Tous les produits
Search
Centre de documentation

Application Real-Time Monitoring Service:Rôle lié au service ARMS

Dernière mise à jour :Aug 26, 2026

Cette rubrique décrit le rôle lié au service ARMS AliyunServiceRoleForARMS et explique comment le supprimer.

Informations générales

AliyunServiceRoleForARMS est un rôle lié au service pour ARMS. Dans certains cas, ARMS a besoin de ce rôle Resource Access Management (RAM) pour accéder à d'autres services Alibaba Cloud. Pour plus d'informations sur les rôles liés au service, consultez la section Rôles liés au service.

Cas d'utilisation d'AliyunServiceRoleForARMS

Lorsque la fonctionnalité de surveillance Prometheus d'ARMS doit accéder aux ressources dans Container Service for Kubernetes (ACK), Simple Log Service (SLS), Elastic Compute Service (ECS) et Virtual Private Cloud (VPC), elle obtient les autorisations d'accès requises via le rôle lié au service créé automatiquement, AliyunServiceRoleForARMS.

Autorisations d'AliyunServiceRoleForARMS

AliyunServiceRoleForARMS dispose des autorisations nécessaires pour accéder aux services Alibaba Cloud suivants :

Autorisations d'accès pour ACK

{
            "Action": [
                "cs:ScaleCluster",
                "cs:DeleteCluster",
                "cs:GetClusterById",
                "cs:GetClusters",
                "cs:GetUserConfig",
                "cs:CheckKritisInstall",
                "cs:GetKritisAttestationAuthority",
                "cs:GetKritisGenericAttestationPolicy",
                "cs:CreateCluster",
                "cs:AttachInstances",
                "cs:InstallKritis",
                "cs:InstallKritisAttestationAuthority",
                "cs:InstallKritisGenericAttestationPolicy",
                "cs:DeleteCluster",
                "cs:UpdateClusterTags",
                "cs:DeleteClusterNodes",
                "cs:UninstallKritis",
                "cs:DeleteKritisAttestationAuthority",
                "cs:DeleteKritisGenericAttestationPolicy",
                "cs:UpdateKritisAttestationAuthority",
                "cs:UpdateKritisGenericAttestationPolicy",
                "cs:UpgradeCluster",
                "cs:DeleteClusterNode",
                "cs:GetClusterLogs"
            ],
            "Resource": [
                "acs:cs:*:*:cluster/*"
            ],
            "Effect": "Allow"
        }
      

Autorisations d'accès pour SLS

{
            "Action": [
                "log:CreateProject",
                "log:GetProject",
                "log:GetLogStoreLogs",
                "log:GetHistograms",
                "log:GetLogStoreHistogram",
                "log:GetLogStore",
                "log:ListLogStores",
                "log:CreateLogStore",
                "log:DeleteLogStore",
                "log:UpdateLogStore",
                "log:GetCursorOrData",
                "log:GetCursor",
                "log:PullLogs",
                "log:ListShards",
                "log:PostLogStoreLogs",
                "log:CreateConfig",
                "log:UpdateConfig",
                "log:DeleteConfig",
                "log:GetConfig",
                "log:ListConfig",
                "log:CreateMachineGroup",
                "log:UpdateMachineGroup",
                "log:DeleteMachineGroup",
                "log:GetMachineGroup",
                "log:ListMachineGroup",
                "log:ListMachines",
                "log:ApplyConfigToGroup",
                "log:RemoveConfigFromGroup",
                "log:GetAppliedMachineGroups",
                "log:GetAppliedConfigs",
                "log:GetShipperStatus",
                "log:RetryShipperTask",
                "log:CreateConsumerGroup",
                "log:UpdateConsumerGroup",
                "log:DeleteConsumerGroup",
                "log:ListConsumerGroup",
                "log:UpdateCheckPoint",
                "log:HeartBeat",
                "log:GetCheckPoint",
                "log:CreateIndex",
                "log:DeleteIndex",
                "log:GetIndex",
                "log:UpdateIndex",
                "log:CreateSavedSearch",
                "log:UpdateSavedSearch",
                "log:GetSavedSearch",
                "log:DeleteSavedSearch",
                "log:ListSavedSearch",
                "log:CreateDashboard",
                "log:UpdateDashboard",
                "log:GetDashboard",
                "log:DeleteDashboard",
                "log:ListDashboard",
                "log:CreateJob",
                "log:UpdateJob"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
      

Autorisations d'accès pour ECS

{
            "Action": [
                "ecs:DescribeInstanceAutoRenewAttribute",
                "ecs:DescribeInstances",
                "ecs:DescribeInstanceStatus",
                "ecs:DescribeInstanceVncUrl",
                "ecs:DescribeSpotPriceHistory",
                "ecs:DescribeUserdata",
                "ecs:DescribeInstanceRamRole",
                "ecs:DescribeDisks",
                "ecs:DescribeSnapshots",
                "ecs:DescribeAutoSnapshotPolicy",
                "ecs:DescribeSnapshotLinks",
                "ecs:DescribeImages",
                "ecs:DescribeImageSharePermission",
                "ecs:DescribeClassicLinkInstances",
                "ecs:AuthorizeSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:DescribeSecurityGroupReferences",
                "ecs:RevokeSecurityGroup",
                "ecs:DescribeNetworkInterfaces",
                "ecs:DescribeTags",
                "ecs:DescribeRegions",
                "ecs:DescribeZones",
                "ecs:DescribeInstanceMonitorData",
                "ecs:DescribeEipMonitorData",
                "ecs:DescribeDiskMonitorData",
                "ecs:DescribeInstanceTypes",
                "ecs:DescribeInstanceTypeFamilies",
                "ecs:DescribeTasks",
                "ecs:DescribeTaskAttribute",
                "ecs:DescribeInstanceAttribute",
                "ecs:InvokeCommand",
                "ecs:CreateCommand",
                "ecs:StopInvocation",
                "ecs:DeleteCommand",
                "ecs:DescribeCommands",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:ModifyCommand",
                "ecs:InstallCloudAssistant"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
      

Autorisations d'accès pour VPC

{
       "Action": [
           "vpc:DescribeVpcs",
           "vpc:DescribeVSwitches"
       ],
       "Resource": "*",
       "Effect": "Allow"
}
      

Supprimer AliyunServiceRoleForARMS

Si vous utilisez la fonctionnalité de surveillance Prometheus d'ARMS et devez supprimer le rôle lié au service AliyunServiceRoleForARMS, par exemple pour des raisons de sécurité, comprenez d'abord l'impact de cette action. Après la suppression d'AliyunServiceRoleForARMS, vous ne pourrez plus synchroniser les clusters Kubernetes (K8s) de votre compte vers la liste des clusters K8s dans la console ARMS. De plus, la console ARMS cessera de collecter et d'écrire les données de surveillance associées.

Suivez les étapes ci-dessous pour supprimer AliyunServiceRoleForARMS :

Remarque

Si l'agent de surveillance Prometheus d'ARMS est installé sur un cluster K8s de votre compte, désinstallez d'abord l'agent avant de supprimer AliyunServiceRoleForARMS. Sinon, la suppression échouera. Pour plus d'informations, consultez la section Désinstaller le plug-in de surveillance.

  1. Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez Identity Management > Roles.

  2. Sur la page Roles, saisissez AliyunServiceRoleForARMS dans la zone de recherche. Le rôle RAM correspondant s'affiche.

  3. Dans la colonne Actions, cliquez sur Delete.

  4. Dans la boîte de dialogue Delete RAM Role, cliquez sur OK.

    • Si l'agent de surveillance Prometheus d'ARMS est installé sur un cluster K8s de votre compte, désinstallez d'abord l'agent avant de supprimer AliyunServiceRoleForARMS. Sinon, la suppression échouera. Pour plus d'informations, consultez la section Désinstaller le plug-in de surveillance.

    • Si l'agent de surveillance Prometheus d'ARMS est désinstallé de tous les clusters K8s de votre compte, vous pouvez supprimer AliyunServiceRoleForARMS.

FAQ

Pourquoi mon utilisateur RAM ne peut-il pas créer automatiquement le rôle lié au service ARMS AliyunServiceRoleForARMS ?

Un utilisateur RAM doit disposer d'autorisations spécifiques pour créer ou supprimer automatiquement AliyunServiceRoleForARMS. Si un utilisateur RAM ne peut pas créer automatiquement le rôle, ajoutez la stratégie d'accès suivante à l'utilisateur.

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "arms.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}
Remarque

Remplacez RootAccountID par l'ID de votre compte Alibaba Cloud.