详情页标题前

阿里云日志服务SLS自定义授权日志采集与同步-云淘科技

详情页1

在使用日志审计服务进行跨账号采集云产品日志时,需先授予日志服务采集相关云产品日志的权限以及授权多个主账号之间的数据同步。您可以直接使用具备特定权限的RAM用户的密钥或者参见本文进行自定义授权。

背景信息

日志审计服务支持采集同一主账号下的云产品日志,也支持跨主账号采集云产品日志。 进行跨账号采集云产品日志时,当前主账号和其他主账号需要进行双向授权。 说明 当前主账号的授权在创建服务关联角色AliyunServiceRoleForSLSAudit时,自动完成。具体操作,请参见首次配置。其他主账号要使用自定义权限时,需参见本文完成授权。

  • 当前主账号允许其他账号同步数据到当前主账号的审计Logstore。
  • 其他主账号允许同步数据到当前主账号的审计Logstore。

使用日志审计服务涉及多个授权角色和策略,对应关系如下所示:

  • 当前主账号
    角色 权限策略
    AliyunServiceRoleForSLSAudit AliyunServiceRolePolicyForSLSAudit
  • 其他账号
    角色 权限策略
    sls-audit-service-monitor
    • ReadOnlyAccess
    • AliyunLogAuditServiceMonitorAccess

操作步骤

  1. 使用其他账号登录RAM 控制台。建议使用RAM用户登录,且该RAM用户需具备RAM读写权限(例如已被授予AliyunRAMFullAccess策略)。
  2. 创建权限策略AliyunLogAuditServiceMonitorAccess。
    1. 在左侧导航栏中,选择权限管理 > 权限策略管理,单击创建权限策略。
    2. 在新建自定义权限策略页面,配置如下参数,并单击确定。
      参数 说明
      策略名称 配置为AliyunLogAuditServiceMonitorAccess。
      配置模式 选择脚本配置。
      策略内容 将配置框中的原有脚本替换为如下内容。

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "log:*",
                  "Resource": [
                      "acs:log:*:*:project/slsaudit-*",
                      "acs:log:*:*:app/audit"
                  ],
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "rds:ModifySQLCollectorPolicy",
                      "vpc:*FlowLog*",
                      "drds:*SqlAudit*",
                      "kvstore:ModifyAuditLogConfig",
                      "polardb:ModifyDBClusterAuditLogCollector",
                      "config:UpdateIntegratedServiceStatus",
                      "config:StartConfigurationRecorder",
                      "config:PutConfigurationRecorder"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": "ram:CreateServiceLinkedRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "ram:ServiceName": [
                              "config.aliyuncs.com"
                          ]
                      }
                  }
              }
          ]
      }
  3. 创建sls-audit-service-monitor角色。
    1. 在左侧导航栏中,选择身份管理 > 角色,然后单击创建RAM角色。
    2. 在选择类型配置向导中,选择阿里云服务,单击下一步。
    3. 在配置角色配置向导中,配置如下参数后,然后单击完成。
      参数 说明
      角色类型 选择普通服务角色。
      角色名称 配置为sls-audit-service-monitor。
      选择受信服务 选择日志服务。
    4. 在创建完成配置向导中,单击为角色授权。
  4. 授予sls-audit-service-monitor角色AliyunLogAuditServiceMonitorAccess策略。在添加权限面板中,选择自定义策略下的AliyunLogAuditServiceMonitorAccess策略和系统策略下的ReadOnlyAccess策略。单击确定。
  5. 修改sls-audit-service-monitor角色的信任策略。
    1. 在RAM角色列表中,单击sls-audit-service-monitor角色。
    2. 在信任策略管理页签,将配置框中的原有脚本替换为如下内容,然后单击确定。其中,中心主账号ID请根据实际值替换,您可以在账号中心查看阿里云账号的ID。
       {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "中心主账号ID@log.aliyuncs.com",
                          "log.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/165227.html

(0)
上一篇 2023年12月10日 上午7:13
下一篇 2023年12月10日
详情页2

相关推荐

  • 阿里云对象存储OSS使用Big Data Tools连接JetBrains IDE与OSS-云淘科技

    您可以在JetBrains IDE中通过Big Data Tools插件直接管理OSS的Bucket和文件。 什么是Big Data Tools Big Data Tools是一款JetBrains IDE插件,可以提供以下扩展功能: 便于使用远程文件系统(包括OSS)的用户界面。 与文件管理器类似的文件操作方式(复制、移动、重命名、删除和下载文件)。 便于…

    2023年12月10日
  • 阿里云大数据开发治理平台 DataWorksHive数据源-云淘科技

    Hive数据源为您提供读取和写入Hive双向通道的功能,本文为您介绍DataWorks的Hive数据同步的能力支持情况。 背景信息 Hive是基于Hadoop的数据仓库工具,用于解决海量结构化日志的数据统计。Hive可以将结构化的数据文件映射为一张表,并提供SQL查询功能。Hive的本质是一个SQL解析引擎,其底层通过MapReduce实现数据分析,使用HD…

  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云弹性伸缩生命周期挂钩

    使用场景 在伸缩组中,您可设置弹性扩容和弹性缩容活动,如果您希望在正式启动这些实例前进行自定义操作,生命周期挂钩功能就能帮助您完成:伸缩组扩容出实例后需要延迟一段时间挂载到 CLB ,再对外提供服务。伸缩组释放实例时执行数据备份操作。伸缩组弹性扩容或者缩容时执行一些用户自定义操作。说明生命周期挂钩仅在自动创建或移出实例时生效,伸缩组内其他实例不生效。如设置了…

    2023年12月9日
  • 阿里云日志服务SLS通过Zipkin接入PHP Trace数据-云淘科技

    本文介绍通过Zipkin将PHP应用的Trace数据接入到日志服务的操作步骤。 背景信息 已创建Trace实例。更多信息,请参见创建Trace实例。 已安装PHP。 已安装Composer。 操作步骤 下载Zipkin的官方示例代码。 修改functions.php文件中的配置项。 修改$httpReporterURL参数。代码中的${endpoint}变量…

    阿里云日志服务SLS 2023年12月10日
  • 腾讯云对象存储下载对象

    简介 本文档提供关于对象的下载操作相关的 API 概览以及 SDK 示例代码。 API 操作名 操作描述 GET Object 下载对象 下载一个对象至本地 SDK API 参考 SDK 所有接口的具体参数与方法说明,请参考 SDK API。 高级接口(推荐) 下载对象 高级接口支持暂停、恢复以及取消下载请求,同时支持断点下载功能。 示例代码一:下载单个对象…

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。