Pour gérer des points de montage et des flux de données, un système de fichiers CPFS doit accéder à d'autres services Alibaba Cloud, notamment VPC, ECS et OSS. CPFS crée automatiquement des rôles liés à un service accordant les privilèges minimaux requis pour l'accès interservices, ce qui évite de configurer manuellement les autorisations.
Fonctionnement des rôles liés à un service
Un rôle lié à un service est un type de rôle RAM dont l'entité de confiance est un service Alibaba Cloud. CPFS utilise ces rôles pour accéder à d'autres services et ressources Alibaba Cloud, évitant ainsi la configuration manuelle des autorisations interservices.
Lorsque vous effectuez certaines opérations, le système crée automatiquement le rôle lié à un service requis. Si la création automatique échoue ou si CPFS ne la prend pas en charge, créez le rôle manuellement.
RAM attache une politique système à chaque rôle lié à un service. Cette politique n'est pas modifiable. Pour consulter les détails de la politique, accédez à la page de détails du rôle concerné.
Pour plus d'informations sur les rôles liés à un service, consultez Rôles liés à un service.
Rôles liés à un service pour CPFS
CPFS utilise les quatre rôles liés à un service suivants. Les autorisations de chaque rôle sont limitées à ses opérations spécifiques :
-
AliyunServiceRoleForNasCpfsNetwork
CPFS endosse ce rôle pour accéder à VPC et ECS lors de la création ou de la suppression d'une interface réseau élastique (ENI) ou d'un groupe de sécurité.
-
AliyunServiceRoleForNasCpfsClient
Ce rôle permet à CPFS d'accéder à VPC et ECS pour créer ou supprimer une instance ECS, une instance Cloud Assistant, des informations d'autorisation ou un groupe de sécurité.
-
AliyunServiceRoleForNasOssDataFlow
Lorsque la fonctionnalité de flux de données est active, CPFS utilise ce rôle pour interroger, lire et écrire des données dans un bucket OSS spécifié.
-
AliyunServiceRoleForNasEventNotification
Si la fonctionnalité de flux de données est activée, ce rôle autorise CPFS à créer et modifier les paramètres liés aux notifications d'événements EventBridge.
Pour plus d'informations sur les rôles liés à un service, consultez Rôles liés à un service.
Autorisations
Les politiques d'autorisation suivantes sont attachées aux rôles liés à un service CPFS. Les autorisations de chaque rôle se limitent au strict nécessaire pour assurer sa fonction.
Autorisations utilisateur RAM pour les rôles liés à un service
Pour qu'un utilisateur RAM puisse créer ou supprimer un rôle lié à un service CPFS, un administrateur doit lui attribuer la politique système AliyunNASFullAccess. Vous pouvez également ajouter les autorisations suivantes à l'instruction Action d'une politique personnalisée :
Créer un rôle lié à un service :
ram:CreateServiceLinkedRoleSupprimer un rôle lié à un service :
ram:DeleteServiceLinkedRole
Pour plus d'informations sur l'attribution des autorisations, consultez Autorisations requises pour gérer les rôles liés à un service.
Consulter un rôle lié à un service
Une fois un rôle lié à un service créé, recherchez-le sur la page Rôles de la console RAM par son nom, par exemple AliyunServiceRoleForNasCpfsNetwork, afin de consulter les informations suivantes :
-
Basic Information
Dans la section Basic Information de la page de détails du rôle, consultez les informations de base, notamment le nom du rôle, l'heure de création, l'ARN du rôle et la description.
-
Permission Policy
Sous l'onglet Permissions de la page de détails du rôle, cliquez sur le nom de la politique d'autorisation pour afficher le document de politique ainsi que les ressources accessibles au rôle.
-
Trust Policy
L'onglet Trust Policy de la page de détails du rôle affiche le document de politique de confiance. Une politique de confiance décrit les entités autorisées à endosser le rôle. Pour un rôle lié à un service, l'entité de confiance est un service Alibaba Cloud, comme indiqué dans le champ
Servicede la politique de confiance.
Pour plus d'informations sur la consultation d'un rôle lié à un service, reportez-vous à Consulter les informations d'un rôle RAM.
Supprimer un rôle lié à un service pour CPFS
Si vous n'avez plus besoin d'un rôle lié à un service CPFS, par exemple après avoir cessé d'utiliser la fonctionnalité de flux de données, supprimez ce rôle. Avant toute suppression, supprimez d'abord les instances de système de fichiers CPFS associées. Pour plus d'informations, consultez Supprimer un système de fichiers et Supprimer un rôle lié à un service.
FAQ
Pourquoi un utilisateur RAM ne peut-il pas créer automatiquement un rôle lié à un service pour CPFS ?
Un utilisateur RAM doit disposer d'autorisations spécifiques pour déclencher la création automatique d'un rôle lié à un service. Attachez les politiques système suivantes ainsi qu'une politique personnalisée à l'utilisateur RAM. Pour plus d'informations sur la création d'une politique personnalisée, consultez Créer une politique d'autorisation personnalisée.
-
Politiques système
AliyunVPCFullAccess : autorisations pour gérer VPC.
AliyunBSSFullAccess : autorisations pour gérer Billing Management.
AliyunNASFullAccess : autorisations pour gérer NAS.
AliyunECSNetworkInterfaceManagementAccess : autorisations pour gérer les interfaces réseau élastiques ECS.
-
Politique personnalisée
Pour gérer les points de montage, les autorisations pour
cpfs-network.nas.aliyuncs.cometcpfs-client.nas.aliyuncs.comsont nécessaires.La gestion des flux de données requiert les autorisations pour
oss-dataflow.nas.aliyuncs.cometevent-notification.nas.aliyuncs.com.
Exemple :
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "*", "Condition": { "StringEquals": { "ram:ServiceName": [ "cpfs-network.nas.aliyuncs.com", "cpfs-client.nas.aliyuncs.com", "oss-dataflow.nas.aliyuncs.com", "event-notification.nas.aliyuncs.com" ] } } } ] }