Cette rubrique décrit les scénarios d'utilisation des rôles liés au service pour CloudOps Orchestration Service (OOS). Les rôles liés au service incluent AliyunServiceRoleForOOSBandwidthScheduler, AliyunServiceRoleForOOSInstanceScheduler, AliyunServiceRoleForOOSExecutionDelivery et AliyunServiceRoleForOOSAppliactionManager. Cette rubrique explique également comment supprimer les rôles liés au service pour OOS.
Informations générales
Les rôles liés au service pour OOS
AliyunServiceRoleForOOSInstanceScheduler
AliyunServiceRoleForOOSBandwidthScheduler
sont des rôles RAM fournis à OOS afin d'obtenir des autorisations d'accès sur d'autres services Alibaba Cloud pour exécuter une tâche spécifique.
Le rôle AliyunServiceRoleForOOSExecutionDelivery est un rôle RAM fourni à OOS pour obtenir des autorisations d'accès sur d'autres services Alibaba Cloud afin de transmettre les enregistrements d'exécution.
Le rôle AliyunServiceRoleForOOSAppliactionManager est un rôle RAM fourni à OOS pour obtenir des autorisations d'accès sur d'autres services Alibaba Cloud afin de créer ou de supprimer des ressources. Pour plus d'informations, consultez la section Rôles liés au service.
Scénarios
Pour accéder aux ressources Elastic Compute Service (ECS) et effectuer les tâches d'exploitation et de maintenance suivantes dans OOS, utilisez le rôle AliyunServiceRoleForOOSBandwidthScheduler ou AliyunServiceRoleForOOSInstanceScheduler. Ces rôles sont créés automatiquement par OOS afin d'obtenir les autorisations d'accès nécessaires sur ECS :
Pour accéder aux ressources de Simple Log Service et de Object Storage Service (OSS) afin de transmettre les enregistrements d'exécution de OOS, utilisez le rôle AliyunServiceRoleForOOSExecutionDelivery. Ce rôle est créé automatiquement par OOS pour obtenir les autorisations d'accès sur Simple Log Service et OSS.
Pour accéder aux ressources CloudMonitor et créer ou supprimer automatiquement des groupes d'applications CloudMonitor, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSAppliactionManager afin d'obtenir les autorisations d'accès sur CloudMonitor.OOS
AliyunServiceRoleForOOSInstanceScheduler
Si le rôle RAM requis pour le démarrage ou l'arrêt planifié d'une instance n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSInstanceScheduler. De plus, OOS attache la politique AliyunServiceRoleForOOSInstanceSchedulerPolicy à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et démarrer ou arrêter l'instance selon la planification.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:StartInstance",
"ecs:StopInstance",
"ecs:DescribeInstances"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
AliyunServiceRoleForOOSBandwidthScheduler
Si le rôle RAM requis pour la mise à niveau temporaire de la bande passante d'une instance n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSBandwidthScheduler. De plus, OOS attache la politique AliyunServiceRoleForOOSBandwidthSchedulerPolicy à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et mettre temporairement à niveau la bande passante.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:ModifyInstanceNetworkSpec",
"ecs:DescribeInstances"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
AliyunServiceRoleForOOSExecutionScheduler
Si le rôle RAM requis pour l'exécution des tâches planifiées n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSExecutionScheduler. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSExecutionScheduler à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et exécuter les tâches planifiées.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateSnapshot",
"ecs:DescribeCloudAssistantStatus",
"ecs:DescribeDisks",
"ecs:DescribeInstances",
"ecs:DescribeInvocationResults",
"ecs:DescribeInvocations",
"ecs:DescribeManagedInstances",
"ecs:DescribeSnapshots",
"ecs:RebootInstance",
"ecs:StartInstance",
"ecs:StopInstance",
"ecs:ModifyInstanceNetworkSpec",
"ecs:AcceptInquiredSystemEvent"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"ecd:CreateSnapshot",
"ecd:DescribeCloudAssistantStatus",
"ecd:DescribeDesktops",
"ecd:DescribeInvocations",
"ecd:DescribeSnapshots",
"ecd:RebootDesktops"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"rds:StartDBInstance",
"rds:StopDBInstance",
"rds:DescribeDBInstances"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "oos:ListInstancePatchStates",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "executionscheduler.oos.aliyuncs.com"
}
}
}
]
AliyunServiceRolePolicyForOOSPatchManager
Si le rôle RAM requis pour l'analyse ou l'installation des correctifs n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSPatchManager. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSPatchManager à ce rôle lié au service. OOS peut endosser ce rôle pour analyser ou installer des correctifs.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateSnapshot",
"ecs:DescribeCloudAssistantStatus",
"ecs:DescribeDisks",
"ecs:DescribeInstances",
"ecs:DescribeInvocationResults",
"ecs:DescribeInvocations",
"ecs:DescribeManagedInstances",
"ecs:DescribeSnapshots",
"ecs:RebootInstance",
"ecs:RunCommand"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"ecd:CreateSnapshot",
"ecd:DescribeCloudAssistantStatus",
"ecd:DescribeDesktops",
"ecd:DescribeInvocations",
"ecd:DescribeSnapshots",
"ecd:RebootDesktops",
"ecd:RunCommand"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"oos:ListInstancePatchStates"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "patchmanager.oos.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForOOSExecutionDelivery
Pour accéder aux ressources de Simple Log Service et de OSS afin de transmettre les enregistrements d'exécution de OOS, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSExecutionDelivery pour obtenir les autorisations d'accès sur Simple Log Service et OSS.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"oss:PutObject",
"oss:GetBucketInfo",
"log:GetProject",
"log:GetLogStore",
"log:CreateLogStore",
"log:PostLogStoreLogs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "executiondelivery.oos.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForOOSApplicationManager
Pour accéder aux ressources CloudMonitor et créer ou supprimer automatiquement des groupes d'applications CloudMonitor, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSAppliactionManager afin d'obtenir les autorisations d'accès sur CloudMonitor.OOS
Politique :
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"cms:CreateDynamicTagGroup",
"cms:DescribeDynamicTagRuleList",
"cms:DescribeMonitorGroups",
"cms:DeleteDynamicTagGroup"
],
"Resource": "*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "applicationmanager.oos.aliyuncs.com"
}
}
}
],
"Version": "1"
}
AliyunServiceRoleForOOSSystemEventOperator
Si le rôle RAM requis pour accepter l'opération par défaut d'un événement système et autoriser le système à exécuter cette opération n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSSystemEventOperator. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSSystemEventOperator à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées, accepter l'opération par défaut de l'événement système et autoriser le système à l'exécuter.
Politique :
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:AcceptInquiredSystemEvent",
"ecs:StopInstance",
"ecs:DescribeInstances",
"ecs:StartInstance"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "systemeventoperator.oos.aliyuncs.com"
}
}
}
]
}
Supprimer les rôles liés au service pour OOS
Avant de pouvoir supprimer le rôle AliyunServiceRoleForOOSBandwidthScheduler ou AliyunServiceRoleForOOSInstanceScheduler, vous devez annuler les exécutions OOS qui dépendent du rôle. Les rôles AliyunServiceRoleForOOSExecutionDelivery et AliyunServiceRoleForOOSAppliactionManager peuvent être supprimés directement.
L'exemple suivant montre comment supprimer le rôle AliyunServiceRoleForOOSExecutionDelivery :
Si vous transmettez les enregistrements d'exécution de OOS et souhaitez ensuite supprimer le rôle AliyunServiceRoleForOOSExecutionDelivery pour des raisons de sécurité, vous devez comprendre l'impact de cette suppression. Une fois le rôle AliyunServiceRoleForOOSExecutionDelivery supprimé, les enregistrements d'exécution de OOS au sein du compte actuel ne peuvent plus être transmis à OOS ni à SLS.OOS
Connectez-vous à la console Resource Access Management (RAM). Dans le volet de navigation de gauche, choisissez Identities > Roles.
Sur la page Roles, saisissez AliyunServiceRoleForOOSExecutionDelivery dans la zone de recherche et cliquez sur l'icône de recherche. Le rôle AliyunServiceRoleForOOSExecutionDelivery s'affiche.
Dans la colonne Actions, cliquez sur Delete Role.
Dans le message Delete Role, cliquez sur Delete Role.
FAQ
Pourquoi ne puis-je pas activer OOS pour créer automatiquement le rôle lié au service AliyunServiceRoleForOOSExecutionDelivery lorsque je me connecte en tant qu'utilisateur RAM ?
Si vous souhaitez que OOS crée ou supprime automatiquement le rôle AliyunServiceRoleForOOSExecutionDelivery lorsque vous vous connectez en tant qu'utilisateur RAM, vous devez accorder les autorisations requises à cet utilisateur. Dans ce cas, attachez la politique suivante à l'utilisateur RAM :
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:ID of your Alibaba Cloud account:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"executiondelivery.oos.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}
Références
Pour plus d'informations sur la suppression des rôles liés au service, consultez la section Rôles liés au service.