赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 日志服务
  4. 操作指南
  5. 日志应用
  6. CloudLens
  7. CloudLens for RDS(原RDS审计中心)
  8. 授权RAM用户操作CloudLens for RDS

授权RAM用户操作CloudLens for RDS

  • CloudLens for RDS(原RDS审计中心)
  • 发布于 2025-04-22
  • 0 次阅读
文档编辑
文档编辑

本文介绍如何授予RAM用户操作CloudLens for RDS的权限。

前提条件

已创建RAM用户。具体操作,请参见创建RAM用户。

背景信息

您可以通过如下两种方式给RAM用户授予CloudLens for RDS的操作权限。

  • 系统权限策略:权限范围较大,用户无法修改系统权限策略的内容,但配置步骤简单。

  • 自定义权限策略:权限范围更精细,用户可以修改自定义权限策略的内容,配置步骤比系统权限策略更复杂。

系统权限策略

  1. 使用阿里云账号(主账号)或RAM管理员登录RAM控制台。

  2. 为RAM用户授予日志服务的只读权限AliyunLogReadOnlyAccess或管理权限AliyunLogFullAccess。具体操作,请参见为RAM用户授权。

自定义权限策略

  1. 使用阿里云账号(主账号)或RAM管理员登录RAM控制台。

  2. 创建自定义权限策略。

    您可以授予RAM用户使用CloudLens for RDS的只读权限或读写权限。

    只读权限

    只允许查看CloudLens for RDS中的各个页面。

    在创建权限策略页面,单击脚本编辑页签,并使用以下脚本替换配置框中的原有内容。具体操作,请参见通过脚本编辑模式创建自定义权限策略。

    {
        "Statement": [
           {
                "Action": [
                    "rds:DescribeSqlLogInstances"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": [
                    "log:GetLogStore",
                    "log:ListLogStores",
                    "log:GetIndex",
                    "log:GetLogStoreHistogram",
                    "log:GetLogStoreLogs",
                    "log:GetDashboard",
                    "log:ListDashboard",
                    "log:ListSavedSearch",
                    "log:GetProjectLogs"
                ],
                "Resource": [
                    "acs:log:*:*:project/*/logstore/*",
                    "acs:log:*:*:project/*/dashboard/*",
                    "acs:log:*:*:project/*/savedsearch/*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": "log:GetProductDataCollection",
                "Resource": [
                    "acs:log:*:*:project/*/logstore/*",
                    "acs:rds:*:*:dbinstance/*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": "log:ListProject",
                "Resource": "acs:log:*:*:project/*",
                "Effect": "Allow"
            }
        ],
        "Version": "1"
    }

    读写权限

    允许操作CloudLens for RDS中的各个功能。

    在创建权限策略页面,单击脚本编辑页签,并使用以下脚本替换配置框中的原有内容。具体操作,请参见通过脚本编辑模式创建自定义权限策略。

    {
        "Statement": [
            {
                "Action": [
                    "rds:DescribeSqlLogInstances",
                    "rds:DisableSqlLogDistribution",
                    "rds:EnableSqlLogDistribution",
                    "rds:ModifySQLCollectorPolicy"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": [
                    "log:GetLogStore",
                    "log:CreateProject",
                    "log:ListLogStores",
                    "log:GetIndex",
                    "log:GetLogStoreHistogram",
                    "log:GetLogStoreLogs",
                    "log:GetDashboard",
                    "log:ListDashboard",
                    "log:ListSavedSearch",
                    "log:CreateLogStore",
                    "log:CreateIndex",
                    "log:UpdateIndex",
                    "log:ListLogStores",
                    "log:GetLogStore",
                    "log:GetLogStoreLogs",
                    "log:CreateDashboard",
                    "log:CreateChart",
                    "log:UpdateDashboard",
                    "log:UpdateLogStore",
                    "log:GetProjectLogs"
                ],
                "Resource": [
                    "acs:log:*:*:project/*/"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "log:GetProductDataCollection",
                    "log:OpenProductDataCollection",
                    "log:CloseProductDataCollection"
                ],
                "Resource": [
                    "acs:log:*:*:project/*/logstore/*",
                    "acs:rds:*:*:dbinstance/*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "log:SetGeneralDataAccessConfig"
                ],
                "Resource": [
                    "acs:log:*:*:resource/sls.general_data_access.rds.global_conf.*/record"
                ],
                "Effect": "Allow"
            },
            {
                "Action": "ram:CreateServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "audit.log.aliyuncs.com",
                        "ram:ServiceName": "rds.aliyuncs.com"
                    }
                }
            },
            {
                "Action": "log:ListProject",
                "Resource": "acs:log:*:*:project/*",
                "Effect": "Allow"
            }
        ],
        "Version": "1"
    }
  3. 为RAM用户添加创建的自定义权限策略。具体操作,请参见为RAM用户授权。

相关文章

授权RAM用户操作CloudLens for RDS 2025-04-22 10:46

本文介绍如何授予RAM用户操作CloudLens for RDS的权限。 前提条件 已创建RAM用户。具体操作,

开启日志采集功能 2025-04-22 10:46

您可以通过CloudLens for RDS采集RDS实例的审计日志、错误日志和慢日志,基于采集到的日志进行后续的审计、分析、告警等操作。手动采集功能采集单个RDS实例的审计日志、错误日志和慢日志,自动化采集功能采集符合条件的多个RDS实例(包括未来创建的)的审计日志、错误日志和慢日志。本文介绍开启

设置告警 2025-04-22 10:46

CloudLens for RDS已内置告警规则模板,您创建对应的告警规则即可实时监控RDS。本文介绍设置告警的相关操作。 前提条件 已完成数据接入配置。具体操作,请参见开启日志采集功能。

日志字段详情 2025-04-22 10:46

本文介绍RDS相关日志的字段详情。 审计日志

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号