicitamente.
Funções RAM: Digital Employees personalizados vinculam-se a funções RAM. Essas permissões controlam o acesso a dados (CMS/ARMS/SLS/outros) e a recursos (recursos de nuvem/outros recursos).
Outros recursos do STAROps: Conversas, Long-Term Missions, relatórios, MCP, Skills, entre outros.
Permissões de PassRole: Controlam se um usuário pode passar uma função RAM específica de Digital Employee para o serviço STAROps.
As permissões tradicionais de serviços de nuvem determinam se um usuário pode chamar uma operação de API específica. O STAROps também precisa definir qual identidade um Digital Employee usa para acessar dados ou realizar ações em tempo de execução.
A configuração de permissões no STAROps abrange dois objetos:
|
Objeto de configuração |
Conteúdo da configuração |
Finalidade |
|
Usuário (conta primária ou usuário RAM) |
Permissões de operação do STAROps (Digital Employees e outros recursos), ram:PassRole e permissões de visualização de dados conforme necessário |
Controla se o usuário pode utilizar e gerenciar Digital Employees, sessões, Long-Term Missions, relatórios, Skills e serviços MCP, além de determinar se ele pode passar uma função RAM de Digital Employee para o STAROps |
|
Função RAM de Digital Employee |
Política de confiança, permissões de acesso a dados e permissões de acesso a recursos |
Determina quais dados e recursos um Digital Employee personalizado pode acessar durante a execução |
Ao utilizar Digital Employees integrados, configure principalmente as permissões do usuário. Para Digital Employees personalizados, é obrigatório configurar tanto as permissões do usuário quanto as da função RAM do Digital Employee.
Como o tipo de Digital Employee determina o comportamento das permissões
Os Digital Employees do STAROps dividem-se em integrados e personalizados, cada um com fontes de permissão distintas.
|
Item de comparação |
Digital Employee integrado |
Digital Employee personalizado |
|
Identidade de execução |
Não vinculado a uma função RAM separada de Digital Employee |
Vinculado a uma função RAM de Digital Employee, identificada pelo RoleArn |
|
Fonte de permissão |
Herda as permissões da conta do chamador, limitado pelos limites de capacidade integrados |
O escopo de acesso em tempo de execução é definido pela política de permissões da função RAM do Digital Employee |
|
Requisito de PassRole |
Configuração de PassRole não necessária para Digital Employees integrados |
PassRole obrigatório ao conversar com o Digital Employee |
|
Extensibilidade |
Capacidades limitadas |
Pode ser estendido com Skills, MCP, AliyunCLI e outras capacidades |
|
Caso de uso |
Testes rápidos, perguntas e respostas controladas, consultas leves |
Isolamento por linha de negócios, integração de dados corporativos, configuração dedicada de especialistas em O&M |
Os Digital Employees integrados são predefinidos pelo STAROps com restrições específicas. Os Digital Employees personalizados utilizam uma função RAM para assumir as permissões de execução, independentemente de você escolher uma função vinculada a serviço ou criar manualmente uma função personalizada. Ao criar um Digital Employee personalizado, selecione a função vinculada a serviço ServiceRoleForCloudMonitor (correspondente à função RAM AliyunServiceRoleForCloudMonitor) para obter rapidamente permissões de leitura em source de dados de observabilidade, incluindo SLS, ARMS e CMS. Essa função vinculada a serviço não inclui permissões para atualizações de serviços de nuvem ou alterações de recursos.
Configurar permissões de usuário
Um usuário pode ser uma conta primária ou um usuário RAM. Em ambientes de produção, recomenda-se o uso de usuários RAM com permissões atribuídas conforme as responsabilidades da função.
As permissões de usuário definem quais operações podem ser realizadas no STAROps. As capacidades mais comuns incluem:
Visualize a lista e os detalhes dos Digital Employees.
Crie, atualize e exclua Digital Employees personalizados.
Iniciar sessões, além de visualize e gerencie registros de sessão.
Crie, visualize, atualize e exclua Long-Term Missions.
Visualize artefatos e relatórios de Long-Term Missions.
Gerencie Skills de Digital Employees, serviços MCP e configurações de ferramentas.
Visualize ou configure cotas, uso e outras informações operacionais.
Essas permissões controlam apenas a capacidade do usuário de operar recursos do STAROps, não representando as permissões de acesso a dados dos Digital Employees durante a execução.
Configurar PassRole para Digital Employees personalizados
A permissão ram:PassRole é concedida aos usuários para controlar se eles podem passar uma função RAM específica de Digital Employee para o serviço STAROps.
Quando um usuário cria, atualiza ou utiliza um Digital Employee personalizado vinculado a uma função RAM, todas as condições abaixo devem ser atendidas:
O usuário possui as permissões de operação correspondentes ao Digital Employee ou à Long-Term Mission.
Existe permissão ram:PassRole para a função RAM alvo do Digital Employee.
A política de confiança da função RAM alvo permite que os serviços relacionados ao STAROps assumam a função.
A política de permissões da função RAM alvo autoriza o acesso aos dados e recursos necessários para a tarefa.
A permissão ram:PassRole não concede acesso direto a dados para os Digital Employees; ela apenas determina se o usuário tem o direito de repassar uma função RAM específica ao STAROps. O acesso real aos dados continua sendo regido pela política de permissões da própria função RAM do Digital Employee.
Recomendamos restringir o campo Resource da permissão ram:PassRole exclusivamente às funções RAM dedicadas ao STAROps. Evite o uso prolongado de Resource: "*".
O exemplo abaixo permite que um usuário passe a função vinculada a serviço AliyunServiceRoleForCloudMonitor para o STAROps. Caso utilize uma função personalizada, substitua o valor de Resource pelo RoleArn correspondente.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "ram:PassRole",
"Resource": "acs:ram::*:role/aliyunserviceroleforcloudmonitor",
"Condition": {
"StringEquals": {
"acs:Service": [
"operation-platform.aliyuncs.com",
"cloudmonitor.aliyuncs.com"
]
}
}
}
]
}
Configurar permissões de visualização de dados para usuários
O acesso a dados pelos Digital Employees e a visualização de dados pelos usuários no console seguem caminhos distintos.
Como os Digital Employees integrados herdam as permissões da conta do chamador, o usuário precisa ter as permissões correspondentes aos dados ou recursos.
Já os Digital Employees personalizados usam as permissões da função RAM durante a execução. Portanto, quando os usuários forem validar resultados nos consoles do SLS, CMS ou ARMS, ainda precisarão de suas próprias permissões de visualização.
Configure permissões de somente leitura para as source de dados alvo conforme a necessidade, permitindo que os usuários validem logs, métricas ou análises de recursos retornadas pelos Digital Employees.
Configurar permissões para a função RAM do Digital Employee
Os Digital Employees personalizados obtêm permissões de execução por meio da função RAM do Digital Employee, sendo o RoleArn o identificador dessa identidade de execução.
Essa função RAM exige dois tipos de configuração:
Política de confiança: Permite que serviços relacionados ao STAROps assumam a função RAM do Digital Employee.
Política de permissões: Autoriza a função RAM a acessar dados e recursos específicos.
Por exemplo, se um Digital Employee precisa consultar logs, sua função RAM deve ter as permissões de leitura correspondentes no SLS. Da mesma forma, caso precise ler dados de workspace, armazenamento de entidades ou recursos de nuvem, a função RAM requer permissões adequadas no CMS/ARMS ou em outros serviços.
Se o objetivo for apenas ler dados de cenários do CloudMonitor 2.0, selecione a função vinculada a serviço ServiceRoleForCloudMonitor ao criar o Digital Employee personalizado. Essa função é ideal para configurar rapidamente capacidades de consulta de logs, métricas e monitoramento de aplicações, mas não concede permissões para modificar configurações de serviços ou alterar estados de recursos. Para realizar operações de atualização, crie uma função personalizada e configure as permissões necessárias seguindo o princípio do menor privilégio.
Em ambientes de produção, siga rigorosamente o princípio do menor privilégio, restringindo autorizações com base nas responsabilidades do Digital Employee, linhas de negócios, Workspaces, projetos de log e escopos de recursos.
Ao usar Digital Employees integrados, não é necessário configurar uma função RAM separada.
Caminhos típicos de configuração
Utilizar Digital Employees integrados
Indicado para testes rápidos, perguntas e respostas controladas e consultas leves.
Configurações necessárias:
Conceda permissões de uso do STAROps aos usuários RAM, como visualize Digital Employees, iniciar sessões e ver registros de sessão.
Atribua permissões de visualização somente leitura para as source de dados alvo aos usuários RAM, conforme necessário para validação no console.
Não configure função RAM separada nem ram:PassRole para Digital Employees integrados.
Criar e usar Digital Employees personalizados
Recomendado para criar especialistas dedicados de O&M por linha de negócios ou para cenários que exigem extensões como Skills, MCP e AliyunCLI.
Criar um Digital Employee
Selecione uma função RAM de Digital Employee. Para consultas somente leitura e validações rápidas, escolha a função vinculada a serviço ServiceRoleForCloudMonitor. Para personalizar o escopo de dados ou execute operações de atualização em serviços de nuvem, crie uma função personalizada dedicada ao STAROps.
Caso tenha escolhido uma função vinculada a serviço, pule para a etapa 4. Se optou por uma função personalizada, configure a política de confiança da função RAM para permitir que os serviços relacionados ao STAROps assumam essa função.
Para funções personalizadas, conceda à função RAM as permissões de dados, recursos ou operações de O&M necessárias durante a execução.
Crie o Digital Employee.
Conceder permissões aos usuários RAM
Atribua aos usuários RAM as permissões para crie, visualize, atualize e interagir com Digital Employees.
Conceda a permissão ram:PassRole para a função RAM alvo do Digital Employee aos usuários RAM.
Inicie uma sessão e valide os resultados de acesso aos dados.
Para etapas detalhadas, consulte Configuração de permissões de Digital Employee.
Criar Long-Term Missions
Ideal para inspeções periódicas, análise de alertas, geração de relatórios e monitoramento contínuo.
Conceda permissões de operação de Mission aos usuários RAM, incluindo criação, visualização, atualização e exclusão de Long-Term Missions.
Autorize os usuários RAM a visualize artefatos e relatórios das Missions.
Verifique se o Digital Employee selecionado para a Long-Term Mission possui as permissões de acesso a dados exigidas na execução.
Caso a Long-Term Mission utilize um Digital Employee personalizado, confirme se o usuário tem a permissão ram:PassRole para a função RAM correspondente.
Para etapas detalhadas, consulte Configuração de permissões de Mission.
Configurar políticas de menor privilégio
Aplicável a colaboração multiusuário, conformidade de segurança e isolamento por linha de negócios.
Recomenda-se primeiro separar os usuários por responsabilidade funcional e depois escolher o modelo de política adequado:
Administrador do STAROps.
Administrador de configuração de Digital Employees.
Usuário geral de O&M.
Operador de Long-Term Missions.
Auditor somente leitura.
Para modelos detalhados, consulte Melhores práticas para políticas de permissões personalizadas do STAROps.
Perguntas frequentes
Após conceder permissões à função RAM do Digital Employee, posso usá-lo diretamente?
Não. Apenas as permissões da função RAM não são suficientes. Essa função define somente quais dados e recursos o Digital Employee pode acessar durante a execução. O usuário também precisa ter permissões de uso sobre o próprio Digital Employee. Além disso, se for um Digital Employee personalizado, o usuário deve possuir a permissão ram:PassRole para a função RAM alvo.
O usuário consegue ver dados no console. Por que o Digital Employee ainda não consegue acessá-los?
Ao visualizar dados no console, o sistema utiliza as permissões do próprio usuário. Já durante a execução de um Digital Employee personalizado, são aplicadas as permissões da função RAM vinculada. Como se tratam de identidades diferentes, ambas exigem autorização separada. Verifique se a função RAM do Digital Employee possui permissões de acesso à source de dados ou ao recurso de nuvem desejado.
O Digital Employee acessa os dados. Por que o usuário ainda não consegue validá-los no console?
Os Digital Employees personalizados acessam dados usando a função RAM. Por outro lado, os usuários visualizam informações nos consoles do SLS, CMS ou ARMS através de suas próprias permissões de usuário RAM. Se o usuário precisar validar os resultados retornados pelo Digital Employee, configure as permissões de somente leitura necessárias nas source de dados para esse usuário específico.
Após selecionar ServiceRoleForCloudMonitor, o Digital Employee pode realizar operações de atualização em serviços de nuvem?
Não. A função AliyunServiceRoleForCloudMonitor, correspondente à ServiceRoleForCloudMonitor, destina-se principalmente à leitura de dados em cenários do CloudMonitor 2.0. Ela serve para consultas, diagnósticos, inspeções e geração de relatórios, mas não inclui permissões para modificar configurações de serviços ou alterar estados de recursos. Para execute ações de O&M que envolvam atualizações, utilize uma função personalizada e conceda as permissões separadamente.
Qual a diferença entre PassRole e AssumeRole?
A ação ram:PassRole controla se um usuário RAM pode repassar uma função específica de Digital Employee para o serviço STAROps. Já sts:AssumeRole é a ação que o serviço executa para assumir essa função em tempo de execução. O fato de uma política de confiança permitir que um serviço assuma uma função não significa que qualquer usuário RAM possa repassá-la automaticamente.
Por que preciso verificar as permissões do Digital Employee ao criar uma Long-Term Mission?
As permissões de Mission controlam apenas se o usuário pode criar e gerenciar Long-Term Missions. No entanto, a execução real ocorre pelos Digital Employees. Portanto, confirme se o Digital Employee selecionado possui as permissões de acesso a dados necessárias. Caso a Long-Term Mission utilize um Digital Employee personalizado, verifique também se o usuário tem a permissão ram:PassRole para a função RAM correspondente.