Tous les produits
Search
Centre de documentation

ApsaraMQ for RocketMQ:Rôles liés au service

Dernière mise à jour :Aug 09, 2026

Un service Alibaba Cloud peut nécessiter l'accès à d'autres services pour mettre en œuvre une fonctionnalité. Dans ce cas, attribuez-lui un rôle lié au service afin d'obtenir les autorisations requises. Un rôle lié au service est un rôle Resource Access Management (RAM). Le système crée généralement ce rôle automatiquement lors de certaines opérations. Si la création automatique échoue ou si ApsaraMQ for RocketMQ ne prend pas en charge cette fonctionnalité, vous devez créer le rôle manuellement.

Contexte

RAM fournit une politique système pour chaque rôle lié au service. Vous ne pouvez pas modifier cette politique. Pour consulter les détails de la politique système associée à un rôle spécifique, accédez à la page de détails du rôle. Pour plus d'informations, consultez System Policy Reference.

Rôles liés au service pris en charge

ApsaraMQ for RocketMQ propose les rôles liés au service répertoriés dans le tableau ci-dessous. Le système crée automatiquement le rôle correspondant lors de la première utilisation d'une fonctionnalité.

Par exemple, lors de la première utilisation de la fonctionnalité de tableau de bord de ApsaraMQ for RocketMQ, le système crée automatiquement le rôle lié au service AliyunServiceRoleForOns.

Nom du rôle

Politique jointe

Autorisation

AliyunServiceRoleForOns

AliyunServiceRolePolicyForOns

ApsaraMQ for RocketMQ peut endosser ce rôle pour obtenir les autorisations suivantes :

AliyunServiceRoleForRMQMigration

AliyunServiceRolePolicyForRMQMigration

ApsaraMQ for RocketMQ peut endosser ce rôle RAM pour accéder aux VPC et migrer des clusters Apache RocketMQ auto-gérés vers des instances ApsaraMQ for RocketMQ.

AliyunServiceRoleForRMQDisasterRecovery

AliyunServiceRolePolicyForRMQDisasterRecovery

ApsaraMQ for RocketMQ peut endosser ce rôle pour accéder à EventBridge et mettre en œuvre la fonctionnalité Global Replicator.

AliyunServiceRoleForRMQ

AliyunServiceRolePolicyForRMQ

Politique par défaut jointe aux instances ApsaraMQ for RocketMQ 5.x. Lors de la création d'une instance ApsaraMQ for RocketMQ 5.x, le système joint automatiquement la politique AliyunServiceRolePolicyForRMQ à l'instance.

Document de politique

  • AliyunServiceRoleForOns

    Le code suivant présente le document de la politique AliyunServiceRolePolicyForOns jointe au rôle lié au service AliyunServiceRoleForOns :

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "cms:DescribeMetricRuleList",
            "cms:DescribeMetricList",
            "cms:DescribeMetricData"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "arms:OpenVCluster",
            "arms:ListDashboards",
            "arms:CheckServiceStatus"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "ons.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQMigration

    Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQMigration jointe au rôle lié au service AliyunServiceRoleForRMQMigration :

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "migration.rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQDisasterRecovery

    Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQDisasterRecovery jointe au rôle lié au service AliyunServiceRoleForRMQDisasterRecovery :

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "eventbridge:ListEventStreamings",
            "eventbridge:DeleteEventStreaming",
            "eventbridge:CreateEventStreaming",
            "eventbridge:StartEventStreaming",
            "eventbridge:UpdateEventStreaming",
            "eventbridge:PauseEventStreaming",
            "eventbridge:GetEventStreaming",
            "Ecs:DescribeSecurityGroups"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQ

    Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQ jointe au rôle lié au service AliyunServiceRoleForRMQ :

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint",
            "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute",
            "Ecs:CreateSecurityGroup",
            "Ecs:DeleteSecurityGroup",
            "Ecs:DescribeSecurityGroupAttribute",
            "Ecs:DescribeSecurityGroups",
            "kms:DescribeRegions",
            "kms:GetKmsInstance",
            "kms:ListKeys",
            "kms:ListAliases",
            "kms:ListResourceTags",
            "kms:DescribeKey",
            "kms:TagResource",
            "kms:UntagResource"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "kms:Encrypt",
            "kms:Decrypt",
            "kms:GenerateDataKey"
          ],
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEqualsIgnoreCase": {
              "kms:tag/acs:rocketmq:instance-encryption": "true"
            }
          }
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }

Afficher les détails d'un rôle lié au service

Une fois le rôle lié au service créé, accédez à sa page de détails dans la console RAM pour en consulter les informations. Les détails d'un rôle lié au service incluent les éléments suivants :

  • Informations de base

    Dans la section Basic Information, consultez les informations générales du rôle, telles que son nom, sa date de création, son Alibaba Cloud Resource Name (ARN) et sa description.

  • Politique

    Sous l'onglet Permissions, cliquez sur le nom de la politique pour afficher son document.

    Remarque

    Vous ne pouvez pas visualiser la politique jointe à un rôle lié au service depuis la page Policies de la console RAM. Cette information est accessible uniquement via la page de détails du rôle.

  • Politique d'approbation

    Sous l'onglet Trust Policy, consultez le document de la politique d'approbation jointe au rôle. Une politique d'approbation définit l'entité de confiance d'un rôle RAM, c'est-à-dire l'entité autorisée à endosser ce rôle. Pour un rôle lié au service, l'entité de confiance est un service cloud. Identifiez cette entité en vérifiant la valeur du champ Service dans la politique d'approbation.

Pour plus d'informations sur la consultation des détails d'un rôle lié au service, consultez la rubrique Afficher un rôle RAM.

Supprimer un rôle lié au service

Important

La suppression d'un rôle lié au service entraîne l'indisponibilité des fonctionnalités qui en dépendent. Procédez avec prudence.

Si vous n'utilisez pas Security Center pendant une période prolongée ou si vous souhaitez supprimer votre compte Alibaba Cloud, il peut être nécessaire de supprimer manuellement les rôles liés au service via la console RAM. Pour plus d'informations, consultez la rubrique Supprimer un rôle RAM.

FAQ

Pourquoi le rôle lié au service AliyunServiceRoleForOns pour ApsaraMQ for RocketMQ n'est-il pas créé automatiquement pour mon utilisateur RAM ?

Si le rôle a été créé pour votre compte Alibaba Cloud, votre utilisateur RAM hérite de ce rôle. Si ce n'est pas le cas, connectez-vous à la console RAM et ajoutez la stratégie d'autorisation suivante :

{
  "Statement": [
    {
      "Action": [
        "ram:CreateServiceLinkedRole"
      ],
      "Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName":  "ons.aliyuncs.com"
        }
      }
    }
  ],
  "Version": "1"
}
Remarque

Remplacez Alibaba Cloud account ID par l'ID de votre compte Alibaba Cloud.

Si le rôle lié au service n'est toujours pas créé automatiquement après l'ajout de cette stratégie, joignez l'une des politiques système suivantes à l'utilisateur RAM :

  • AliyunMQFullAccess

  • AliyunMQReadOnlyAccess

Pour plus d'informations sur ces politiques, consultez la rubrique Politiques système.