Un rôle lié à un service est un rôle RAM dont l'entité de confiance est un service Alibaba Cloud. ApsaraDB for MongoDB utilise ce type de rôle pour accéder à d'autres services ou ressources cloud.
Le système crée généralement le rôle lié à un service automatiquement lorsque vous effectuez une action. Si la création automatique échoue, ou si ApsaraDB for MongoDB ne la prend pas en charge dans un scénario donné, vous devez créer le rôle manuellement.
Resource Access Management (RAM) associe une stratégie système en lecture seule à chaque rôle lié à un service. Pour afficher les détails de la stratégie, accédez à la page des détails du rôle. Pour plus d'informations, consultez la rubrique Référence des stratégies système ApsaraDB for MongoDB.
Cas d'utilisation
Lorsque vous utilisez la fonctionnalité de journaux d'audit d'ApsaraDB for MongoDB, le service crée automatiquement le rôle lié au service AliyunServiceRoleForMongoDB afin d'accéder aux ressources d'Simple Log Service.
Autorisations des utilisateurs RAM
Si vous utilisez un utilisateur RAM pour créer ou supprimer un rôle lié à un service, demandez à votre administrateur d'accorder l'autorisation AliyunMongoDBFullAccess à cet utilisateur. Vous pouvez également ajouter les autorisations suivantes à l'instruction Action d'une stratégie personnalisée :
Créer un rôle lié à un service :
ram:CreateServiceLinkedRoleSupprimer un rôle lié à un service :
ram:DeleteServiceLinkedRole
Pour plus d'informations sur l'attribution des autorisations, consultez la rubrique Autorisations requises pour gérer les rôles liés à un service.
Créer un rôle lié à un service
Lorsque vous utilisez la fonctionnalité de journaux d'audit d'ApsaraDB for MongoDB, le système crée automatiquement le rôle lié à un service. Pour plus d'informations, consultez la rubrique Activer les journaux d'audit.
Vous pouvez également créer manuellement le rôle lié à un service depuis la console RAM ou en appelant une API. Pour plus d'informations, consultez les rubriques Créer un rôle lié à un service et CreateServiceLinkedRole.
Une fois le rôle créé, le service de confiance peut l'endosser pour accéder à d'autres ressources cloud. Cela peut entraîner des frais pour les ressources créées dans Simple Log Service.
Consulter un rôle lié à un service
Une fois le rôle lié à un service créé, accédez à la page Rôles de la console RAM. Recherchez AliyunServiceRoleForMongoDB et consultez les détails suivants :
-
Informations de base
La section Basic Information de la page des détails du rôle AliyunServiceRoleForMongoDB affiche le nom du rôle, l'heure de création, le nom de ressource Alibaba Cloud (ARN) et la description.
-
Stratégie
Dans l'onglet Permissions de la page des détails du rôle AliyunServiceRoleForMongoDB, cliquez sur une stratégie pour afficher son contenu ainsi que les ressources auxquelles le rôle peut accéder.
-
Stratégie de confiance
Dans l'onglet Trust Policy Management de la page des détails du rôle AliyunServiceRoleForMongoDB, consultez le contenu de la stratégie de confiance. Celle-ci spécifie les entités de confiance autorisées à endosser un rôle RAM. Pour un rôle lié à un service, l'entité de confiance est un service cloud. Vous pouvez identifier ce service dans le champ
Servicede la stratégie de confiance.
Pour plus d'informations sur la consultation des rôles liés à un service, consultez la rubrique Afficher les détails d'un rôle RAM.
Supprimer un rôle lié à un service
Après la suppression d'un rôle lié à un service, les fonctionnalités qui dépendent de ce rôle ne fonctionneront plus correctement.
Si vous n'utilisez plus ApsaraDB for MongoDB, vous pouvez supprimer manuellement le rôle lié à un service dans la console RAM.
Avant de supprimer le rôle, assurez-vous que la condition suivante est remplie :
Libérez ou résiliez toutes les instances ApsaraDB for MongoDB qui dépendent du rôle AliyunServiceRoleForMongoDB. Pour plus d'informations, consultez les rubriques Libérer une instance prépayée ou .
Pour plus d'informations, consultez la rubrique Supprimer un rôle RAM.