Tous les produits
Search
Centre de documentation

Identity as a Service:Rôle lié au service IDaaS EIAM

Dernière mise à jour :Aug 31, 2026

Cette rubrique décrit les scénarios d'utilisation du rôle lié au service IDaaS EIAM (AliyunServiceRoleForEiam) ainsi que la procédure de suppression de ce rôle.

Informations générales

Le rôle lié au service IDaaS EIAM (AliyunServiceRoleForEiam) est un rôle RAM qu'IDaaS EIAM utilise pour accéder à d'autres services Alibaba Cloud afin d'activer certaines fonctionnalités. Pour plus d'informations sur les rôles liés au service, consultez la section Rôles liés au service.

Scénarios

  • La fonctionnalité points de terminaison dédiés d'IDaaS EIAM accède à vos ressources cloud ECS et VPC. Cela permet à IDaaS de gérer les interfaces réseau élastiques auxiliaires (ENI) qu'il crée. Grâce à ces autorisations, IDaaS peut utiliser PrivateLink pour se connecter à Active Directory (AD), LDAP ou d'autres applications au sein d'un VPC sans exposer de ports publics. IDaaS peut également accéder à Internet via une adresse IP de point de terminaison dédié pour répondre aux exigences d'adresses IP approuvées de WeCom.

  • La fonctionnalité gestion des identifiants d'IDaaS EIAM accède à vos ressources cloud KMS. Cela permet à IDaaS d'héberger en toute sécurité les identifiants dans Secrets Manager pour un stockage et une gestion sécurisés.

Présentation du rôle AliyunServiceRoleForEiam

Nom du rôle : AliyunServiceRoleForEiam

Stratégie d'accès : AliyunServiceRolePolicyForEiam

Autorisations :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "ecs:CreateNetworkInterfacePermission",
        "ecs:DescribeNetworkInterfacePermissions",
        "ecs:DeleteNetworkInterfacePermission",
        "ecs:CreateNetworkInterface",
        "ecs:DeleteNetworkInterface",
        "ecs:DescribeNetworkInterfaces",
        "ecs:ModifyNetworkInterfaceAttribute",
        "ecs:DescribeNetworkInterfaceAttribute",
        "ecs:CreateSecurityGroup",
        "ecs:RevokeSecurityGroup",
        "ecs:DeleteSecurityGroup",
        "ecs:DescribeSecurityGroups",
        "ecs:DescribeSecurityGroupAttribute",
        "ecs:DescribeSecurityGroupReferences",
        "ecs:ModifySecurityGroupAttribute",
        "ecs:ModifySecurityGroupRule",
        "ecs:DetachNetworkInterface",
        "ecs:AttachNetworkInterface",
        "ecs:ModifySecurityGroupPolicy",
        "ecs:AuthorizeSecurityGroup",
        "ecs:DescribeInstances",
        "ecs:DescribeImages",
        "ecs:DescribeZones",
        "ecs:DescribeRegions",
        "ecs:DescribeTags"
      ],
      "Resource": "",
      "Effect": "Allow"
    },
    {
      "Action": [
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "vpc:DescribeNatGateways",
        "vpc:DescribeSnatTableEntries"
      ],
      "Resource": "",
      "Effect": "Allow"
    },
    {
      "Effect": "Allow",
      "Action": [
        "kms:CreateSecret",
        "kms:DeleteSecret",
        "kms:DescribeSecret",
        "kms:PutSecretValue",
        "kms:UpdateSecret",
        "kms:UpdateSecretVersionStage",
        "kms:ListSecretVersionIds",
        "kms:GetSecretValue"
      ],
      "Resource": [
        "acs:kms:::secret/idaas-eiam!"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "kms:ListManagedQuotas",
        "kms:GenerateDataKey",
        "kms:Decrypt",
        "kms:TagResource",
        "kms:UntagResource"
      ],
      "Resource": [
        ""
      ]
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "eiam.aliyuncs.com"
        }
      }
    }
  ]
}

Suppression du rôle lié au service

Avant de supprimer le rôle lié au service AliyunServiceRoleForEiam, libérez toutes les instances IDaaS EIAM.