ApsaraMQ for RocketMQ utilise un rôle lié au service pour accéder aux autres services Alibaba Cloud en votre nom. Ce rôle Resource Access Management (RAM) n'accorde que les autorisations strictement nécessaires au service. Seul ApsaraMQ for RocketMQ peut endosser ce rôle ; aucune configuration manuelle des autorisations n'est requise de votre part.
Fonctionnement
Lorsque vous utilisez pour la première fois une fonctionnalité nécessitant un accès inter-services, telle que le tableau de bord, ApsaraMQ for RocketMQ crée automatiquement le rôle lié au service AliyunServiceRoleForOns. Les fonctionnalités suivantes exigeant un accès inter-services réutilisent ce rôle. Aucun autre rôle n'est créé.
En cas d'échec de la création automatique, créez le rôle manuellement. Consultez la section FAQ pour résoudre les problèmes.
Autorisations
Le rôle AliyunServiceRoleForOns s'appuie sur la politique AliyunServiceRolePolicyForOns, qui accorde les autorisations suivantes :
| Autorisation | Service | Objectif |
|---|---|---|
cms:DescribeMetricRuleList, cms:DescribeMetricList, cms:DescribeMetricData | CloudMonitor | Surveillance et alertes |
arms:OpenVCluster, arms:ListDashboards, arms:CheckServiceStatus | Managed Service for Prometheus | Tableau de bord |
ram:DeleteServiceLinkedRole | RAM | Suppression automatique du rôle lié au service (limité à ons.aliyuncs.com) |
RAM fournit une politique système pour chaque rôle lié au service. Il est impossible de modifier ces politiques. Pour plus d'informations, consultez Référence des politiques système.
Document de politique
Le code JSON suivant présente la politique AliyunServiceRolePolicyForOns :
{
"Version": "1",
"Statement": [
{
"Action": [
"cms:DescribeMetricRuleList",
"cms:DescribeMetricList",
"cms:DescribeMetricData"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"arms:OpenVCluster",
"arms:ListDashboards",
"arms:CheckServiceStatus"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "ons.aliyuncs.com"
}
}
}
]
}
Consulter les détails du rôle
Une fois le rôle créé, consultez ses détails dans la console RAM :
Basic Information : nom du rôle, date de création, nom de ressource Alibaba Cloud (ARN) et description.
Onglet Permissions : cliquez sur le nom de la politique pour afficher son document.
Onglet Trust Policy : le champ
Serviceidentifie le service cloud autorisé à endosser le rôle.
La politique associée à un rôle lié au service n'apparaît pas sur la page Policies de la console RAM. Consultez-la depuis la page des détails du rôle.
Pour plus d'informations, consultez la rubrique Afficher les informations d'un rôle RAM.
Supprimer un rôle lié au service
La suppression du rôle lié au service désactive toutes les fonctionnalités qui en dépendent, y compris la surveillance, les alertes et le tableau de bord. Procédez avec prudence.
Si vous n'utilisez plus ApsaraMQ for RocketMQ ou si vous souhaitez supprimer votre compte Alibaba Cloud, supprimez le rôle lié au service dans la console RAM.
Pour obtenir des instructions détaillées, consultez la rubrique Supprimer un rôle RAM.
FAQ
Pourquoi mon utilisateur RAM ne peut-il pas créer automatiquement le rôle AliyunServiceRoleForOns ?
Si le compte Alibaba Cloud possède déjà le rôle, les utilisateurs RAM de ce compte en héritent. Si un utilisateur RAM n'hérite pas du rôle, ajoutez la politique personnalisée suivante à l'utilisateur RAM dans la console RAM :
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:<Alibaba-Cloud-account-ID>:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "ons.aliyuncs.com"
}
}
}
],
"Version": "1"
}
Remplacez <Alibaba-Cloud-account-ID> par l'ID de votre compte Alibaba Cloud.
Si l'utilisateur RAM ne parvient toujours pas à créer le rôle après avoir joint cette politique, attachez l'une des politiques système suivantes :
AliyunMQFullAccessAliyunMQPubOnlyAccessAliyunMQSubOnlyAccess
Pour plus de détails, consultez la rubrique Politiques système.