Un service Alibaba Cloud peut nécessiter l'accès à d'autres services pour mettre en œuvre une fonctionnalité. Dans ce cas, attribuez-lui un rôle lié au service afin d'obtenir les autorisations requises. Un rôle lié au service est un rôle Resource Access Management (RAM). Le système crée généralement ce rôle automatiquement lors de certaines opérations. Si la création automatique échoue ou si ApsaraMQ for RocketMQ ne prend pas en charge cette fonctionnalité, vous devez créer le rôle manuellement.
Contexte
RAM fournit une politique système pour chaque rôle lié au service. Vous ne pouvez pas modifier cette politique. Pour consulter les détails de la politique système associée à un rôle spécifique, accédez à la page de détails du rôle. Pour plus d'informations, consultez System Policy Reference.
Rôles liés au service pris en charge
ApsaraMQ for RocketMQ propose les rôles liés au service répertoriés dans le tableau ci-dessous. Le système crée automatiquement le rôle correspondant lors de la première utilisation d'une fonctionnalité.
Par exemple, lors de la première utilisation de la fonctionnalité de tableau de bord de ApsaraMQ for RocketMQ, le système crée automatiquement le rôle lié au service AliyunServiceRoleForOns.
Nom du rôle | Politique jointe | Autorisation |
AliyunServiceRoleForOns | AliyunServiceRolePolicyForOns | ApsaraMQ for RocketMQ peut endosser ce rôle pour obtenir les autorisations suivantes :
|
AliyunServiceRoleForRMQMigration | AliyunServiceRolePolicyForRMQMigration | ApsaraMQ for RocketMQ peut endosser ce rôle RAM pour accéder aux VPC et migrer des clusters Apache RocketMQ auto-gérés vers des instances ApsaraMQ for RocketMQ. |
AliyunServiceRoleForRMQDisasterRecovery | AliyunServiceRolePolicyForRMQDisasterRecovery | ApsaraMQ for RocketMQ peut endosser ce rôle pour accéder à EventBridge et mettre en œuvre la fonctionnalité Global Replicator. |
AliyunServiceRoleForRMQ | AliyunServiceRolePolicyForRMQ | Politique par défaut jointe aux instances ApsaraMQ for RocketMQ 5.x. Lors de la création d'une instance ApsaraMQ for RocketMQ 5.x, le système joint automatiquement la politique AliyunServiceRolePolicyForRMQ à l'instance. |
Document de politique
-
AliyunServiceRoleForOns
Le code suivant présente le document de la politique AliyunServiceRolePolicyForOns jointe au rôle lié au service AliyunServiceRoleForOns :
{ "Version": "1", "Statement": [ { "Action": [ "cms:DescribeMetricRuleList", "cms:DescribeMetricList", "cms:DescribeMetricData" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "arms:OpenVCluster", "arms:ListDashboards", "arms:CheckServiceStatus" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "ons.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQMigration
Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQMigration jointe au rôle lié au service AliyunServiceRoleForRMQMigration :
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "migration.rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQDisasterRecovery
Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQDisasterRecovery jointe au rôle lié au service AliyunServiceRoleForRMQDisasterRecovery :
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "eventbridge:ListEventStreamings", "eventbridge:DeleteEventStreaming", "eventbridge:CreateEventStreaming", "eventbridge:StartEventStreaming", "eventbridge:UpdateEventStreaming", "eventbridge:PauseEventStreaming", "eventbridge:GetEventStreaming", "Ecs:DescribeSecurityGroups" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQ
Le code suivant présente le document de la politique AliyunServiceRolePolicyForRMQ jointe au rôle lié au service AliyunServiceRoleForRMQ :
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint", "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute", "Ecs:CreateSecurityGroup", "Ecs:DeleteSecurityGroup", "Ecs:DescribeSecurityGroupAttribute", "Ecs:DescribeSecurityGroups", "kms:DescribeRegions", "kms:GetKmsInstance", "kms:ListKeys", "kms:ListAliases", "kms:ListResourceTags", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": "*" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rocketmq:instance-encryption": "true" } } }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] }
Afficher les détails d'un rôle lié au service
Une fois le rôle lié au service créé, accédez à sa page de détails dans la console RAM pour en consulter les informations. Les détails d'un rôle lié au service incluent les éléments suivants :
-
Informations de base
Dans la section Basic Information, consultez les informations générales du rôle, telles que son nom, sa date de création, son Alibaba Cloud Resource Name (ARN) et sa description.
-
Politique
Sous l'onglet Permissions, cliquez sur le nom de la politique pour afficher son document.
RemarqueVous ne pouvez pas visualiser la politique jointe à un rôle lié au service depuis la page Policies de la console RAM. Cette information est accessible uniquement via la page de détails du rôle.
-
Politique d'approbation
Sous l'onglet Trust Policy, consultez le document de la politique d'approbation jointe au rôle. Une politique d'approbation définit l'entité de confiance d'un rôle RAM, c'est-à-dire l'entité autorisée à endosser ce rôle. Pour un rôle lié au service, l'entité de confiance est un service cloud. Identifiez cette entité en vérifiant la valeur du champ
Servicedans la politique d'approbation.
Pour plus d'informations sur la consultation des détails d'un rôle lié au service, consultez la rubrique Afficher un rôle RAM.
Supprimer un rôle lié au service
La suppression d'un rôle lié au service entraîne l'indisponibilité des fonctionnalités qui en dépendent. Procédez avec prudence.
Si vous n'utilisez pas Security Center pendant une période prolongée ou si vous souhaitez supprimer votre compte Alibaba Cloud, il peut être nécessaire de supprimer manuellement les rôles liés au service via la console RAM. Pour plus d'informations, consultez la rubrique Supprimer un rôle RAM.
FAQ
Pourquoi le rôle lié au service AliyunServiceRoleForOns pour ApsaraMQ for RocketMQ n'est-il pas créé automatiquement pour mon utilisateur RAM ?
Si le rôle a été créé pour votre compte Alibaba Cloud, votre utilisateur RAM hérite de ce rôle. Si ce n'est pas le cas, connectez-vous à la console RAM et ajoutez la stratégie d'autorisation suivante :
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "ons.aliyuncs.com"
}
}
}
],
"Version": "1"
}
Remplacez Alibaba Cloud account ID par l'ID de votre compte Alibaba Cloud.
Si le rôle lié au service n'est toujours pas créé automatiquement après l'ajout de cette stratégie, joignez l'une des politiques système suivantes à l'utilisateur RAM :
AliyunMQFullAccess
AliyunMQReadOnlyAccess
Pour plus d'informations sur ces politiques, consultez la rubrique Politiques système.