Tous les produits
Search
Centre de documentation

ApsaraMQ for RocketMQ:Service-linked roles for ApsaraMQ for RocketMQ

Dernière mise à jour :Aug 09, 2026

ApsaraMQ for RocketMQ utilise un rôle lié au service pour accéder aux autres services Alibaba Cloud en votre nom. Ce rôle Resource Access Management (RAM) n'accorde que les autorisations strictement nécessaires au service. Seul ApsaraMQ for RocketMQ peut endosser ce rôle ; aucune configuration manuelle des autorisations n'est requise de votre part.

Fonctionnement

Lorsque vous utilisez pour la première fois une fonctionnalité nécessitant un accès inter-services, telle que le tableau de bord, ApsaraMQ for RocketMQ crée automatiquement le rôle lié au service AliyunServiceRoleForOns. Les fonctionnalités suivantes exigeant un accès inter-services réutilisent ce rôle. Aucun autre rôle n'est créé.

En cas d'échec de la création automatique, créez le rôle manuellement. Consultez la section FAQ pour résoudre les problèmes.

Autorisations

Le rôle AliyunServiceRoleForOns s'appuie sur la politique AliyunServiceRolePolicyForOns, qui accorde les autorisations suivantes :

AutorisationServiceObjectif
cms:DescribeMetricRuleList, cms:DescribeMetricList, cms:DescribeMetricDataCloudMonitorSurveillance et alertes
arms:OpenVCluster, arms:ListDashboards, arms:CheckServiceStatusManaged Service for PrometheusTableau de bord
ram:DeleteServiceLinkedRoleRAMSuppression automatique du rôle lié au service (limité à ons.aliyuncs.com)

RAM fournit une politique système pour chaque rôle lié au service. Il est impossible de modifier ces politiques. Pour plus d'informations, consultez Référence des politiques système.

Document de politique

Le code JSON suivant présente la politique AliyunServiceRolePolicyForOns :

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "cms:DescribeMetricRuleList",
                "cms:DescribeMetricList",
                "cms:DescribeMetricData"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "arms:OpenVCluster",
                "arms:ListDashboards",
                "arms:CheckServiceStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "ons.aliyuncs.com"
                }
            }
        }
    ]
}

Consulter les détails du rôle

Une fois le rôle créé, consultez ses détails dans la console RAM :

  • Basic Information : nom du rôle, date de création, nom de ressource Alibaba Cloud (ARN) et description.

  • Onglet Permissions : cliquez sur le nom de la politique pour afficher son document.

  • Onglet Trust Policy : le champ Service identifie le service cloud autorisé à endosser le rôle.

Remarque

La politique associée à un rôle lié au service n'apparaît pas sur la page Policies de la console RAM. Consultez-la depuis la page des détails du rôle.

Pour plus d'informations, consultez la rubrique Afficher les informations d'un rôle RAM.

Supprimer un rôle lié au service

Important

La suppression du rôle lié au service désactive toutes les fonctionnalités qui en dépendent, y compris la surveillance, les alertes et le tableau de bord. Procédez avec prudence.

Si vous n'utilisez plus ApsaraMQ for RocketMQ ou si vous souhaitez supprimer votre compte Alibaba Cloud, supprimez le rôle lié au service dans la console RAM.

Pour obtenir des instructions détaillées, consultez la rubrique Supprimer un rôle RAM.

FAQ

Pourquoi mon utilisateur RAM ne peut-il pas créer automatiquement le rôle AliyunServiceRoleForOns ?

Si le compte Alibaba Cloud possède déjà le rôle, les utilisateurs RAM de ce compte en héritent. Si un utilisateur RAM n'hérite pas du rôle, ajoutez la politique personnalisée suivante à l'utilisateur RAM dans la console RAM :

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:<Alibaba-Cloud-account-ID>:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "ons.aliyuncs.com"
                }
            }
        }
    ],
    "Version": "1"
}
Remarque

Remplacez <Alibaba-Cloud-account-ID> par l'ID de votre compte Alibaba Cloud.

Si l'utilisateur RAM ne parvient toujours pas à créer le rôle après avoir joint cette politique, attachez l'une des politiques système suivantes :

  • AliyunMQFullAccess

  • AliyunMQPubOnlyAccess

  • AliyunMQSubOnlyAccess

Pour plus de détails, consultez la rubrique Politiques système.