本文介紹 STAROps 的許可權模型、典型配置路徑和許可權文檔導航。
在 STAROps 中,使用者可以通過數字員工發起會話、查詢資料、執行長期任務、管理 Skill 或 MCP 服務。許可權配置需要同時控制以下內容:
誰可以使用和管理 STAROps。
數字員工在運行時可以訪問哪些資料、資源和營運能力。
如果您只想快速完成配置,請參見快速完成 STAROps 許可權配置。如果您需要建立自訂數字員工,請參見數字員工許可權配置。如果您需要配置巡檢、報告、警示分析等長期任務,請參見長期任務許可權配置。
適用對象
本文適用於使用 RAM 使用者,並為自訂數字員工配置數字員工 RAM Role 的帳號。
如果使用阿里雲主帳號,主帳號預設具備帳號內資源的管理能力,無需額外配置使用者操作許可權。生產環境中仍建議使用 RAM 使用者並按職責授權,避免長期使用主帳號進行日常營運。
如果使用 RAM 使用者,需要由主帳號或 RAM 管理員完成授權。常見授權對象包括:
STAROps 管理員:負責配置數字員工、長期任務、Skill、MCP 服務和權限原則。
營運使用者:負責與數字員工對話,查看會話、任務和報告。
安全性系統管理員:負責定義數字員工 RAM Role、PassRole 範圍、最小權限原則和審計邊界。
唯讀審計人員:只查看數字員工、會話、長期任務和產物,不修改配置。
STAROps 許可權原理說明
STAROps 的許可權模型涉及以下關鍵要素:
數字員工:分為內建員工和自訂員工。內建員工繼承調用者帳號許可權;自訂員工使用 RAM 角色許可權。
雲帳號:分為主帳號和子帳號(RAM 使用者),需要配置子帳號許可權。
RAM 角色:自訂數字員工綁定 RAM 角色,通過配置 RAM 角色許可權控制資料訪問(CMS/ARMS/SLS/其他)和資源訪問(雲資源/其他資源)。
STAROps 其他資源:對話、長周期任務、報告、MCP、Skill 等。
PassRole 許可權:控制使用者能否將指定數字員工 RAM Role 傳遞給 STAROps 服務。
傳統雲產品許可權通常判斷目前使用者能否調用某個 OpenAPI。STAROps 還需要判斷數字員工在運行時使用哪個身份訪問資料或執行動作。
STAROps 許可權配置主要涉及兩個對象:
設定物件 | 配置內容 | 作用 |
使用者(主帳號或 RAM 使用者) | STAROps 操作許可權(數字員工以及其他資源)、ram:PassRole、按需配置的資料查看許可權 | 控制使用者能否使用和管理數字員工、會話、長期任務、報告、Skill、MCP,以及能否把數字員工 RAM Role 傳遞給 STAROps |
數字員工 RAM Role | 信任策略、資料存取權限、資源存取權限 | 控制自訂數字員工運行時能訪問哪些資料和資源 |
使用系統內建員工時,主要配置使用者許可權。使用自訂數字員工時,需要同時配置使用者許可權和數字員工 RAM Role 許可權。
數字員工類型決定許可權如何生效
STAROps 的數字員工分為系統內建員工和自訂數字員工。兩者的許可權來源不同。
對比項 | 系統內建員工 | 自訂數字員工 |
運行身份 | 不單獨綁定數字員工 RAM Role | 綁定數字員工 RAM Role,使用 RoleArn 標識 |
許可權來源 | 繼承調用者帳號許可權,並受產品內建能力邊界限制 | 由數字員工 RAM Role 的權限原則決定運行時存取範圍 |
PassRole 要求 | 不需要為內建員工單獨配置 PassRole | 和數字員工對話時需要 PassRole |
擴充能力 | 能力受限 | 可按產品能力配置 Skill、MCP、AliyunCLI 等擴充 |
適用情境 | 快速體驗、受控問答、輕量查詢 | 按業務線隔離、接入企業資料、配置專屬營運專家 |
系統內建員工是 STAROps 預置的受限員工;自訂數字員工無論選擇服務角色,還是選擇您手動建立的自訂角色,都通過數字員工 RAM Role 承載運行許可權。建立自訂數字員工時,可以選擇服務角色 ServiceRoleForCloudMonitor(對應 RAM 角色 AliyunServiceRoleForCloudMonitor)快速獲得可觀測資料讀取許可權,包括 SLS、ARMS、CMS 等資料來源。該服務角色不包含其他雲產品更新、資源變更等營運操作許可權。
給使用者配置許可權
使用者可以是主帳號,也可以是 RAM 使用者。生產環境建議使用 RAM 使用者並按職責授權。
使用者許可權控制使用者可以在 STAROps 中執行哪些操作。常見能力包括:
查看數字員工列表和詳情。
建立、更新、刪除自訂數字員工。
發起會話,查看和管理會話記錄。
建立、查看、更新、刪除長期任務。
查看長期任務產物和報告。
管理數字員工的 Skill、MCP 服務和工具配置。
查看或設定額度、用量等營運資訊。
使用者許可權只控制使用者能否操作 STAROps 資源,不等於數字員工運行時的資料存取權限。
使用自訂數字員工時配置 PassRole
ram:PassRole 授予使用者,控制使用者能否把某個數字員工 RAM Role 傳遞給 STAROps 服務使用。
當使用者建立、更新或使用綁定數字員工 RAM Role 的自訂數字員工時,需要同時滿足:
使用者具備相應數字員工或長期任務的操作許可權。
使用者對目標數字員工 RAM Role 具備 ram:PassRole 許可權。
目標數字員工 RAM Role 的信任策略允許 STAROps 相關服務扮演該角色。
目標數字員工 RAM Role 的權限原則允許訪問任務所需的資料和資源。
ram:PassRole 不授予數字員工資料存取權限。它用於判斷使用者是否有權把指定數字員工 RAM Role 交給 STAROps 使用。數字員工能訪問哪些資料,仍由數字員工 RAM Role 的權限原則決定。
建議將 ram:PassRole 的 Resource 收斂到 STAROps 專用數字員工 RAM Role,不建議長期使用 Resource: "*"。
以下樣本允許使用者將服務角色 AliyunServiceRoleForCloudMonitor 傳遞給 STAROps。若使用自訂角色,請將 Resource 替換為對應 RoleArn。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "ram:PassRole",
"Resource": "acs:ram::*:role/aliyunserviceroleforcloudmonitor",
"Condition": {
"StringEquals": {
"acs:Service": [
"operation-platform.aliyuncs.com",
"cloudmonitor.aliyuncs.com"
]
}
}
}
]
}給使用者配置資料查看許可權
數字員工訪問資料和使用者在控制台查看資料是兩條不同鏈路。
系統內建員工繼承調用者帳號許可權,因此使用者需要具備對應資料或資源許可權。
自訂數字員工運行時使用數字員工 RAM Role 許可權;使用者在 SLS、CMS、ARMS 等控制台核驗結果時,仍需要自己的資料查看許可權。
建議為使用者按需配置目標資料來源的唯讀許可權,便於核驗數字員工返回的日誌、指標或資源分析結果。
給數字員工 RAM Role 配置許可權
自訂數字員工通過數字員工 RAM Role 擷取運行時許可權。RoleArn 是該運行身份的標識。
數字員工 RAM Role 需要配置兩類內容:
信任策略:允許 STAROps 相關服務扮演該數字員工 RAM Role。
權限原則:允許該數字員工 RAM Role 訪問指定資料和資源。
例如,數字員工需要查詢日誌,就需要數字員工 RAM Role 具備對應 SLS 唯讀許可權;需要讀取工作空間、實體儲存或雲資源資料,就需要數字員工 RAM Role 具備對應 CMS/ARMS 等產品許可權。
如果只是希望數字員工讀取CloudMonitor 2.0 情境資料,可在建立自訂數字員工時選擇服務角色 ServiceRoleForCloudMonitor。該角色適合快速配置日誌、指標、應用監控等資料查詢能力。它不授予修改雲產品配置、變更資源狀態等許可權;需要執行更新類操作時,請建立自訂角色,並按最小許可權原則配置對應雲產品的操作許可權。
生產環境建議遵循最小許可權原則,按數字員工職責、業務線、Workspace、記錄項目和資源範圍收斂授權。
使用系統內建員工時,不需要為員工單獨配置數字員工 RAM Role。
典型配置路徑
使用系統內建員工
適用於快速體驗、受限問答和輕量查詢。
需要配置:
給 RAM 使用者授予 STAROps 使用許可權,例如查看數字員工、發起會話、查看會話記錄。
按需給 RAM 使用者授予目標資料來源的唯讀查看許可權,便於控制台核驗。
不需要為系統內建員工配置獨立數字員工 RAM Role 或 ram:PassRole。
建立並使用自訂數字員工
適用於按業務線建立專屬營運專家,或需要配置 Skill、MCP、AliyunCLI 等擴充能力的情境。
建立數字員工
選擇數字員工 RAM Role。唯讀查詢和快速驗證情境可選擇服務角色 ServiceRoleForCloudMonitor;需要自訂資料範圍或執行雲產品更新操作時,建立 STAROps 專用自訂角色。
如果選擇服務角色,可跳到步驟 4;如果選擇自訂角色,配置數字員工 RAM Role 的信任策略,允許 STAROps 相關服務扮演該角色。
如果選擇自訂角色,給數字員工 RAM Role 授予運行時需要的資料、資源或營運操作許可權。
建立數字員工。
為 RAM 使用者授權
給 RAM 使用者授予數字員工建立、查看、更新、對話等使用者許可權。
給 RAM 使用者授予目標數字員工 RAM Role 的 ram:PassRole 許可權。
發起會話並驗證資料訪問結果。
詳細步驟請參見《數字員工許可權配置》。
建立長期任務
適用於周期性巡檢、警示分析、報告產生和持續守護等情境。
給 RAM 使用者授予長期任務建立、查看、更新、刪除等 Mission 操作許可權。
給 RAM 使用者授予查看任務產物和報告的許可權。
確認長期任務選擇的數字員工具備運行時所需的資料存取權限。
如果長期任務使用自訂數字員工,確認使用者具備對應數字員工 RAM Role 的 ram:PassRole 許可權。
詳細步驟請參見《長期任務許可權配置》。
配置最小權限原則
適用於多人協作、安全合規和業務線隔離。
建議先按職責拆分使用者,再選擇原則範本:
STAROps 管理員。
數字員工組態管理員。
普通營運使用者。
長期任務營運人員。
唯讀審計人員。
詳細模板請參見STAROps 自訂權限原則最佳實務。
常見問題
給數字員工 RAM Role 授權後,是否可以直接使用該數字員工
不能僅憑數字員工 RAM Role 許可權判斷。數字員工 RAM Role 只決定數字員工運行時能訪問哪些資料和資源。使用者還需要具備該數字員工的使用許可權;如果使用的是自訂數字員工,還需要對目標數字員工 RAM Role 具備 ram:PassRole 許可權。
使用者能在控制台看到資料,數字員工為什麼仍可能無法訪問
使用者在控制台查看資料時使用的是使用者自身許可權。自訂數字員工運行時使用的是綁定的數字員工 RAM Role 許可權。兩者是不同身份,需要分別授權。請檢查數字員工 RAM Role 是否具備目標資料來源或雲資源的存取權限。
數字員工能訪問資料,使用者為什麼仍可能無法在控制台核驗
自訂數字員工訪問資料時使用數字員工 RAM Role。使用者在 SLS、CMS、ARMS 控制台查看資料時使用自己的 RAM 使用者權限。若使用者需要核驗數字員工返回結果,請為該使用者配置必要的資料來源唯讀許可權。
選擇 ServiceRoleForCloudMonitor 後,數字員工是否可以執行雲產品更新操作
不可以。ServiceRoleForCloudMonitor 對應的 AliyunServiceRoleForCloudMonitor 主要用於CloudMonitor 2.0 情境的資料讀取,適合查詢、診斷、巡檢和報告產生。它不包含修改雲產品配置、變更資源狀態等許可權。需要執行更新類營運動作時,請使用自訂角色並單獨授權。
PassRole 和 AssumeRole 有什麼區別
ram:PassRole 控制 RAM 使用者是否可以把某個數字員工 RAM Role 傳遞給 STAROps 服務。sts:AssumeRole 是服務在運行時扮演該角色的動作。角色信任策略允許服務扮演角色,不代表任意 RAM 使用者都可以把該角色交給服務使用。
建立長期任務時為什麼還需要檢查數字員工許可權
Mission 許可權只控制使用者能否建立和管理長期任務。長期任務執行時仍由數字員工完成,因此需要確認所選數字員工具備運行時資料存取權限;如果使用自訂數字員工,還需要確認使用者具備對應數字員工 RAM Role 的 ram:PassRole 許可權。