操作场景
适用于多人多团队共用 CLS 日志服务的场景。该场景下,不同的用户需要频繁登录腾讯云控制台检索分析日志,会碰到以下问题:
账号管理成本高:公网访问控制台,需要运维人员频繁给申请人添加腾讯云账号,要求及时发现并清理离职人员的账号等。
功能访问路径深:开发人员查看日志或运营人员查看仪表盘的使用过程中登录验证频繁,且每次都需要从云产品菜单开始,数次跳转才能打开日志服务。期望可以打开即用,避免频繁登录和跳转。
为解决以上问题,CLS 发布 DataSight 独立控制台,具备了以下特性:
降低账号管理成本:
用户不需要腾讯云账号,即可使用 CLS 日志服务。
支持内网访问,安全性高,人员离职后即无法访问等。
支持用户按角色授予不同的 CLS 日志服务访问权限。
即使权限配置错误也只影响 CLS 日志服务,不会影响其他云产品,降低权限安全管控风险。
快捷的功能访问路径:
支持账号密码登录、免登录、单点登录等多种方式访问 CLS 日志服务。
支持通过访问地址快速打开、分享、内嵌对应页面。
说明:
DataSight 当前可免费使用。
DataSight 体验环境
功能特性
降低账号管理成本
用户不需要腾讯云账号,即可使用 CLS 日志服务。
降低权限安全管控风险
支持用户按角色授予不同的 CLS 日志服务访问权限。
即使权限配置错误也只影响 CLS 日志服务,不会影响其他云产品。
支持内网访问。
快捷的功能访问路径
支持账号密码登录、匿名登录、第三方认证登录等多种方式访问 CLS 日志服务。
支持通过访问地址快速打开、分享对应页面。
操作步骤
步骤1:创建 DataSight
1. 登录 日志服务 控制台,在概览页面,找到 DataSight,单击立即启用。
2. 在实例配置页面,选择访问方式。支持公网与内网两种访问方式。
访问方式 | 说明 |
公网访问 | 公网访问支持从互联网访问 DataSight 查看分析日志。仅支持密码鉴权登录。 |
内网访问 | 前提条件:用户办公网与腾讯云通过物理专线、VPN 安全隧道等方式互联互通。 内网访问支持从腾讯云内网访问 DataSight 查看分析日志,互联网无法访问,更安全。支持密码鉴权登录、匿名登录等多种登录方式。 |
步骤2:创建子用户获取 SecretId、SecretKey
1. 登录 访问管理 控制台,在用户 > 用户列表页面,单击新建用户。
2. 选择自定义创建进入创建流程,再选择可访问资源并接收消息,单击下一步。
3. 配置子用户信息,并勾选编程访问,单击下一步。
4. 设置用户权限,选择从策略列表中选取策略关联。建议使用 CLS 只读访问权限策略 QcloudCLSReadOnlyAccess ,也可以根据需求自建策略,策略配置见 CLS 访问策略模板。配置完成后单击下一步。


5. 配置用户标签后审阅角色信息,完成子用户创建。
6. 单击显示密钥,复制密钥信息。
步骤3:选择登录方式
填写用户名、密码、以及用户权限对应的密钥后,保存配置。支持添加多个用户。
配置项 | 配置说明 |
用户名 | 登录 DataSight 的用户名 |
密码 | 登录 DataSight 的用户密码 ,密码要求8 ~ 30位字符,不能以" / "开头,至少包含:小写字母 a ~ z、大写字母 A ~ Z、数字0 ~ 9、()!@#$%^&*|?>< 中的三项。 |
SecretId、SecretKey | |
访问 IP 限制 | 限制访问来源的 IP,支持输入 IP 地址或 CIDR,多个之间使用英文逗号分隔。 白名单:符合白名单的 IP 地址才能访问 DataSight。 黑名单:符合黑名单的 IP 地址将被拒绝访问 DataSight。 |
填入 SecretId、SecretKey 后保存配置。匿名登录仅内网访问支持,无需鉴权。建议使用只读权限的密钥,避免安全风险。
配置项 | 配置说明 |
SecretId、SecretKey | |
访问 IP 限制 | 限制访问来源的 IP,支持输入 IP 地址或 CIDR,多个之间使用英文逗号分隔。 白名单:符合白名单的 IP 地址才能访问 DataSight。 黑名单:符合黑名单的 IP 地址将被拒绝访问 DataSight。 |
DataSight 支持反向代理处理身份认证后访问,实现对接第三方身份认证系统(LDAP、OAuth 等)。第三方认证登录仅内网访问支持,配置步骤如下:

1. 创建 DataSight 角色。
填写角色名称及角色权限对应的密钥信息。角色将与第三方身份认证系统的用户角色进行映射。
配置项 | 配置说明 |
角色名 | DataSight 的角色名称 |
SecretId、SecretKey |
2. 配置反向代理。
3. 填写反向代理的内网 IP。
填写 Nginx 内网 IP 地址或 CIDR。支持填写多个,使用英文逗号分隔。
步骤4:登录 DataSight 查看日志
密码鉴权登录或匿名登录
在云控制台概览页面查看 DataSight 管理列表,获取访问地址。在浏览器打开访问地址,登录 DataSight 使用日志服务。


如果为密码鉴权登录,则需要在登录页面输入用户名与密码。


第三方认证登录
浏览器访问 Nginx 配置文件中配置的自定义域名,通过身份验证后登录 DataSight 控制台。
步骤5:让仪表盘订阅与告警通知的跳转链接默认打开 DataSight 控制台(可选)
1. 创建 订阅仪表盘,配置仪表盘链接为使用 DataSight 域名。保存后,发送的订阅仪表盘携带的链接将默认打开 DataSight。


2. 创建 告警通知渠道组,配置查询数据链接为使用 DataSight 域名。保存后,发送的告警通知携带的链接将默认打开 DataSight。


DataSight 场景案例
案例1:作为独立控制台提供给第三方使用
某公司需要开放业务日志给多个第三方合作伙伴查询,有以下诉求:
有多个第三方用户,每个用户可访问的资源权限不同。
第三方用户没有腾讯云账号,需要独立的账号密码鉴权。
解决方案
使用 DataSight 账号密码登录鉴权的能力,分别创建多个角色 PartnerA 与 PartnerB,对应不同权限的子用户密钥。实现角色间资源的隔离与权限的控制。
合作伙伴通过管理员提供的访问链接、用户名与密码。登录 DataSight 实现各自的业务需求。

操作步骤
1. 创建 DataSight 实例,详情请参见 创建实例。
2. 在控制台 访问管理 创建两个子用户,分别命名为 PartnerA 和 PartnerB 。PartnerA 配置指定日志主题的读写权限,详情请参见 对指定标签的主题具备管理权限。PartnerB 配置指定日志主题与仪表盘的只读权限,详情请参见 对指定资源的仪表盘具备只读权限。创建完成后,获取两个子用户的 SecretId、SecretKey,详情请参见 获取密钥。
3. 选择 DataSight 的登录方式为密码鉴权登录,创建两个用户命名为 PartnerA 和 PartnerB ,配置密码并填入对应的 SecretId、SecretKey,详情请参见 密码鉴权登录。
4. 保存配置,获得 DataSight 访问链接。用户通过访问链接,使用用户名与密码登录 DataSight 实现各自的业务需求。
案例2:作为独立控制台在企业内网免登录使用
某公司运维人员负责公司业务日志的管理,需要开放指定业务日志给公司内人员使用,有以下需求:
企业内部使用人员不需要登录腾讯云账号。
可以指定查看的业务日志和仪表盘资源。
解决方案
选择内网访问 DataSight,使用匿名登录,子用户密钥配置对指定资源仅具备只读权限,实现内网匿名访问。
用户在内网环境下,通过运维人员提供的访问链接,登录 DataSight 实现各自的需求。

操作步骤
1. 创建 DataSight 实例,选择内网访问,详情请参见 创建实例。
2. 在控制台 访问管理 创建子用户, 配置对指定日志主题、仪表盘具备只读权限,详情请参见 对指定主题具备只读权限 和 对指定仪表盘具备只读权限。创建完成后,获取子用户的 SecretId、SecretKey,详情请参见 获取密钥。
3. 选择 DataSight 的登录方式为匿名登录,填入 SecretId、SecretKey,详情请参见 匿名登录。配置后保存配置。
4. (可选)如需自定义访问域名,可配置 Nginx 反向代理,使用企业内部域名,替代 DataSight 域名。
5. 获得 DataSight 访问链接。在内网环境,用户通过访问链接直接登录 DataSight 实现各自的业务需求。
案例3:内嵌集成 DataSight 页面到企业内部平台
某公司运维团队已经配置了 DataSight,开发人员可以通过 DataSight 查看应用日志。但是该公司自己开发了统一的运维平台,想要将 DataSight 集成到统一运维平台上,并基于企业统一身份认证系统登录,有以下需求:
支持内嵌页面,可隐藏 DataSight 导航菜单、操作按钮等页面元素。
使用用户自建的统一身份认证系统(LDAP 服务),实现用户的登录认证。
根据所属业务团队属性自动实现用户资源隔离。