本文提供 STAROps 常見情境的快速配置路徑,協助 RAM 使用者儘快完成授權並驗證可用性。
如果您還不瞭解 STAROps 的許可權模型,建議先閱讀許可權配置。本文只給出最短配置路徑,不展開所有許可權原理。
選擇你的使用情境
快速跑通:STAROps 全量操作許可權
快速驗證或開發測試環境中,可以先給 RAM 使用者授予 STAROps 全量操作許可權,再完成 ram:PassRole 配置。該策略只用於快速跑通,不建議作為生產環境的長期策略。生產環境請按《STAROps 自訂權限原則最佳實務》拆分為管理、對話、唯讀、長期任務等精細化策略。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "starops:*",
"Resource": "*"
}
]
}使用情境 | 需要配置的許可權 | 建議閱讀 |
使用系統內建員工發起會話 | RAM 使用者的 STAROps 使用許可權,以及必要的資料查看許可權 | 本文"情境一" |
使用服務角色建立自訂數字員工 | RAM 使用者操作許可權、對服務角色的 PassRole、服務角色內建資料讀取許可權 | 本文"情境二" |
建立長期任務 | Mission 操作許可權、產物查看許可權、數字員工運行許可權 | 本文"情境三" |
唯讀查看與審計 | 數字員工、會話、任務、報告的唯讀許可權 | 本文"情境四" |
需要執行雲產品更新操作 | RAM 使用者操作許可權、對自訂 Role 的 PassRole、雲產品操作許可權 | 《數字員工許可權配置》 |
情境一:使用系統內建員工
系統內建員工適合快速體驗、受限問答和輕量查詢。內建員工沒有獨立綁定客戶 RAM Role,通常繼承當前使用者許可權,並受到 STAROps 產品內建能力邊界限制。
配置目標
配置後,RAM 使用者可以:
查看可用的系統內建員工。
發起智能會話。
查看自己的會話記錄和結果。
按需在資料來源控制台核驗資料。
配置步驟
使用主帳號或 RAM 管理員登入 RAM 控制台。
為目標 RAM 使用者建立或選擇一條 STAROps 使用原則。快速驗證時可使用上文"STAROps 全量操作許可權";生產環境建議按使用情境精細化授權。
授予以下類型許可權:
查看數字員工:例如
GetDigitalEmployee、ListDigitalEmployees。發起和查看會話:例如
CreateChat、CreateThread、GetThread、GetThreadData、ListThreads。查看產物:例如
GetArtifact、ListArtifacts。
如果希望使用者能在控制台自行核驗資料,為該 RAM 使用者授予目標資料來源的唯讀許可權,例如 SLS 查詢許可權、CMS/ARMS 唯讀許可權等。
使用該 RAM 使用者登入 STAROps,選擇系統內建員工發起會話。
注意事項
使用系統內建員工通常不需要為員工單獨配置 RAM Role。
使用系統內建員工通常不需要給 RAM 使用者配置
ram:PassRole。系統內建員工能力受限,不適合作為可配置 MCP、AliyunCLI 或複雜企業整合的專屬員工。
情境二:建立並使用自訂數字員工
自訂數字員工適合按業務線建立專屬營運專家,或需要接入 Skill、MCP、AliyunCLI 等擴充能力的情境。首次配置時,建議優先選擇服務角色 ServiceRoleForCloudMonitor,讓數字員工快速獲得CloudMonitor 2.0 情境的資料讀取許可權。
配置目標
配置後,RAM 使用者可以:
建立或更新自訂數字員工。
將服務角色 ServiceRoleForCloudMonitor 綁定到數字員工。
與該數字員工發起會話。
讓數字員工讀取授權範圍內的日誌、指標、應用監控等資料。
配置步驟
確認帳號中可以選擇服務角色。
在建立數字員工頁面,RAM 角色類型選擇"服務角色"。
RAM 角色 ARN 選擇 ServiceRoleForCloudMonitor。
該角色對應 RAM 角色 AliyunServiceRoleForCloudMonitor。
給 RAM 使用者授予數字員工操作許可權。
建立、查看、更新、刪除數字員工。
發起和查看會話。
管理 Skill、MCP、工具配置,按職責選擇是否授權。
給 RAM 使用者授予
ram:PassRole。Resource 指定到服務角色 AliyunServiceRoleForCloudMonitor。
Condition 建議通過
acs:Service限定只能傳遞給 STAROps 相關服務。
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ram:PassRole", "Resource": "acs:ram::*:role/aliyunserviceroleforcloudmonitor", "Condition": { "StringEquals": { "acs:Service": [ "operation-platform.aliyuncs.com", "cloudmonitor.aliyuncs.com" ] } } } ] }建立數字員工並綁定服務角色。
在 STAROps 控制台進入數字員工管理頁面。
建立數字員工,填寫 ID、顯示名稱、RAM 角色類型和 RAM 角色 ARN。
按需配置預設規則、Skill、MCP 服務或工具策略。
發起會話驗證。
讓數字員工查詢目標工作空間、日誌或雲資源。
同時使用 RAM 使用者在對應控制台核驗結果。
注意事項
ram:PassRole只控制使用者能否把服務角色交給 STAROps 使用,不決定數字員工能訪問什麼資料。服務角色 ServiceRoleForCloudMonitor 主要提供CloudMonitor 2.0 情境的資料讀取許可權,適合查詢、診斷、巡檢和報告產生。
該服務角色不包含修改雲產品配置、變更資源狀態等許可權。
如果數字員工需要執行雲產品更新或資源變更,請改用自訂角色,並按雲產品、資源範圍和 Action 配置最小許可權。
Role 信任策略允許 STAROps 服務扮演角色,不代表所有 RAM 使用者都能傳遞這個角色。
情境三:建立長期任務
長期任務適合周期性巡檢、警示分析、報告產生和持續守護等情境。
配置目標
配置後,RAM 使用者可以:
建立和管理長期任務。
查看任務狀態、任務明細和產物報告。
讓長期任務使用指定數字員工持續執行。
配置步驟
給 RAM 使用者授予 Mission 操作許可權。
建立長期任務。
查看長期工作清單和詳情。
更新或刪除長期任務。
查看任務明細和執行狀態。
給 RAM 使用者授予產物查看許可權。
查看報告、會話、任務輸出等 STAROps 資源。
確認所選數字員工具備運行時許可權。
使用系統內建員工時,確認使用者自身許可權和產品能力邊界滿足任務需要。
使用自訂數字員工時,確認綁定 RAM Role 已具備所需資料和資源許可權。
如使用自訂數字員工,確認 RAM 使用者具備目標 RAM Role 的
ram:PassRole許可權。
建立長期任務並執行一次驗證。
注意事項
Mission 許可權只控制使用者能否建立和管理長期任務。
長期任務執行時仍由數字員工完成,運行許可權來自所選數字員工。
如果長期任務提示許可權不足,請優先檢查數字員工 RAM Role,而不是只檢查 RAM 使用者的 Mission 許可權。
情境四:唯讀查看與審計
唯讀查看適合安全審計、管理複盤、成本和產物檢查等情境。
配置目標
配置後,RAM 使用者可以:
查看數字員工列表和詳情。
查看會話記錄和會話資料。
查看長期工作清單、詳情、執行狀態。
查看報告和產物。
配置後,RAM 使用者不能:
建立、修改、刪除數字員工或長期任務。
發起會話。
傳遞 RAM Role。
配置要點
授予數字員工唯讀許可權。
授予會話唯讀許可權。
授予長期任務唯讀許可權。
授予報告和產物唯讀許可權。
不授予 Create、Update、Delete 類 Action。
不授予
ram:PassRole。
唯讀審計人員可以查看 STAROps 資源,但不一定能在 SLS、CMS、ARMS 控制台查看未經處理資料。如果審計流程需要核驗未經處理資料,需要另行授予資料來源唯讀許可權。
配置完成後的驗證方法
完成授權後,建議按以下順序驗證:
驗證項 | 驗證方法 | 可能的失敗原因 |
能否開啟數字員工列表 | 登入 STAROps,進入數字員工頁面 | 缺少數字員工 List/Get 許可權 |
能否發起會話 | 選擇數字員工並發送問題 | 缺少會話 Create/Get 許可權,或數字員工不可用 |
能否讀取目標資料 | 讓數字員工查詢指定 Workspace、日誌或資源 | 數字員工 RAM Role 缺資料許可權,或使用者使用內建員工時自身許可權不足 |
能否建立長期任務 | 建立一次測試長期任務 | 缺少 Mission Create/Update 許可權 |
能否查看報告 | 開啟任務報告或會話產物 | 缺少 Artifact Get/List 許可權 |
能否綁定自訂 Role | 建立或更新自訂數字員工 | 缺少 |