EventBridge utilise des rôles liés au service via le service Resource Access Management (RAM) pour accéder à d'autres services Alibaba Cloud en votre nom. Chaque rôle est un rôle RAM prédéfini, limité à une intégration spécifique. Par exemple, un rôle peut accorder l'autorisation d'invoquer des fonctions dans Function Compute ou de publier des messages dans ApsaraMQ for RocketMQ.
Récapitulatif des rôles
Ces rôles sont créés automatiquement lorsque cela est nécessaire. Aucune configuration manuelle n'est requise. Pour plus d'informations sur le fonctionnement des rôles liés au service, consultez la rubrique Rôles liés au service.
EventBridge prend en charge 17 rôles liés au service, organisés par fonction :
Rôles source d'événements
Ces rôles accordent à EventBridge un accès en lecture pour extraire les événements depuis les services amont.
| Nom du rôle | Service intégré | Objectif |
|---|---|---|
| AliyunServiceRoleForEventBridgeSourceRocketMQ | ApsaraMQ for RocketMQ | Accéder aux ressources et s'abonner aux messages |
| AliyunServiceRoleForEventBridgeSourceRabbitMQ | ApsaraMQ for RabbitMQ | Accéder aux files d'attente et consommer les messages |
| AliyunServiceRoleForEventBridgeSourceKafka | ApsaraMQ for Kafka | Lister les instances et les utilisateurs SASL |
| AliyunServiceRoleForEventBridgeSourceMqtt | ApsaraMQ for MQTT | S'abonner aux messages |
| AliyunServiceRoleForEventBridgeSourceActionTrail | ActionTrail | Créer et supprimer des pistes de service |
| AliyunServiceRoleForEventBridgeSourceCMS | Cloud Monitor | Interroger les données d'événements système |
Rôles cible d'événements
Ces rôles accordent à EventBridge un accès en écriture pour distribuer les événements vers les services aval.
| Nom du rôle | Service intégré | Objectif |
|---|---|---|
| AliyunServiceRoleForEventBridgeSendToFC | Function Compute | Invoquer des fonctions et gérer les sources d'événements |
| AliyunServiceRoleForEventBridgeSendToMNS | Simple Message Queue (anciennement MNS) | Envoyer et publier des messages dans les files d'attente et les rubriques |
| AliyunServiceRoleForEventBridgeSendToSMS | Short Message Service | Envoyer des SMS |
| AliyunServiceRoleForEventBridgeSendToDirectMail | Direct Mail | Envoyer des e-mails |
| AliyunServiceRoleForEventBridgeSendToRocketMQ | ApsaraMQ for RocketMQ | Publier des messages |
| AliyunServiceRoleForEventBridgeSendToRabbitMQ | ApsaraMQ for RabbitMQ | Publier des messages |
| AliyunServiceRoleForEventBridgeSendToKafka | ApsaraMQ for Kafka | Publier des messages |
| AliyunServiceRoleForEventBridgeSendToMqtt | ApsaraMQ for MQTT | Publier des messages |
| AliyunServiceRoleForEventBridgeSendToRDS | ApsaraDB RDS | Distribuer des données vers les instances RDS |
| AliyunServiceRoleForEventBridgeSendToSAE | Serverless App Engine (SAE) | Exécuter des tâches SAE |
Rôles d'infrastructure
| Nom du rôle | Service intégré | Objectif |
|---|---|---|
| AliyunServiceRoleForEventBridgeConnectVPC | Virtual Private Cloud (VPC) | Accéder aux ressources VPC et gérer les interfaces réseau |
Détails des politiques
Chaque rôle lié au service dispose d'une politique d'accès attachée qui définit les actions autorisées. Chaque politique inclut également une autorisation conditionnelle ram:DeleteServiceLinkedRole, limitée au nom de service propre au rôle.
AliyunServiceRoleForEventBridgeSendToFC
Accorde l'autorisation d'invoquer des fonctions dans Function Compute.
Politique : AliyunServiceRolePolicyForEventBridgeSendToFC
{
"Version": "1",
"Statement": [
{
"Action": [
"fc:InvokeFunction",
"fc:ListServices",
"fc:ListFunctions"
"fc:ListServiceVersions",
"fc:ListAliases",
"fc:RegisterEventSource",
"fc:DeregisterEventSource",
"fc:ListEventSources"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-fc.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToMNS
Accorde l'autorisation d'envoyer et de publier des messages dans Simple Message Queue (anciennement MNS).
Politique : AliyunServiceRolePolicyForEventBridgeSendToMNS
{
"Version": "1",
"Statement": [
{
"Action": [
"mns:SendMessage",
"mns:GetQueueAttributes",
"mns:PublishMessage",
"mns:ListQueue",
"mns:ListTopic",
"mns:ReceiveMessage",
"mns:BatchReceiveMessage",
"mns:PeekMessage",
"mns:BatchPeekMessage",
"mns:ChangeMessageVisibility",
"mns:DeleteMessage"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-mns.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToSMS
Accorde l'autorisation d'envoyer des SMS via Short Message Service.
Politique : AliyunServiceRolePolicyForEventBridgeSendToSMS
{
"Version": "1",
"Statement": [
{
"Action": [
"dysms:SendSms",
"dysms:SendBatchSms",
"dysms:QuerySendDetails",
"dysms:QuerySmsSign",
"dysms:QuerySmsTemplate"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-sms.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToDirectMail
Accorde l'autorisation d'envoyer des e-mails via Direct Mail.
Politique : AliyunServiceRolePolicyForEventBridgeSendToDirectMail
{
"Version": "1",
"Statement": [
{
"Action": [
"dm:SingleSendMail",
"dm:BatchSendMail",
"dm:QueryMailAddressByParam"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-directmail.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceRocketMQ
Accorde l'autorisation d'accéder aux ressources dans ApsaraMQ for RocketMQ en tant que source d'événements.
Politique : AliyunServiceRolePolicyForEventBridgeSourceRocketMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"mq:QueryInstanceBaseInfo",
"mq:QueryConsumerStatus",
"mq:SUB"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"source-rocketmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRocketMQ
Accorde l'autorisation de publier des messages dans ApsaraMQ for RocketMQ.
Politique : AliyunServiceRolePolicyForEventBridgeSendToRocketMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"mq:PUB",
"mq:QueryInstanceBaseInfo",
"mq:QueryTopicStatus",
"mq:QueryConsumerAccumulate",
"mq:QueryConsumerStatus"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"sendevent-rocketmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeConnectVPC
Accorde l'autorisation d'accéder aux ressources VPC et de gérer les interfaces réseau élastiques (ENI) pour la connectivité au réseau privé.
Politique : AliyunServiceRolePolicyForEventBridgeConnectVPC
{
"Version":"1",
"Statement":[
{
"Action":[
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"vpc:DescribeVSwitchAttributes"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":[
"ecs:DescribeSecurityGroups",
"ecs:CreateSecurityGroup",
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:DeleteNetworkInterfacePermission"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"connect-vpc.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceActionTrail
Accorde l'autorisation de créer et de supprimer des pistes de service dans ActionTrail.
Politique : AliyunServiceRolePolicyForEventBridgeSourceActionTrail
{
"Version": "1",
"Statement": [
{
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-actiontrail.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceRabbitMQ
Accorde l'autorisation d'accéder aux ressources dans ApsaraMQ for RabbitMQ en tant que source d'événements.
Politique : AliyunServiceRolePolicyForEventBridgeSourceRabbitMQ
{
"Version": "1",
"Statement": [
{
"Action": [
"amqp:ListInstance",
"amqp:ListVhost",
"amqp:ListExchange",
"amqp:GetVhost",
"amqp:GetExchange",
"amqp:GetQueue",
"amqp:BasicRecover",
"amqp:BasicCancel",
"amqp:BasicConsume",
"amqp:BasicAck",
"amqp:BasicNack",
"amqp:BasicReject",
"amqp:QueuePurge",
"amqp:BasicGet"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-rabbitmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRabbitMQ
Accorde l'autorisation de publier des messages dans ApsaraMQ for RabbitMQ.
Politique : AliyunServiceRolePolicyForEventBridgeSendToRabbitMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"amqp:ListInstance",
"amqp:ListVhost",
"amqp:ListExchange",
"amqp:GetVhost",
"amqp:CreateExchange",
"amqp:GetExchange",
"amqp:CreateQueue",
"amqp:GetQueue",
"amqp:BasicRecover",
"amqp:BasicPublish",
"amqp:BasicAck",
"amqp:BasicNack"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"sendevent-rabbitmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceKafka
Accorde l'autorisation d'accéder à ApsaraMQ for Kafka en tant que source d'événements.
Politique : AliyunServiceRolePolicyForEventBridgeSourceKafka
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"alikafka:ListInstance",
"alikafka:ListSaslUser"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-kafka.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToKafka
Accorde l'autorisation de publier des messages dans ApsaraMQ for Kafka.
Politique : AliyunServiceRolePolicyForEventBridgeSendToKafka
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"alikafka:ListInstance",
"alikafka:ListSaslUser"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-kafka.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRDS
Accorde l'autorisation de distribuer des données vers ApsaraDB RDS.
Politique : AliyunServiceRolePolicyForEventBridgeSendToRDS
{
"Version": "1",
"Statement": [
{
"Action": [
"rds:DescribeDBInstanceAttribute",
"rds:DescribeDatabases",
"rds:DescribeAccounts"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-rds.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceCMS
Accorde l'autorisation d'interroger les données d'événements système dans Cloud Monitor.
Politique : AliyunServiceRolePolicyForEventBridgeSourceCMS
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cms:DescribeSystemEventAttribute",
"cms:DescribeSystemEventCount",
"cms:DescribeSystemEventHistogram"
],
"Resource": "*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-cms.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToSAE
Accorde l'autorisation d'exécuter des tâches dans Serverless App Engine (SAE).
Politique : AliyunServiceRolePolicyForEventBridgeSendToSAE
{
"Version": "1",
"Statement": [
{
"Action": [
"sae:ExecJob"
],
"Resource": "*"
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-sae.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceMqtt
Accorde l'autorisation de s'abonner aux messages dans ApsaraMQ for MQTT en tant que source d'événements.
Politique : AliyunServiceRolePolicyForEventBridgeSourceMqtt
{
"Version": "1",
"Statement": [
{
"Action": [
"mq:SUB"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-mqtt.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToMqtt
Accorde l'autorisation de publier des messages dans ApsaraMQ for MQTT.
Politique : AliyunServiceRolePolicyForEventBridgeSendToMqtt
{
"Version": "1",
"Statement": [
{
"Effect":"Allow",
"Action":[
"mq:MqttInstanceAccess"
],
"Resource": "*"
},
{
"Action": [
"mq:PUB"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-mqtt.eventbridge.aliyuncs.com"
}
}
}
]
}
Supprimer un rôle lié au service
La suppression d'un rôle lié au service révoque les autorisations dont EventBridge a besoin pour distribuer des événements au service correspondant. Faites preuve de prudence lorsque vous supprimez des rôles liés au service.
Pour restaurer l'intégration, recréez le rôle. Pour obtenir des instructions, consultez la rubrique Créer un rôle lié au service.
Pour connaître les étapes de suppression, consultez la rubrique Supprimer un rôle lié au service.
FAQ
Pourquoi mon utilisateur RAM ne peut-il pas créer automatiquement un rôle lié au service ?
Un utilisateur RAM hérite du rôle lié au service depuis le compte Alibaba Cloud. Si un utilisateur RAM ne peut pas créer automatiquement un rôle lié au service, attachez une politique personnalisée à l'utilisateur RAM via la console RAM. Utilisez le document de politique suivant :
{
"Version":"1",
"Statement":[
{
"Action":"ram:CreateServiceLinkedRole",
"Resource":"acs:ram:*:<Alibaba Cloud account ID>:role/*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":[
"sendevent-fc.eventbridge.aliyuncs.com",
"sendevent-mns.eventbridge.aliyuncs.com",
"sendevent-sms.eventbridge.aliyuncs.com",
"sendevent-directmail.eventbridge.aliyuncs.com",
"source-rocketmq.eventbridge.aliyuncs.com",
"source-mns.eventbridge.aliyuncs.com",
"source-cms.eventbridge.aliyuncs.com",
"source-mqtt.eventbridge.aliyuncs.com",
"source-sls.eventbridge.aliyuncs.com",
"sendevent-sae.eventbridge.aliyuncs.com",
"sendevent-rocketmq.eventbridge.aliyuncs.com",
"connect-vpc.eventbridge.aliyuncs.com",
"source-actiontrail.eventbridge.aliyuncs.com",
"source-rabbitmq.eventbridge.aliyuncs.com",
"sendevent-rabbitmq.eventbridge.aliyuncs.com",
"source-kafka.eventbridge.aliyuncs.com",
"sendevent-kafka.eventbridge.aliyuncs.com",
"sendevent-rds.eventbridge.aliyuncs.com",
"sendevent-arms.eventbridge.aliyuncs.com",
"sendevent-mqtt.eventbridge.aliyuncs.com"
]
}
}
}
]
}
Remplacez <Alibaba Cloud account ID> par l'ID réel de votre compte Alibaba Cloud.
Si l'utilisateur RAM ne peut toujours pas créer le rôle après avoir attaché cette politique, accordez plutôt la politique système AliyunEventBridgeFullAccess à l'utilisateur RAM. Pour plus de détails, consultez la rubrique Politiques d'accès et exemples.