全部產品
Search
文件中心

STAROps:許可權配置

更新時間:Jul 08, 2026

本文介紹 STAROps 的許可權模型、典型配置路徑和許可權文檔導航。

在 STAROps 中,使用者可以通過數字員工發起會話、查詢資料、執行長期任務、管理 Skill 或 MCP 服務。許可權配置需要同時控制以下內容:

  • 誰可以使用和管理 STAROps。

  • 數字員工在運行時可以訪問哪些資料、資源和營運能力。

如果您只想快速完成配置,請參見快速完成 STAROps 許可權配置。如果您需要建立自訂數字員工,請參見數字員工許可權配置。如果您需要配置巡檢、報告、警示分析等長期任務,請參見長期任務許可權配置

適用對象

本文適用於使用 RAM 使用者,並為自訂數字員工配置數字員工 RAM Role 的帳號。

如果使用阿里雲主帳號,主帳號預設具備帳號內資源的管理能力,無需額外配置使用者操作許可權。生產環境中仍建議使用 RAM 使用者並按職責授權,避免長期使用主帳號進行日常營運。

如果使用 RAM 使用者,需要由主帳號或 RAM 管理員完成授權。常見授權對象包括:

  • STAROps 管理員:負責配置數字員工、長期任務、Skill、MCP 服務和權限原則。

  • 營運使用者:負責與數字員工對話,查看會話、任務和報告。

  • 安全性系統管理員:負責定義數字員工 RAM Role、PassRole 範圍、最小權限原則和審計邊界。

  • 唯讀審計人員:只查看數字員工、會話、長期任務和產物,不修改配置。

STAROps 許可權原理說明

STAROps 的許可權模型涉及以下關鍵要素:

  • 數字員工:分為內建員工和自訂員工。內建員工繼承調用者帳號許可權;自訂員工使用 RAM 角色許可權。

  • 雲帳號:分為主帳號和子帳號(RAM 使用者),需要配置子帳號許可權。

  • RAM 角色:自訂數字員工綁定 RAM 角色,通過配置 RAM 角色許可權控制資料訪問(CMS/ARMS/SLS/其他)和資源訪問(雲資源/其他資源)。

  • STAROps 其他資源:對話、長周期任務、報告、MCP、Skill 等。

  • PassRole 許可權:控制使用者能否將指定數字員工 RAM Role 傳遞給 STAROps 服務。

傳統雲產品許可權通常判斷目前使用者能否調用某個 OpenAPI。STAROps 還需要判斷數字員工在運行時使用哪個身份訪問資料或執行動作。

STAROps 許可權配置主要涉及兩個對象:

設定物件

配置內容

作用

使用者(主帳號或 RAM 使用者)

STAROps 操作許可權(數字員工以及其他資源)、ram:PassRole、按需配置的資料查看許可權

控制使用者能否使用和管理數字員工、會話、長期任務、報告、Skill、MCP,以及能否把數字員工 RAM Role 傳遞給 STAROps

數字員工 RAM Role

信任策略、資料存取權限、資源存取權限

控制自訂數字員工運行時能訪問哪些資料和資源

使用系統內建員工時,主要配置使用者許可權。使用自訂數字員工時,需要同時配置使用者許可權和數字員工 RAM Role 許可權。

數字員工類型決定許可權如何生效

STAROps 的數字員工分為系統內建員工和自訂數字員工。兩者的許可權來源不同。

對比項

系統內建員工

自訂數字員工

運行身份

不單獨綁定數字員工 RAM Role

綁定數字員工 RAM Role,使用 RoleArn 標識

許可權來源

繼承調用者帳號許可權,並受產品內建能力邊界限制

由數字員工 RAM Role 的權限原則決定運行時存取範圍

PassRole 要求

不需要為內建員工單獨配置 PassRole

和數字員工對話時需要 PassRole

擴充能力

能力受限

可按產品能力配置 Skill、MCP、AliyunCLI 等擴充

適用情境

快速體驗、受控問答、輕量查詢

按業務線隔離、接入企業資料、配置專屬營運專家

說明

系統內建員工是 STAROps 預置的受限員工;自訂數字員工無論選擇服務角色,還是選擇您手動建立的自訂角色,都通過數字員工 RAM Role 承載運行許可權。建立自訂數字員工時,可以選擇服務角色 ServiceRoleForCloudMonitor(對應 RAM 角色 AliyunServiceRoleForCloudMonitor)快速獲得可觀測資料讀取許可權,包括 SLS、ARMS、CMS 等資料來源。該服務角色不包含其他雲產品更新、資源變更等營運操作許可權。

給使用者配置許可權

使用者可以是主帳號,也可以是 RAM 使用者。生產環境建議使用 RAM 使用者並按職責授權。

使用者許可權控制使用者可以在 STAROps 中執行哪些操作。常見能力包括:

  • 查看數字員工列表和詳情。

  • 建立、更新、刪除自訂數字員工。

  • 發起會話,查看和管理會話記錄。

  • 建立、查看、更新、刪除長期任務。

  • 查看長期任務產物和報告。

  • 管理數字員工的 Skill、MCP 服務和工具配置。

  • 查看或設定額度、用量等營運資訊。

使用者許可權只控制使用者能否操作 STAROps 資源,不等於數字員工運行時的資料存取權限。

使用自訂數字員工時配置 PassRole

ram:PassRole 授予使用者,控制使用者能否把某個數字員工 RAM Role 傳遞給 STAROps 服務使用。

當使用者建立、更新或使用綁定數字員工 RAM Role 的自訂數字員工時,需要同時滿足:

  • 使用者具備相應數字員工或長期任務的操作許可權。

  • 使用者對目標數字員工 RAM Role 具備 ram:PassRole 許可權。

  • 目標數字員工 RAM Role 的信任策略允許 STAROps 相關服務扮演該角色。

  • 目標數字員工 RAM Role 的權限原則允許訪問任務所需的資料和資源。

ram:PassRole 不授予數字員工資料存取權限。它用於判斷使用者是否有權把指定數字員工 RAM Role 交給 STAROps 使用。數字員工能訪問哪些資料,仍由數字員工 RAM Role 的權限原則決定。

建議將 ram:PassRole 的 Resource 收斂到 STAROps 專用數字員工 RAM Role,不建議長期使用 Resource: "*"。

以下樣本允許使用者將服務角色 AliyunServiceRoleForCloudMonitor 傳遞給 STAROps。若使用自訂角色,請將 Resource 替換為對應 RoleArn。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ram:PassRole",
      "Resource": "acs:ram::*:role/aliyunserviceroleforcloudmonitor",
      "Condition": {
        "StringEquals": {
          "acs:Service": [
            "operation-platform.aliyuncs.com",
            "cloudmonitor.aliyuncs.com"
          ]
        }
      }
    }
  ]
}

給使用者配置資料查看許可權

數字員工訪問資料和使用者在控制台查看資料是兩條不同鏈路。

系統內建員工繼承調用者帳號許可權,因此使用者需要具備對應資料或資源許可權。

自訂數字員工運行時使用數字員工 RAM Role 許可權;使用者在 SLS、CMS、ARMS 等控制台核驗結果時,仍需要自己的資料查看許可權。

建議為使用者按需配置目標資料來源的唯讀許可權,便於核驗數字員工返回的日誌、指標或資源分析結果。

給數字員工 RAM Role 配置許可權

自訂數字員工通過數字員工 RAM Role 擷取運行時許可權。RoleArn 是該運行身份的標識。

數字員工 RAM Role 需要配置兩類內容:

  • 信任策略:允許 STAROps 相關服務扮演該數字員工 RAM Role。

  • 權限原則:允許該數字員工 RAM Role 訪問指定資料和資源。

例如,數字員工需要查詢日誌,就需要數字員工 RAM Role 具備對應 SLS 唯讀許可權;需要讀取工作空間、實體儲存或雲資源資料,就需要數字員工 RAM Role 具備對應 CMS/ARMS 等產品許可權。

如果只是希望數字員工讀取CloudMonitor 2.0 情境資料,可在建立自訂數字員工時選擇服務角色 ServiceRoleForCloudMonitor。該角色適合快速配置日誌、指標、應用監控等資料查詢能力。它不授予修改雲產品配置、變更資源狀態等許可權;需要執行更新類操作時,請建立自訂角色,並按最小許可權原則配置對應雲產品的操作許可權。

生產環境建議遵循最小許可權原則,按數字員工職責、業務線、Workspace、記錄項目和資源範圍收斂授權。

使用系統內建員工時,不需要為員工單獨配置數字員工 RAM Role。

典型配置路徑

使用系統內建員工

適用於快速體驗、受限問答和輕量查詢。

需要配置:

  • 給 RAM 使用者授予 STAROps 使用許可權,例如查看數字員工、發起會話、查看會話記錄。

  • 按需給 RAM 使用者授予目標資料來源的唯讀查看許可權,便於控制台核驗。

  • 不需要為系統內建員工配置獨立數字員工 RAM Role 或 ram:PassRole。

建立並使用自訂數字員工

適用於按業務線建立專屬營運專家,或需要配置 Skill、MCP、AliyunCLI 等擴充能力的情境。

建立數字員工

  1. 選擇數字員工 RAM Role。唯讀查詢和快速驗證情境可選擇服務角色 ServiceRoleForCloudMonitor;需要自訂資料範圍或執行雲產品更新操作時,建立 STAROps 專用自訂角色。

  2. 如果選擇服務角色,可跳到步驟 4;如果選擇自訂角色,配置數字員工 RAM Role 的信任策略,允許 STAROps 相關服務扮演該角色。

  3. 如果選擇自訂角色,給數字員工 RAM Role 授予運行時需要的資料、資源或營運操作許可權。

  4. 建立數字員工。

為 RAM 使用者授權

  1. 給 RAM 使用者授予數字員工建立、查看、更新、對話等使用者許可權。

  2. 給 RAM 使用者授予目標數字員工 RAM Role 的 ram:PassRole 許可權。

  3. 發起會話並驗證資料訪問結果。

詳細步驟請參見《數字員工許可權配置》。

建立長期任務

適用於周期性巡檢、警示分析、報告產生和持續守護等情境。

  1. 給 RAM 使用者授予長期任務建立、查看、更新、刪除等 Mission 操作許可權。

  2. 給 RAM 使用者授予查看任務產物和報告的許可權。

  3. 確認長期任務選擇的數字員工具備運行時所需的資料存取權限。

  4. 如果長期任務使用自訂數字員工,確認使用者具備對應數字員工 RAM Role 的 ram:PassRole 許可權。

詳細步驟請參見《長期任務許可權配置》。

配置最小權限原則

適用於多人協作、安全合規和業務線隔離。

建議先按職責拆分使用者,再選擇原則範本:

  • STAROps 管理員。

  • 數字員工組態管理員。

  • 普通營運使用者。

  • 長期任務營運人員。

  • 唯讀審計人員。

詳細模板請參見STAROps 自訂權限原則最佳實務

常見問題

給數字員工 RAM Role 授權後,是否可以直接使用該數字員工

不能僅憑數字員工 RAM Role 許可權判斷。數字員工 RAM Role 只決定數字員工運行時能訪問哪些資料和資源。使用者還需要具備該數字員工的使用許可權;如果使用的是自訂數字員工,還需要對目標數字員工 RAM Role 具備 ram:PassRole 許可權。

使用者能在控制台看到資料,數字員工為什麼仍可能無法訪問

使用者在控制台查看資料時使用的是使用者自身許可權。自訂數字員工運行時使用的是綁定的數字員工 RAM Role 許可權。兩者是不同身份,需要分別授權。請檢查數字員工 RAM Role 是否具備目標資料來源或雲資源的存取權限。

數字員工能訪問資料,使用者為什麼仍可能無法在控制台核驗

自訂數字員工訪問資料時使用數字員工 RAM Role。使用者在 SLS、CMS、ARMS 控制台查看資料時使用自己的 RAM 使用者權限。若使用者需要核驗數字員工返回結果,請為該使用者配置必要的資料來源唯讀許可權。

選擇 ServiceRoleForCloudMonitor 後,數字員工是否可以執行雲產品更新操作

不可以。ServiceRoleForCloudMonitor 對應的 AliyunServiceRoleForCloudMonitor 主要用於CloudMonitor 2.0 情境的資料讀取,適合查詢、診斷、巡檢和報告產生。它不包含修改雲產品配置、變更資源狀態等許可權。需要執行更新類營運動作時,請使用自訂角色並單獨授權。

PassRole 和 AssumeRole 有什麼區別

ram:PassRole 控制 RAM 使用者是否可以把某個數字員工 RAM Role 傳遞給 STAROps 服務。sts:AssumeRole 是服務在運行時扮演該角色的動作。角色信任策略允許服務扮演角色,不代表任意 RAM 使用者都可以把該角色交給服務使用。

建立長期任務時為什麼還需要檢查數字員工許可權

Mission 許可權只控制使用者能否建立和管理長期任務。長期任務執行時仍由數字員工完成,因此需要確認所選數字員工具備運行時資料存取權限;如果使用自訂數字員工,還需要確認使用者具備對應數字員工 RAM Role 的 ram:PassRole 許可權。