Cette rubrique décrit les rôles liés au service pour Cloud Storage Gateway (CSG).
Contexte
Un rôle lié au service est un rôle Resource Access Management (RAM) dont l'entité de confiance est un service Alibaba Cloud. CSG endosse ces rôles liés au service afin d'obtenir les autorisations nécessaires pour accéder à d'autres services ou ressources cloud.
Dans la plupart des cas, le système crée automatiquement un rôle lié au service lorsque vous effectuez une opération nécessitant l'accès à un autre service cloud. Si la création automatique échoue ou si CSG n'autorise pas cette création automatique, vous devez créer le rôle lié au service manuellement.
RAM fournit une politique système pour chaque rôle lié au service. Vous ne pouvez pas modifier cette politique système. Pour consulter les informations relatives à la politique système d'un rôle lié au service spécifique, accédez à la page de détails du rôle.
Pour plus d'informations, consultez la section Rôles liés au service.
Scénarios
CSG crée automatiquement un rôle lié au service dans les scénarios suivants :
-
AliyunServiceRoleForHCSSGW
Lors de votre première connexion à la console CSG et de l'autorisation d'utilisation d'un rôle lié au service, CSG crée automatiquement le rôle AliyunServiceRoleForHCSSGW. Ce rôle permet à CSG d'accéder à Elastic Compute Service (ECS), Virtual Private Cloud (VPC), Object Storage Service (OSS), Simple Message Queue (SMQ) et Key Management Service (KMS).
-
AliyunServiceRoleForHCSSGWLogMonitor
Lors de la première utilisation de la surveillance des journaux dans la console CSG et de l'autorisation d'utilisation d'un rôle lié au service, CSG crée automatiquement le rôle AliyunServiceRoleForHCSSGWLogMonitor. Ce rôle permet à CSG d'accéder à Simple Log Service (SLS).
Autorisations
AliyunServiceRoleForHCSSGW
Pour créer le rôle lié au service AliyunServiceRoleForHCSSGW en tant qu'utilisateur RAM, la politique AliyunHCSSGWFullAccess doit être attachée à cet utilisateur.
Le rôle AliyunServiceRoleForHCSSGW accorde à CSG les autorisations d'accès aux services ou ressources cloud suivants :
-
Interfaces réseau élastiques (ENI) et groupes de sécurité dans ECS
CSG doit disposer des autorisations suivantes pour accéder aux ENI et aux groupes de sécurité :
{ "Action": [ "ecs:CreateNetworkInterface", "ecs:DeleteNetworkInterface", "ecs:DescribeNetworkInterfaces", "ecs:CreateNetworkInterfacePermission", "ecs:DescribeNetworkInterfacePermissions", "ecs:DeleteNetworkInterfacePermission", "ecs:CreateSecurityGroup", "ecs:DescribeSecurityGroups", "ecs:AuthorizeSecurityGroup", "ecs:DeleteSecurityGroup", "ecs:JoinSecurityGroup" ], "Resource": "*", "Effect": "Allow" } -
VPC
CSG doit disposer des autorisations suivantes pour accéder aux ressources VPC :
{ "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } -
OSS
CSG doit disposer des autorisations suivantes pour charger, télécharger et gérer les ressources OSS :
{ "Action": [ "oss:ListBuckets", "oss:ListObjects", "oss:GetObject", "oss:PutObject", "oss:DeleteObject", "oss:HeadObject", "oss:CopyObject", "oss:InitiateMultipartUpload", "oss:UploadPart", "oss:UploadPartCopy", "oss:CompleteMultipartUpload", "oss:AbortMultipartUpload", "oss:ListMultipartUploads", "oss:ListParts", "oss:GetBucketStat", "oss:GetBucketWebsite", "oss:GetBucketInfo", "oss:GetBucketEncryption", "oss:PutBucketEncryption", "oss:DeleteBucketEncryption", "oss:RestoreObject", "oss:PutObjectTagging", "oss:GetObjectTagging", "oss:DeleteObjectTagging" ], "Resource": "*", "Effect": "Allow" } -
KMS
CSG doit disposer des autorisations suivantes pour effectuer un chiffrement côté serveur ou côté client :
{ "Action": [ "kms:DescribeKey", "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Effect": "Allow" } -
SMQ
CSG doit disposer des autorisations suivantes pour configurer la synchronisation express des passerelles :
{ "Action": [ "mns:SendMessage", "mns:ReceiveMessage", "mns:PublishMessage", "mns:DeleteMessage", "mns:GetQueueAttributes", "mns:GetTopicAttributes", "mns:CreateTopic", "mns:DeleteTopic", "mns:CreateQueue", "mns:DeleteQueue", "mns:PutEventNotifications", "mns:DeleteEventNotifications", "mns:UpdateEventNotifications", "mns:GetEvent", "mns:Subscribe", "mns:Unsubscribe", "mns:ListTopic", "mns:ListQueue", "mns:ListSubscriptionByTopic" ], "Resource": "*", "Effect": "Allow" } -
Transactions et factures
CSG doit disposer des autorisations suivantes pour collecter et afficher les informations de facturation des passerelles :
{ "Action": [ "bss:DescribePrice" ], "Resource": "*", "Effect": "Allow" }
AliyunServiceRoleForHCSSGWLogMonitor
Pour créer le rôle lié au service AliyunServiceRoleForHCSSGWLogMonitor en tant qu'utilisateur RAM, la politique AliyunHCSSGWFullAccess doit être attachée à cet utilisateur.
Le rôle AliyunServiceRoleForHCSSGWLogMonitor accorde à CSG les autorisations d'accès au service cloud suivant :
-
SLS
CSG doit disposer des autorisations suivantes pour configurer la surveillance des journaux des passerelles :
{ "Action": [ "log:PostLogStoreLogs", "log:GetLogStore" ], "Resource": "*", "Effect": "Allow" }
Autorisations requises pour qu'un utilisateur RAM gère les rôles liés au service
Un utilisateur RAM doit se voir attribuer la politique système AliyunHCSSGWFullAccess ou une politique personnalisée incluant les autorisations suivantes dans l'instruction Action :
ram:CreateServiceLinkedRole. Cette autorisation permet à l'utilisateur RAM de créer un rôle lié au service.ram:DeleteServiceLinkedRole. Cette autorisation permet à l'utilisateur RAM de supprimer un rôle lié au service.
Pour plus d'informations, consultez la section Autorisations requises pour créer et supprimer un rôle lié au service.
Afficher les informations d'un rôle lié au service
Une fois qu'un rôle lié au service est créé, vous pouvez interroger les informations le concernant sur la page Rôles de la console RAM en recherchant le nom du rôle, par exemple AliyunServiceRoleForHCSSGW.
-
Informations de base
Sur la page de détails du rôle AliyunServiceRoleForHCSSGW, la section Basic Information affiche le nom du rôle, sa date de création, son ARN et sa description.
-
Politiques
Sur la page de détails du rôle AliyunServiceRoleForHCSSGW, sous l'onglet Permissions, cliquez sur le nom d'une politique pour afficher son contenu ainsi que les ressources cloud auxquelles le rôle peut accéder.
-
Politique de confiance
Sur la page de détails du rôle AliyunServiceRoleForHCSSGW, sous l'onglet Trust Policy, vous pouvez consulter le contenu de la politique de confiance. Celle-ci décrit les entités de confiance autorisées à endosser le rôle RAM. Pour un rôle lié au service, l'entité de confiance est un service cloud, identifiable grâce au champ
Serviceprésent dans la politique de confiance.
Pour savoir comment afficher les détails d'un rôle lié au service, consultez la section Afficher les informations d'un rôle RAM.
Supprimer un rôle lié au service
Avant de supprimer un rôle lié au service de CSG, vous devez supprimer les passerelles associées. Pour plus d'informations, consultez la section Supprimer un rôle lié au service.
Une fois qu'un rôle lié au service est supprimé, les fonctionnalités qui en dépendent ne sont plus disponibles. Procédez avec prudence.
FAQ
Pourquoi un rôle lié au service n'est-il pas créé automatiquement lorsque j'accède à CSG en tant qu'utilisateur RAM ?
L'utilisateur RAM ne dispose pas des autorisations requises pour créer automatiquement un rôle lié au service pour CSG. Le système crée un rôle lié au service CSG uniquement pour les utilisateurs disposant des autorisations nécessaires. Pour résoudre ce problème, attachez la politique suivante à l'utilisateur RAM. Vous devez remplacer Alibaba Cloud account ID par l'ID de compte réel. Pour plus d'informations, consultez la section Créer une politique personnalisée.
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"hcs-sgw.aliyuncs.com ",
"logmonitor.hcs-sgw.aliyuncs.com",
]
}
}
}
],
"Version": "1"
}