Tous les produits
Search
Centre de documentation

ApsaraDB for OceanBase (Deprecated):AliyunServiceRoleForOceanBaseEncryption

Dernière mise à jour :Aug 09, 2026

Cette rubrique décrit les cas d'utilisation et les autorisations du rôle AliyunServiceRoleForOceanBaseEncryption, associé à ApsaraDB for OceanBase.

Contexte

AliyunServiceRoleForOceanBaseEncryption est un rôle RAM (Resource Access Management) fourni par ApsaraDB for OceanBase pour accéder à d'autres services cloud et exécuter des tâches dans ApsaraDB for OceanBase. Pour plus d'informations sur ce rôle, consultez la section Rôles liés au service.

Cas d'utilisation

La clé utilisée par la fonctionnalité de chiffrement transparent des données (TDE) d'ApsaraDB for OceanBase est protégée par KMS. ApsaraDB for OceanBase utilise le rôle lié au service AliyunServiceRoleForOceanBaseEncryption pour accéder à KMS.

Autorisations

Nom du rôle : AliyunServiceRoleForOceanBaseEncryption

Stratégie du rôle : AliyunServiceRolePolicyForOceanBaseEncryption

Les autorisations sont les suivantes :

{
  "Statement": [
    {
      "Action": [
        "kms:ListKeys",
        "kms:ListAliasesByKeyId",
        "kms:ListAliases",
        "kms:DescribeKey"
      ],
      "Effect": "Allow",
      "Resource": "acs:kms:*:*:*"
    },
    {
      "Action": [
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:GenerateDataKey"
      ],
      "Condition": {
        "StringEqualsIgnoreCase": {
          "kms:tag/oceanbase:encryption": "true"
        }
      },
      "Effect": "Allow",
      "Resource": "acs:kms:*:*:*"
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "encryption.oceanbase.aliyuncs.com"
        }
      }
    }
  ],
  "Version": "1"
}

FAQ

Pourquoi le rôle lié au service AliyunServiceRoleForOceanBaseEncryption ne peut-il pas être créé automatiquement avec mon utilisateur RAM ?

Vous devez disposer des autorisations nécessaires pour créer ou supprimer automatiquement le rôle AliyunServiceRoleForOceanBaseEncryption. Pour créer automatiquement le rôle, attribuez la stratégie d'autorisation suivante à votre utilisateur RAM :

{
    "Action": "ram:CreateServiceLinkedRole",
    "Resource": "*",
    "Effect": "Allow",
    "Condition": {
        "StringEquals": {
            "ram:ServiceName": "encryption.oceanbase.aliyuncs.com"
        }
    }
}