Cette rubrique décrit les scénarios d'utilisation du rôle lié au service IDaaS EIAM (AliyunServiceRoleForEiam) ainsi que la procédure de suppression de ce rôle.
Informations générales
Le rôle lié au service IDaaS EIAM (AliyunServiceRoleForEiam) est un rôle RAM qu'IDaaS EIAM utilise pour accéder à d'autres services Alibaba Cloud afin d'activer certaines fonctionnalités. Pour plus d'informations sur les rôles liés au service, consultez la section Rôles liés au service.
Scénarios
La fonctionnalité points de terminaison dédiés d'IDaaS EIAM accède à vos ressources cloud ECS et VPC. Cela permet à IDaaS de gérer les interfaces réseau élastiques auxiliaires (ENI) qu'il crée. Grâce à ces autorisations, IDaaS peut utiliser PrivateLink pour se connecter à Active Directory (AD), LDAP ou d'autres applications au sein d'un VPC sans exposer de ports publics. IDaaS peut également accéder à Internet via une adresse IP de point de terminaison dédié pour répondre aux exigences d'adresses IP approuvées de WeCom.
La fonctionnalité gestion des identifiants d'IDaaS EIAM accède à vos ressources cloud KMS. Cela permet à IDaaS d'héberger en toute sécurité les identifiants dans Secrets Manager pour un stockage et une gestion sécurisés.
Présentation du rôle AliyunServiceRoleForEiam
Nom du rôle : AliyunServiceRoleForEiam
Stratégie d'accès : AliyunServiceRolePolicyForEiam
Autorisations :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:DeleteNetworkInterfacePermission",
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:ModifyNetworkInterfaceAttribute",
"ecs:DescribeNetworkInterfaceAttribute",
"ecs:CreateSecurityGroup",
"ecs:RevokeSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroups",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroupReferences",
"ecs:ModifySecurityGroupAttribute",
"ecs:ModifySecurityGroupRule",
"ecs:DetachNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:ModifySecurityGroupPolicy",
"ecs:AuthorizeSecurityGroup",
"ecs:DescribeInstances",
"ecs:DescribeImages",
"ecs:DescribeZones",
"ecs:DescribeRegions",
"ecs:DescribeTags"
],
"Resource": "",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"vpc:DescribeNatGateways",
"vpc:DescribeSnatTableEntries"
],
"Resource": "",
"Effect": "Allow"
},
{
"Effect": "Allow",
"Action": [
"kms:CreateSecret",
"kms:DeleteSecret",
"kms:DescribeSecret",
"kms:PutSecretValue",
"kms:UpdateSecret",
"kms:UpdateSecretVersionStage",
"kms:ListSecretVersionIds",
"kms:GetSecretValue"
],
"Resource": [
"acs:kms:::secret/idaas-eiam!"
]
},
{
"Effect": "Allow",
"Action": [
"kms:ListManagedQuotas",
"kms:GenerateDataKey",
"kms:Decrypt",
"kms:TagResource",
"kms:UntagResource"
],
"Resource": [
""
]
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "eiam.aliyuncs.com"
}
}
}
]
}
Suppression du rôle lié au service
Avant de supprimer le rôle lié au service AliyunServiceRoleForEiam, libérez toutes les instances IDaaS EIAM.
Pour supprimer une instance IDaaS EIAM, consultez la section Libération d'une instance.
Pour supprimer le rôle lié au service, consultez la section Suppression d'un rôle lié au service.