详情页标题前

阿里云日志服务SLSRAM授权-云淘科技

详情页1

当您使用RAM用户或跨阿里云账号投递日志服务数据到OSS时,需先完成RAM授权。本文介绍不同场景下的RAM授权步骤。

前提条件

OSS Bucket拥有者已完成授权。具体操作,请参见云资源访问授权。

授权完成后,日志服务有权限扮演角色(STS机制)对OSS Bucket进行写入操作。

概述

不同场景下,配置投递任务所需完成的RAM授权。

  • 如果您需要对OSS Bucket进行更细粒度的访问控制,请参见修改授权策略
  • 如果日志服务Project和OSS Bucket不在同一个阿里云账号,跨阿里云账号投递的具体操作,请参见跨阿里云账号投递。
  • 如果您要通过RAM用户将日志服务中的日志投递到OSS Bucket,请参见通过RAM用户投递(同账号)。
  • 如果您要通过RAM用户将日志服务中的日志投递到其他阿里云账号下的OSS Bucket,请参见通过RAM用户投递(跨账号)。

修改授权策略

通过云资源访问授权后,AliyunLogDefaultRole角色被授予AliyunLogRolePolicy权限,日志服务具有所有OSS Bucket的写入权限。如果您需要更精细的访问控制粒度,请解除AliyunLogDefaultRole角色的AliyunLogRolePolicy权限,为AliyunLogDefaultRole角色授予自定义权限策略。具体操作,请参见RAM Policy概述。

跨阿里云账号投递

如果您的日志服务Project和OSS Bucket不在同一个阿里云账号时需完成RAM授权才能进行投递操作,例如将阿里云账号A下的日志服务中的日志投递至阿里云账号B下的OSS
Bucket中,您可以按照以下步骤进行授权。


说明 创建OSS投递任务时,只能指定一个OSS Bucket。故投递任务支持将阿里云账号A的日志投递到阿里云账号B,不支持将阿里云账号A的日志同时投递到阿里云账号B和C。如果您需要同时投递到两个阿里云账号的OSS
Bucket,可以创建两个投递任务。

  1. 阿里云账号B通过云资源访问授权创建角色AliyunLogDefaultRole。
  2. 使用阿里云账号B登录RAM 控制台。
  3. 在左侧导航栏中,选择身份管理 > 角色。
  4. 在RAM角色列表中,单击AliyunLogDefaultRole。
  5. 在信任策略管理页签中,单击修改信任策略。
    在Service配置项中添加账号A对应的阿里云账号ID@log.aliyuncs.com,其中请根据实际情况替换账号A对应的阿里云账号ID,您可以在账号中心中查看阿里云账号ID。该策略表示阿里云账号A有权限通过日志服务获取临时Token来操作阿里云账号B的资源。

    {
    "Statement": [
     {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
         "Service": [
           "账号A对应的阿里云账号ID@log.aliyuncs.com",
           "log.aliyuncs.com"
         ]
       }
     }
    ],
    "Version": "1"
    }
  6. 获取RAM角色标识(ARN)。在该角色的基本信息中查看,例如acs:ram::13234:role/logrole。

    使用阿里云账号A配置投递任务时,在写OSS RAM角色中输入此步骤中获取的RAM角色标识。

通过RAM用户投递(跨账号)

如果阿里云账号A下的RAM用户A1创建投递任务,要将阿里云账号A下的日志服务中的数据投递至阿里云账号B下的OSS Bucket中,需要由阿里云账号A为RAM用户A1授予PassRole权限。

  1. 阿里云账号B已完成跨阿里云账号投递中的配置。
  2. 使用阿里云账号A登录RAM 控制台。
  3. 创建RAM用户A1。具体操作,请参见创建RAM用户。
  4. 为RAM用户A1授予AliyunRAMFullAccess权限。
    1. 在左侧导航栏中,单击身份管理 > 用户。
    2. 找到RAM用户A1,单击添加权限。
    3. 选中系统策略下的AliyunRAMFullAccess,单击确定。

      授权成功后,RAM用户A1具备访问控制(RAM)的所有权限。

      如果您需要控制RAM用户A1的权限范围,只授予投递到OSS的必要权限,可以为RAM用户A1授予自定义权限策略,策略脚本如下所示,其中Resource中配置为账号B的AliyunLogDefaultRole的角色标识。创建自定义权限策略的操作步骤请参见通过RAM用户投递(同账号)。

      {
      "Statement": [
      {
      "Action": "ram:PassRole",
      "Effect": "Allow",
      "Resource": "acs:ram::1111111:role/aliyunlogdefaultrole"
      }
      ],
      "Version": "1"
      }
  5. 获取RAM角色标识(ARN)。在该角色的基本信息中查看,例如acs:ram::13234:role/logrole。

    使用RAM用户A1配置投递任务时,写OSS RAM角色中输入此步骤中获取的RAM角色标识。

通过RAM用户投递(同账号)

如果您要使用RAM用户创建投递任务,需由阿里云账号为RAM用户授予相关权限。

  1. 使用阿里云账号登录RAM 控制台。
  2. 创建权限策略。
    1. 在左侧导航栏中,单击权限管理 > 权限策略管理。
    2. 单击创建权限策略。
    3. 在新建自定义权限策略页面中,配置如下参数,并单击确定。
      参数 说明
      策略名称 配置策略名称。
      配置模式 选择脚本配置。
      策略内容 将配置框中的原有脚本替换为如下内容。


      说明 权限策略中需要包含PassRole权限。

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": "log:*",
            "Resource": "*"
          },
          {
            "Effect": "Allow",
            "Action": "ram:PassRole",
            "Resource": "*"
          }
        ]
      }
  3. 创建RAM用户。具体操作,请参见创建RAM用户。
  4. 为RAM用户授权。
    1. 在左侧导航栏中,单击身份管理 > 用户。
    2. 找到目标RAM用户,单击添加权限。
    3. 单击自定义策略,选中步骤2中创建的策略,然后单击确定。

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/164962.html

(0)
上一篇 2023年12月10日 上午6:57
下一篇 2023年12月10日
详情页2

相关推荐

  • 腾讯云轻量应用服务器内网互联云小二

    操作场景 轻量应用服务器使用腾讯云自动分配的 私有网络 VPC 进行网络隔离,默认情况下内网不与云服务器 CVM、云数据库等其他处于私有网络 VPC 中的腾讯云资源内网互通,需通过关联云联网实现。该功能主要适用于以下业务场景:轻量应用服务器访问云服务器 CVM轻量应用服务器访问云数据库说明同账号下同一地域内的不同轻量应用服务器默认内网互通。更多轻量应用服务器…

    2023年12月9日
  • 腾讯云边缘可用区产品概述云淘

    腾讯云边缘可用区(TencentCloud Edge Zone,TEZ)是腾讯云的本地扩展,适用于解决计算、存储和服务可用性问题。腾讯云边缘可用区可为您带来云的诸多优势,例如弹性、可扩展性和安全性。借助腾讯云边缘可用区,您可以在靠近最终用户的地理位置运行对延迟敏感的应用程序,基本消除延迟问题。腾讯云边缘可用区提供与中心节点一致的体验,助力业务下沉,具备更低延…

    腾讯云 2023年12月9日
  • 腾讯云云点播如何将点播视频转为类直播效果

    伪直播依托于点播的播放控制能力,将点播文件增加“限制观看时间”和“同步观看进度”两种访问控制的功能,使点播文件达成类直播效果,用户可以首先生成点播文件,在指定的直播时间使用点播文件进行类直播分发,有效的降低直播的风险与成本。 功能特性 特性 说明 开发成本低 如果选择将点播视频转为标准的直播进行分发,那么用户需要将视频经由 OBS 软件推流到直播平台,并对接…

    2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云容器服务集群审计同尘科技

    本文主要介绍如何将注册集群的审计日志接入到 腾讯云日志服务 CLS。 简介 集群审计是基于 Kubernetes Audit 对 kube-apiserver 产生的可配置策略的 JSON 结构日志的记录存储及检索功能。本功能记录了对 kube-apiserver 的访问事件,会按顺序记录每个用户、管理员或系统组件影响集群的活动。 使用须知 已经 创建注册集…

    2023年12月9日
  • 腾讯云云点播筛选检索

    简介 云点播支持根据媒体属性作为检索条件,进行精确匹配、前缀匹配、模糊搜索等多种检索方式,查找出期望的媒体文件列表。n检索出的文件列表支持一键导出到本地文件(目前支持 CSV、JSONLINES 两种格式)。n支持多个筛选字段组合检索,目前支持的字段按媒体属性分类如下表。 媒体属性分类 属性说明 基础属性 主要包括: FileId:点播媒体文件唯一标识 ID…

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。