RAM(子帳號)的建立及授權
建立RAM使用者
RAM使用者是RAM中的一種身份,對應某一個操作實體(營運操作人員或應用程式)。通過建立新的RAM使用者並授權,RAM使用者便可以訪問相關資源。
建立RAM使用者的具體操作,請參見建立RAM使用者。
授權RAM使用者
為RAM使用者授權後,RAM使用者可以訪問相應的阿里雲問天引擎資源。您可以授權系統策略或自訂策略。具體操作,請參見管理RAM使用者的許可權和建立自訂權限原則。
常見許可權組合
-
(系統策略)管理OpenSearch問天引擎的許可權:
AliyunSearchEngineFullAccess
-
(系統策略)唯讀訪問OpenSearch問天引擎的許可權:
AliyunSearchEngineReadOnlyAccess
-
(系統策略)查看/添加警示許可權:
系統策略包括 AliyunElasticsearchReadOnlyAccess 和 AliyunElasticsearchFullAccess。
指標監控授權
當您通過子帳號登入向量檢索版控制台後,在某個執行個體下查看監控指標有如下報錯:
報錯頁面顯示 Grafana Server Error,錯誤資訊為 login.OAuthLogin(get info from generic_oauth),並提示檢查 Grafana 服務端日誌擷取詳細錯誤資訊。
在執行個體詳情頁頂部會出現藍色提示條,提示首次訪問需進行授權以使用進階監控警示功能。若授權出現問題導致"網域名稱拒絕串連請求",可單擊提示條中的重新授權連結。若子帳號點擊授權後提示"調用未被授權",說明當前帳號許可權不足。
此時您需要主帳號或者具有AliyunRAMFullAccess許可權的管理員帳號,登入向量檢索版控制台,點擊授權。
授權成功後,該主帳號下的子帳號均不需要再次授權即可訪問監控指標大盤。
授權成功後,可查看監控指標:

OpenSearch-向量檢索版服務關聯角色
背景資訊
OpenSearch-向量檢索版服務關聯角色(AliyunServiceRoleForSearchEngine)是在某些情況下,為了完成OpenSearch-向量檢索版自身的某個功能,需要擷取其他雲端服務的存取權限,而提供的RAM角色。更多關於服務關聯角色的資訊請參見服務關聯角色。
應用情境
OpenSearch-向量檢索版的資料來源功能需要訪問雲端服務OSS的資源,通過服務關聯角色功能擷取存取權限。
AliyunServiceRoleForSearchEngine介紹
角色名稱:AliyunServiceRoleForSearchEngine
角色權限原則:AliyunServiceRoleForSearchEngine授權策略:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "oss:ListObjects",
"Resource": "*",
"Condition": {
"StringLike": {
"oss:Prefix": [
"*opensearch*"
]
}
}
},
{
"Effect": "Allow",
"Action": [
"oss:GetObject",
"oss:GetObjectAcl"
],
"Resource": "acs:oss:*:*:*/*opensearch*/*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "searchengine.aliyuncs.com"
}
}
}
]
}