全部產品
Search
文件中心

STAROps:快速完成 STAROps 許可權配置

更新時間:Jul 08, 2026

本文提供 STAROps 常見情境的快速配置路徑,協助 RAM 使用者儘快完成授權並驗證可用性。

如果您還不瞭解 STAROps 的許可權模型,建議先閱讀許可權配置。本文只給出最短配置路徑,不展開所有許可權原理。

選擇你的使用情境

快速跑通:STAROps 全量操作許可權

快速驗證或開發測試環境中,可以先給 RAM 使用者授予 STAROps 全量操作許可權,再完成 ram:PassRole 配置。該策略只用於快速跑通,不建議作為生產環境的長期策略。生產環境請按《STAROps 自訂權限原則最佳實務》拆分為管理、對話、唯讀、長期任務等精細化策略。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "starops:*",
      "Resource": "*"
    }
  ]
}

使用情境

需要配置的許可權

建議閱讀

使用系統內建員工發起會話

RAM 使用者的 STAROps 使用許可權,以及必要的資料查看許可權

本文"情境一"

使用服務角色建立自訂數字員工

RAM 使用者操作許可權、對服務角色的 PassRole、服務角色內建資料讀取許可權

本文"情境二"

建立長期任務

Mission 操作許可權、產物查看許可權、數字員工運行許可權

本文"情境三"

唯讀查看與審計

數字員工、會話、任務、報告的唯讀許可權

本文"情境四"

需要執行雲產品更新操作

RAM 使用者操作許可權、對自訂 Role 的 PassRole、雲產品操作許可權

《數字員工許可權配置》

情境一:使用系統內建員工

系統內建員工適合快速體驗、受限問答和輕量查詢。內建員工沒有獨立綁定客戶 RAM Role,通常繼承當前使用者許可權,並受到 STAROps 產品內建能力邊界限制。

配置目標

配置後,RAM 使用者可以:

  • 查看可用的系統內建員工。

  • 發起智能會話。

  • 查看自己的會話記錄和結果。

  • 按需在資料來源控制台核驗資料。

配置步驟

  1. 使用主帳號或 RAM 管理員登入 RAM 控制台。

  2. 為目標 RAM 使用者建立或選擇一條 STAROps 使用原則。快速驗證時可使用上文"STAROps 全量操作許可權";生產環境建議按使用情境精細化授權。

  3. 授予以下類型許可權:

    • 查看數字員工:例如 GetDigitalEmployeeListDigitalEmployees

    • 發起和查看會話:例如 CreateChatCreateThreadGetThreadGetThreadDataListThreads

    • 查看產物:例如 GetArtifactListArtifacts

  4. 如果希望使用者能在控制台自行核驗資料,為該 RAM 使用者授予目標資料來源的唯讀許可權,例如 SLS 查詢許可權、CMS/ARMS 唯讀許可權等。

  5. 使用該 RAM 使用者登入 STAROps,選擇系統內建員工發起會話。

注意事項

  • 使用系統內建員工通常不需要為員工單獨配置 RAM Role。

  • 使用系統內建員工通常不需要給 RAM 使用者配置 ram:PassRole

  • 系統內建員工能力受限,不適合作為可配置 MCP、AliyunCLI 或複雜企業整合的專屬員工。

情境二:建立並使用自訂數字員工

自訂數字員工適合按業務線建立專屬營運專家,或需要接入 Skill、MCP、AliyunCLI 等擴充能力的情境。首次配置時,建議優先選擇服務角色 ServiceRoleForCloudMonitor,讓數字員工快速獲得CloudMonitor 2.0 情境的資料讀取許可權。

配置目標

配置後,RAM 使用者可以:

  • 建立或更新自訂數字員工。

  • 將服務角色 ServiceRoleForCloudMonitor 綁定到數字員工。

  • 與該數字員工發起會話。

  • 讓數字員工讀取授權範圍內的日誌、指標、應用監控等資料。

配置步驟

  1. 確認帳號中可以選擇服務角色。

    • 在建立數字員工頁面,RAM 角色類型選擇"服務角色"。

    • RAM 角色 ARN 選擇 ServiceRoleForCloudMonitor。

    • 該角色對應 RAM 角色 AliyunServiceRoleForCloudMonitor。

  2. 給 RAM 使用者授予數字員工操作許可權。

    • 建立、查看、更新、刪除數字員工。

    • 發起和查看會話。

    • 管理 Skill、MCP、工具配置,按職責選擇是否授權。

  3. 給 RAM 使用者授予 ram:PassRole

    • Resource 指定到服務角色 AliyunServiceRoleForCloudMonitor。

    • Condition 建議通過 acs:Service 限定只能傳遞給 STAROps 相關服務。

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ram:PassRole",
          "Resource": "acs:ram::*:role/aliyunserviceroleforcloudmonitor",
          "Condition": {
            "StringEquals": {
              "acs:Service": [
                "operation-platform.aliyuncs.com",
                "cloudmonitor.aliyuncs.com"
              ]
            }
          }
        }
      ]
    }
  4. 建立數字員工並綁定服務角色。

    • 在 STAROps 控制台進入數字員工管理頁面。

    • 建立數字員工,填寫 ID、顯示名稱、RAM 角色類型和 RAM 角色 ARN。

    • 按需配置預設規則、Skill、MCP 服務或工具策略。

  5. 發起會話驗證。

    • 讓數字員工查詢目標工作空間、日誌或雲資源。

    • 同時使用 RAM 使用者在對應控制台核驗結果。

注意事項

  • ram:PassRole 只控制使用者能否把服務角色交給 STAROps 使用,不決定數字員工能訪問什麼資料。

  • 服務角色 ServiceRoleForCloudMonitor 主要提供CloudMonitor 2.0 情境的資料讀取許可權,適合查詢、診斷、巡檢和報告產生。

  • 該服務角色不包含修改雲產品配置、變更資源狀態等許可權。

  • 如果數字員工需要執行雲產品更新或資源變更,請改用自訂角色,並按雲產品、資源範圍和 Action 配置最小許可權。

  • Role 信任策略允許 STAROps 服務扮演角色,不代表所有 RAM 使用者都能傳遞這個角色。

情境三:建立長期任務

長期任務適合周期性巡檢、警示分析、報告產生和持續守護等情境。

配置目標

配置後,RAM 使用者可以:

  • 建立和管理長期任務。

  • 查看任務狀態、任務明細和產物報告。

  • 讓長期任務使用指定數字員工持續執行。

配置步驟

  1. 給 RAM 使用者授予 Mission 操作許可權。

    • 建立長期任務。

    • 查看長期工作清單和詳情。

    • 更新或刪除長期任務。

    • 查看任務明細和執行狀態。

  2. 給 RAM 使用者授予產物查看許可權。

    • 查看報告、會話、任務輸出等 STAROps 資源。

  3. 確認所選數字員工具備運行時許可權。

    • 使用系統內建員工時,確認使用者自身許可權和產品能力邊界滿足任務需要。

    • 使用自訂數字員工時,確認綁定 RAM Role 已具備所需資料和資源許可權。

    • 如使用自訂數字員工,確認 RAM 使用者具備目標 RAM Role 的 ram:PassRole 許可權。

  4. 建立長期任務並執行一次驗證。

注意事項

  • Mission 許可權只控制使用者能否建立和管理長期任務。

  • 長期任務執行時仍由數字員工完成,運行許可權來自所選數字員工。

  • 如果長期任務提示許可權不足,請優先檢查數字員工 RAM Role,而不是只檢查 RAM 使用者的 Mission 許可權。

情境四:唯讀查看與審計

唯讀查看適合安全審計、管理複盤、成本和產物檢查等情境。

配置目標

配置後,RAM 使用者可以:

  • 查看數字員工列表和詳情。

  • 查看會話記錄和會話資料。

  • 查看長期工作清單、詳情、執行狀態。

  • 查看報告和產物。

配置後,RAM 使用者不能:

  • 建立、修改、刪除數字員工或長期任務。

  • 發起會話。

  • 傳遞 RAM Role。

配置要點

  • 授予數字員工唯讀許可權。

  • 授予會話唯讀許可權。

  • 授予長期任務唯讀許可權。

  • 授予報告和產物唯讀許可權。

  • 不授予 Create、Update、Delete 類 Action。

  • 不授予 ram:PassRole

唯讀審計人員可以查看 STAROps 資源,但不一定能在 SLS、CMS、ARMS 控制台查看未經處理資料。如果審計流程需要核驗未經處理資料,需要另行授予資料來源唯讀許可權。

配置完成後的驗證方法

完成授權後,建議按以下順序驗證:

驗證項

驗證方法

可能的失敗原因

能否開啟數字員工列表

登入 STAROps,進入數字員工頁面

缺少數字員工 List/Get 許可權

能否發起會話

選擇數字員工並發送問題

缺少會話 Create/Get 許可權,或數字員工不可用

能否讀取目標資料

讓數字員工查詢指定 Workspace、日誌或資源

數字員工 RAM Role 缺資料許可權,或使用者使用內建員工時自身許可權不足

能否建立長期任務

建立一次測試長期任務

缺少 Mission Create/Update 許可權

能否查看報告

開啟任務報告或會話產物

缺少 Artifact Get/List 許可權

能否綁定自訂 Role

建立或更新自訂數字員工

缺少 ram:PassRole,或 Role 信任策略不正確