AliyunServiceRoleForECI est le rôle lié au service qu'Elastic Container Instance utilise pour accéder à d'autres services Alibaba Cloud en votre nom. Cette rubrique décrit les autorisations associées à ce rôle et explique comment le supprimer.
Présentation
AliyunServiceRoleForECI est un rôle Resource Access Management (RAM) prédéfini pour Elastic Container Instance. Lorsque vous créez une instance de conteneur élastique ou un cache d'images, Elastic Container Instance crée automatiquement ce rôle dans votre compte s'il n'existe pas déjà. Ce rôle accorde à Elastic Container Instance les autorisations minimales nécessaires pour appeler d'autres services Alibaba Cloud, sans configuration manuelle des politiques RAM. Pour plus d'informations sur les rôles liés aux services, consultez Rôles liés aux services.
Services accessibles via le rôle
Le rôle est créé automatiquement lorsque vous créez une instance de conteneur élastique ou un cache d'images nécessitant l'accès aux services Alibaba Cloud suivants :
Elastic Compute Service (ECS) : création et gestion des interfaces réseau et des groupes de sécurité des instances de conteneurs élastiques.
Virtual Private Cloud (VPC) : interrogation des vSwitches et des VPCs, ainsi que gestion des adresses IP élastiques (EIP), des adresses IPv6 et des packages de bande passante.
Container Registry (ACR) : extraction des images de conteneurs et récupération des jetons d'autorisation depuis les dépôts d'images.
Simple Log Service (SLS) : création de projets de journaux, de Logstores, de groupes de machines et d'index destinés à la collecte des journaux de conteneurs.
Server Load Balancer (SLB) : interrogation des équilibreurs de charge et suppression des serveurs backend.
Autorisations d'AliyunServiceRoleForECI
La politique d'autorisations attachée à AliyunServiceRoleForECI est AliyunServiceRolePolicyForECI. Elle accorde les autorisations suivantes :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterfacePermission",
"ecs:DeleteNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:DescribeSecurityGroups",
"ecs:TagResources"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVSwitchAttributes",
"vpc:DescribeVpcs",
"vpc:AssociateEipAddress",
"vpc:UnassociateEipAddress",
"vpc:DescribeEipAddresses",
"vpc:AllocateEipAddress",
"vpc:ReleaseEipAddress",
"vpc:AddCommonBandwidthPackageIp",
"vpc:RemoveCommonBandwidthPackageIp",
"vpc:DescribeIpv6Addresses",
"vpc:DescribeIpv6Gateways",
"vpc:AllocateIpv6InternetBandwidth",
"vpc:TagResources"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"cr:PullRepository",
"cr:GetAuthorizationToken",
"cr:GetRepositoryLayers",
"cr:GetRepositoryManifest",
"cr:GetRepositoryTag",
"cr:GetRepository",
"cr:ListInstance",
"cr:ListInstanceEndpoint"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"log:CreateProject",
"log:GetProject",
"log:CreateLogStore",
"log:GetLogStore",
"log:CreateMachineGroup",
"log:CreateConfig",
"log:GetConfig",
"log:ApplyConfigToGroup",
"log:GetAppliedConfigs",
"log:CreateIndex",
"log:TagResources"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"slb:DescribeLoadBalancers",
"slb:RemoveBackendServers"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "eci.aliyuncs.com"
}
}
}
]
}
Supprimer AliyunServiceRoleForECI
Avant de supprimer AliyunServiceRoleForECI, supprimez toutes les ressources Elastic Container Instance associées à ce rôle :
Supprimez toutes les instances de conteneurs élastiques.
Supprimez tous les caches d'images.
Supprimez ces ressources depuis la console Elastic Container Instance ou en appelant les opérations API correspondantes. Une fois toutes les ressources supprimées, supprimez AliyunServiceRoleForECI. Pour plus d'informations, consultez Supprimer un rôle RAM.