Cette rubrique décrit les cas d'utilisation et les autorisations du rôle AliyunServiceRoleForOceanBaseEncryption, associé à ApsaraDB for OceanBase.
Contexte
AliyunServiceRoleForOceanBaseEncryption est un rôle RAM (Resource Access Management) fourni par ApsaraDB for OceanBase pour accéder à d'autres services cloud et exécuter des tâches dans ApsaraDB for OceanBase. Pour plus d'informations sur ce rôle, consultez la section Rôles liés au service.
Cas d'utilisation
La clé utilisée par la fonctionnalité de chiffrement transparent des données (TDE) d'ApsaraDB for OceanBase est protégée par KMS. ApsaraDB for OceanBase utilise le rôle lié au service AliyunServiceRoleForOceanBaseEncryption pour accéder à KMS.
Autorisations
Nom du rôle : AliyunServiceRoleForOceanBaseEncryption
Stratégie du rôle : AliyunServiceRolePolicyForOceanBaseEncryption
Les autorisations sont les suivantes :
{
"Statement": [
{
"Action": [
"kms:ListKeys",
"kms:ListAliasesByKeyId",
"kms:ListAliases",
"kms:DescribeKey"
],
"Effect": "Allow",
"Resource": "acs:kms:*:*:*"
},
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Condition": {
"StringEqualsIgnoreCase": {
"kms:tag/oceanbase:encryption": "true"
}
},
"Effect": "Allow",
"Resource": "acs:kms:*:*:*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "encryption.oceanbase.aliyuncs.com"
}
}
}
],
"Version": "1"
}
FAQ
Pourquoi le rôle lié au service AliyunServiceRoleForOceanBaseEncryption ne peut-il pas être créé automatiquement avec mon utilisateur RAM ?
Vous devez disposer des autorisations nécessaires pour créer ou supprimer automatiquement le rôle AliyunServiceRoleForOceanBaseEncryption. Pour créer automatiquement le rôle, attribuez la stratégie d'autorisation suivante à votre utilisateur RAM :
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "encryption.oceanbase.aliyuncs.com"
}
}
}