Tous les produits
Search
Centre de documentation

Cloud Parallel File Storage:Rôles liés à un service pour CPFS

Dernière mise à jour :Aug 11, 2026

Pour gérer des points de montage et des flux de données, un système de fichiers CPFS doit accéder à d'autres services Alibaba Cloud, notamment VPC, ECS et OSS. CPFS crée automatiquement des rôles liés à un service accordant les privilèges minimaux requis pour l'accès interservices, ce qui évite de configurer manuellement les autorisations.

Fonctionnement des rôles liés à un service

Un rôle lié à un service est un type de rôle RAM dont l'entité de confiance est un service Alibaba Cloud. CPFS utilise ces rôles pour accéder à d'autres services et ressources Alibaba Cloud, évitant ainsi la configuration manuelle des autorisations interservices.

Lorsque vous effectuez certaines opérations, le système crée automatiquement le rôle lié à un service requis. Si la création automatique échoue ou si CPFS ne la prend pas en charge, créez le rôle manuellement.

RAM attache une politique système à chaque rôle lié à un service. Cette politique n'est pas modifiable. Pour consulter les détails de la politique, accédez à la page de détails du rôle concerné.

Remarque

Pour plus d'informations sur les rôles liés à un service, consultez Rôles liés à un service.

Rôles liés à un service pour CPFS

CPFS utilise les quatre rôles liés à un service suivants. Les autorisations de chaque rôle sont limitées à ses opérations spécifiques :

  • AliyunServiceRoleForNasCpfsNetwork

    CPFS endosse ce rôle pour accéder à VPC et ECS lors de la création ou de la suppression d'une interface réseau élastique (ENI) ou d'un groupe de sécurité.

  • AliyunServiceRoleForNasCpfsClient

    Ce rôle permet à CPFS d'accéder à VPC et ECS pour créer ou supprimer une instance ECS, une instance Cloud Assistant, des informations d'autorisation ou un groupe de sécurité.

  • AliyunServiceRoleForNasOssDataFlow

    Lorsque la fonctionnalité de flux de données est active, CPFS utilise ce rôle pour interroger, lire et écrire des données dans un bucket OSS spécifié.

  • AliyunServiceRoleForNasEventNotification

    Si la fonctionnalité de flux de données est activée, ce rôle autorise CPFS à créer et modifier les paramètres liés aux notifications d'événements EventBridge.

Pour plus d'informations sur les rôles liés à un service, consultez Rôles liés à un service.

Autorisations

Les politiques d'autorisation suivantes sont attachées aux rôles liés à un service CPFS. Les autorisations de chaque rôle se limitent au strict nécessaire pour assurer sa fonction.

AliyunServiceRoleForNasCpfsNetwork

Ce rôle autorise CPFS à effectuer les opérations suivantes :

  • VPC : interroger les VPC, les vSwitches et leurs attributs

  • ECS : créer, interroger et supprimer des groupes de sécurité et des interfaces réseau élastiques ; gérer les autorisations des interfaces réseau élastiques

Les opérations sur les groupes de sécurité et les interfaces réseau élastiques sont restreintes aux ressources portant le tag nas:cpfs=true.

{
    "Version": "1",
    "Statement": [{
            "Action": [
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ecs:CreateSecurityGroup",
                "ecs:DescribeSecurityGroups",
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DeleteSecurityGroup",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "acs:ecs:*:*:*/*",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "ecs:tag/nas:cpfs": "true"
                }
            }
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "cpfs-network.nas.aliyuncs.com"
                }
            }
        }
    ]
}
      

AliyunServiceRoleForNasCpfsClient

Ce rôle permet à CPFS d'exécuter les actions suivantes :

  • VPC : interroger les VPC, les vSwitches et leurs attributs

  • ECS : exécuter, créer, démarrer et supprimer des instances ; installer et invoquer Cloud Assistant ; gérer les groupes de sécurité

Les opérations sur les groupes de sécurité et les instances sont limitées aux ressources identifiées par le tag nas:cpfs=true.

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "vpc:DescribeVSwitchAttributes",
 "vpc:DescribeVpcs",
 "vpc:DescribeVSwitches"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Action": [
 "ecs:RunInstances",
 "ecs:CreateInstance",
 "ecs:DescribeInstances",
 "ecs:CreateSecurityGroup",
 "ecs:DescribeSecurityGroups",
 "ecs:InstallCloudAssistant",
 "ecs:DescribeInvocations"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:StartInstances",
 "ecs:DeleteInstances",
 "ecs:RunCommand",
 "ecs:DescribeSecurityGroupAttribute",
 "ecs:DeleteSecurityGroup",
 "ecs:AuthorizeSecurityGroup",
 "ecs:AuthorizeSecurityGroupEgress",
 "ecs:RevokeSecurityGroup",
 "ecs:RevokeSecurityGroupEgress"
 ],
 "Resource": "acs:ecs:*:*:*/*",
 "Condition": {
 "StringEqualsIgnoreCase": {
 "ecs:tag/nas:cpfs": "true"
 }
 }
 },
 {
 "Action": "ram:DeleteServiceLinkedRole",
 "Resource": "*",
 "Effect": "Allow",
 "Condition": {
 "StringEquals": {
 "ram:ServiceName": "cpfs-client.nas.aliyuncs.com"
 }
 }
 } 
 ]
 }
 

AliyunServiceRoleForNasOssDataFlow

Ce rôle autorise CPFS à effectuer les opérations suivantes :

  • OSS (sans restriction) : lister les buckets et obtenir les tags des buckets

  • OSS (buckets tagués uniquement) : effectuer toutes les opérations de lecture, d'écriture et de téléchargement multipartite sur les buckets portant le tag cpfs-dataflow=true

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "oss:ListBuckets",
     "oss:GetBucketTagging"
     ],
     "Resource": [
     "acs:oss:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "oss:HeadBucket",
     "oss:GetBucketLocation",
     "oss:GetBucketInventory",
     "oss:GetBucketInfo",
     "oss:GetBucketVersion",
     "oss:GetBucketAcl",
     "oss:GetBucketStat",
     "oss:GetBucket",
     "oss:ListObjects",
     "oss:GetObject",
     "oss:PutObject",
     "oss:CopyObject",
     "oss:AppendObject",
     "oss:DeleteObject",
     "oss:GetObjectMeta",
     "oss:PutObjectACL",
     "oss:GetObjectACL",
     "oss:PutObjectTagging",
     "oss:GetObjectTagging",
     "oss:InitiateMultipartUpload",
     "oss:CompleteMultipartUpload",
     "oss:AbortMultipartUpload",
     "oss:ListMultipartUploads",
     "oss:UploadPart",
     "oss:UploadPartCopy",
     "oss:ListParts"
     ],
     "Resource": [
     "acs:oss:*:*:*",
     "acs:oss:*:*:*/*"
     ],
     "Condition": {
     "StringEqualsIgnoreCase": {
     "oss:tag/cpfs-dataflow": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "oss-dataflow.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

AliyunServiceRoleForNasEventNotification

Ce rôle autorise CPFS à effectuer les opérations suivantes :

  • EventBridge : obtenir les bus d'événements et créer des règles

  • EventBridge : lister, mettre à jour, activer, désactiver et supprimer des règles ; créer, mettre à jour et supprimer des cibles

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetEventBus",
     "eventbridge:CreateRule"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetRule",
     "eventbridge:ListRules",
     "eventbridge:UpdateRule",
     "eventbridge:EnableRule",
     "eventbridge:DisableRule",
     "eventbridge:DeleteRule",
     "eventbridge:CreateTargets",
     "eventbridge:UpdateTargets",
     "eventbridge:DeleteTargets"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "event-notification.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

Autorisations utilisateur RAM pour les rôles liés à un service

Pour qu'un utilisateur RAM puisse créer ou supprimer un rôle lié à un service CPFS, un administrateur doit lui attribuer la politique système AliyunNASFullAccess. Vous pouvez également ajouter les autorisations suivantes à l'instruction Action d'une politique personnalisée :

  • Créer un rôle lié à un service : ram:CreateServiceLinkedRole

  • Supprimer un rôle lié à un service : ram:DeleteServiceLinkedRole

Pour plus d'informations sur l'attribution des autorisations, consultez Autorisations requises pour gérer les rôles liés à un service.

Consulter un rôle lié à un service

Une fois un rôle lié à un service créé, recherchez-le sur la page Rôles de la console RAM par son nom, par exemple AliyunServiceRoleForNasCpfsNetwork, afin de consulter les informations suivantes :

  • Basic Information

    Dans la section Basic Information de la page de détails du rôle, consultez les informations de base, notamment le nom du rôle, l'heure de création, l'ARN du rôle et la description.

  • Permission Policy

    Sous l'onglet Permissions de la page de détails du rôle, cliquez sur le nom de la politique d'autorisation pour afficher le document de politique ainsi que les ressources accessibles au rôle.

  • Trust Policy

    L'onglet Trust Policy de la page de détails du rôle affiche le document de politique de confiance. Une politique de confiance décrit les entités autorisées à endosser le rôle. Pour un rôle lié à un service, l'entité de confiance est un service Alibaba Cloud, comme indiqué dans le champ Service de la politique de confiance.

Pour plus d'informations sur la consultation d'un rôle lié à un service, reportez-vous à Consulter les informations d'un rôle RAM.

Supprimer un rôle lié à un service pour CPFS

Si vous n'avez plus besoin d'un rôle lié à un service CPFS, par exemple après avoir cessé d'utiliser la fonctionnalité de flux de données, supprimez ce rôle. Avant toute suppression, supprimez d'abord les instances de système de fichiers CPFS associées. Pour plus d'informations, consultez Supprimer un système de fichiers et Supprimer un rôle lié à un service.

FAQ

Pourquoi un utilisateur RAM ne peut-il pas créer automatiquement un rôle lié à un service pour CPFS ?

Un utilisateur RAM doit disposer d'autorisations spécifiques pour déclencher la création automatique d'un rôle lié à un service. Attachez les politiques système suivantes ainsi qu'une politique personnalisée à l'utilisateur RAM. Pour plus d'informations sur la création d'une politique personnalisée, consultez Créer une politique d'autorisation personnalisée.

  • Politiques système

    • AliyunVPCFullAccess : autorisations pour gérer VPC.

    • AliyunBSSFullAccess : autorisations pour gérer Billing Management.

    • AliyunNASFullAccess : autorisations pour gérer NAS.

    • AliyunECSNetworkInterfaceManagementAccess : autorisations pour gérer les interfaces réseau élastiques ECS.

  • Politique personnalisée

    • Pour gérer les points de montage, les autorisations pour cpfs-network.nas.aliyuncs.com et cpfs-client.nas.aliyuncs.com sont nécessaires.

    • La gestion des flux de données requiert les autorisations pour oss-dataflow.nas.aliyuncs.com et event-notification.nas.aliyuncs.com.

    Exemple :

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateServiceLinkedRole"
          ],
          "Resource": "*",
          "Condition": {
            "StringEquals": { 
             "ram:ServiceName": [
                "cpfs-network.nas.aliyuncs.com",
                "cpfs-client.nas.aliyuncs.com",
                "oss-dataflow.nas.aliyuncs.com",
                "event-notification.nas.aliyuncs.com" 
             ]
            }
          }
        }
      ]
    }