Tous les produits
Search
Centre de documentation

CloudOps Orchestration Service:Manage service-linked roles for OOS

Dernière mise à jour :Aug 11, 2026

Cette rubrique décrit les scénarios d'utilisation des rôles liés au service pour CloudOps Orchestration Service (OOS). Les rôles liés au service incluent AliyunServiceRoleForOOSBandwidthScheduler, AliyunServiceRoleForOOSInstanceScheduler, AliyunServiceRoleForOOSExecutionDelivery et AliyunServiceRoleForOOSAppliactionManager. Cette rubrique explique également comment supprimer les rôles liés au service pour OOS.

Informations générales

Les rôles liés au service pour OOS

  • AliyunServiceRoleForOOSInstanceScheduler

  • AliyunServiceRoleForOOSBandwidthScheduler

sont des rôles RAM fournis à OOS afin d'obtenir des autorisations d'accès sur d'autres services Alibaba Cloud pour exécuter une tâche spécifique.

Le rôle AliyunServiceRoleForOOSExecutionDelivery est un rôle RAM fourni à OOS pour obtenir des autorisations d'accès sur d'autres services Alibaba Cloud afin de transmettre les enregistrements d'exécution.

Le rôle AliyunServiceRoleForOOSAppliactionManager est un rôle RAM fourni à OOS pour obtenir des autorisations d'accès sur d'autres services Alibaba Cloud afin de créer ou de supprimer des ressources. Pour plus d'informations, consultez la section Rôles liés au service.

Scénarios

Pour accéder aux ressources Elastic Compute Service (ECS) et effectuer les tâches d'exploitation et de maintenance suivantes dans OOS, utilisez le rôle AliyunServiceRoleForOOSBandwidthScheduler ou AliyunServiceRoleForOOSInstanceScheduler. Ces rôles sont créés automatiquement par OOS afin d'obtenir les autorisations d'accès nécessaires sur ECS :

Pour accéder aux ressources de Simple Log Service et de Object Storage Service (OSS) afin de transmettre les enregistrements d'exécution de OOS, utilisez le rôle AliyunServiceRoleForOOSExecutionDelivery. Ce rôle est créé automatiquement par OOS pour obtenir les autorisations d'accès sur Simple Log Service et OSS.

Pour accéder aux ressources CloudMonitor et créer ou supprimer automatiquement des groupes d'applications CloudMonitor, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSAppliactionManager afin d'obtenir les autorisations d'accès sur CloudMonitor.OOS

AliyunServiceRoleForOOSInstanceScheduler

Si le rôle RAM requis pour le démarrage ou l'arrêt planifié d'une instance n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSInstanceScheduler. De plus, OOS attache la politique AliyunServiceRoleForOOSInstanceSchedulerPolicy à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et démarrer ou arrêter l'instance selon la planification.

Politique :

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:StartInstance",
                "ecs:StopInstance",
                "ecs:DescribeInstances"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

AliyunServiceRoleForOOSBandwidthScheduler

Si le rôle RAM requis pour la mise à niveau temporaire de la bande passante d'une instance n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSBandwidthScheduler. De plus, OOS attache la politique AliyunServiceRoleForOOSBandwidthSchedulerPolicy à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et mettre temporairement à niveau la bande passante.

Politique :

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:ModifyInstanceNetworkSpec",
                "ecs:DescribeInstances"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

AliyunServiceRoleForOOSExecutionScheduler

Si le rôle RAM requis pour l'exécution des tâches planifiées n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSExecutionScheduler. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSExecutionScheduler à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées et exécuter les tâches planifiées.

Politique :

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateSnapshot",
                "ecs:DescribeCloudAssistantStatus",
                "ecs:DescribeDisks",
                "ecs:DescribeInstances",
                "ecs:DescribeInvocationResults",
                "ecs:DescribeInvocations",
                "ecs:DescribeManagedInstances",
                "ecs:DescribeSnapshots",
                "ecs:RebootInstance",
                "ecs:StartInstance",
                "ecs:StopInstance",
                "ecs:ModifyInstanceNetworkSpec",
                "ecs:AcceptInquiredSystemEvent"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ecd:CreateSnapshot",
                "ecd:DescribeCloudAssistantStatus",
                "ecd:DescribeDesktops",
                "ecd:DescribeInvocations",
                "ecd:DescribeSnapshots",
                "ecd:RebootDesktops"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "rds:StartDBInstance",
                "rds:StopDBInstance",
                "rds:DescribeDBInstances"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "oos:ListInstancePatchStates",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "executionscheduler.oos.aliyuncs.com"
                }
            }
        }
    ]

AliyunServiceRolePolicyForOOSPatchManager

Si le rôle RAM requis pour l'analyse ou l'installation des correctifs n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSPatchManager. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSPatchManager à ce rôle lié au service. OOS peut endosser ce rôle pour analyser ou installer des correctifs.

Politique :

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateSnapshot",
                "ecs:DescribeCloudAssistantStatus",
                "ecs:DescribeDisks",
                "ecs:DescribeInstances",
                "ecs:DescribeInvocationResults",
                "ecs:DescribeInvocations",
                "ecs:DescribeManagedInstances",
                "ecs:DescribeSnapshots",
                "ecs:RebootInstance",
                "ecs:RunCommand"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ecd:CreateSnapshot",
                "ecd:DescribeCloudAssistantStatus",
                "ecd:DescribeDesktops",
                "ecd:DescribeInvocations",
                "ecd:DescribeSnapshots",
                "ecd:RebootDesktops",
                "ecd:RunCommand"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "oos:ListInstancePatchStates"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "patchmanager.oos.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForOOSExecutionDelivery

Pour accéder aux ressources de Simple Log Service et de OSS afin de transmettre les enregistrements d'exécution de OOS, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSExecutionDelivery pour obtenir les autorisations d'accès sur Simple Log Service et OSS.

Politique :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "oss:PutObject",
        "oss:GetBucketInfo",
        "log:GetProject",
        "log:GetLogStore",
        "log:CreateLogStore",
        "log:PostLogStoreLogs"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "executiondelivery.oos.aliyuncs.com"
        }
      }
    }
  ]
}

AliyunServiceRoleForOOSApplicationManager

Pour accéder aux ressources CloudMonitor et créer ou supprimer automatiquement des groupes d'applications CloudMonitor, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSAppliactionManager afin d'obtenir les autorisations d'accès sur CloudMonitor.OOS

Politique :

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "cms:CreateDynamicTagGroup",
                "cms:DescribeDynamicTagRuleList",
                "cms:DescribeMonitorGroups",
                "cms:DeleteDynamicTagGroup"
            ],
            "Resource": "*"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "applicationmanager.oos.aliyuncs.com"
                }
            }
        }
    ],
    "Version": "1"
}

AliyunServiceRoleForOOSSystemEventOperator

Si le rôle RAM requis pour accepter l'opération par défaut d'un événement système et autoriser le système à exécuter cette opération n'existe pas, OOS crée automatiquement le rôle lié au service nommé AliyunServiceRoleForOOSSystemEventOperator. De plus, OOS attache la politique AliyunServiceRolePolicyForOOSSystemEventOperator à ce rôle lié au service. OOS peut endosser ce rôle pour appeler les opérations API associées, accepter l'opération par défaut de l'événement système et autoriser le système à l'exécuter.

Politique :

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "ecs:AcceptInquiredSystemEvent",
        "ecs:StopInstance",
        "ecs:DescribeInstances",
        "ecs:StartInstance"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "systemeventoperator.oos.aliyuncs.com"
        }
      }
    }
  ]
}

Supprimer les rôles liés au service pour OOS

Avant de pouvoir supprimer le rôle AliyunServiceRoleForOOSBandwidthScheduler ou AliyunServiceRoleForOOSInstanceScheduler, vous devez annuler les exécutions OOS qui dépendent du rôle. Les rôles AliyunServiceRoleForOOSExecutionDelivery et AliyunServiceRoleForOOSAppliactionManager peuvent être supprimés directement.

L'exemple suivant montre comment supprimer le rôle AliyunServiceRoleForOOSExecutionDelivery :

Remarque

Si vous transmettez les enregistrements d'exécution de OOS et souhaitez ensuite supprimer le rôle AliyunServiceRoleForOOSExecutionDelivery pour des raisons de sécurité, vous devez comprendre l'impact de cette suppression. Une fois le rôle AliyunServiceRoleForOOSExecutionDelivery supprimé, les enregistrements d'exécution de OOS au sein du compte actuel ne peuvent plus être transmis à OOS ni à SLS.OOS

  1. Connectez-vous à la console Resource Access Management (RAM). Dans le volet de navigation de gauche, choisissez Identities > Roles.

  2. Sur la page Roles, saisissez AliyunServiceRoleForOOSExecutionDelivery dans la zone de recherche et cliquez sur l'icône de recherche. Le rôle AliyunServiceRoleForOOSExecutionDelivery s'affiche.

  3. Dans la colonne Actions, cliquez sur Delete Role.

  4. Dans le message Delete Role, cliquez sur Delete Role.

FAQ

Pourquoi ne puis-je pas activer OOS pour créer automatiquement le rôle lié au service AliyunServiceRoleForOOSExecutionDelivery lorsque je me connecte en tant qu'utilisateur RAM ?

Si vous souhaitez que OOS crée ou supprime automatiquement le rôle AliyunServiceRoleForOOSExecutionDelivery lorsque vous vous connectez en tant qu'utilisateur RAM, vous devez accorder les autorisations requises à cet utilisateur. Dans ce cas, attachez la politique suivante à l'utilisateur RAM :

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:ID of your Alibaba Cloud account:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "executiondelivery.oos.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}

Références

Pour plus d'informations sur la suppression des rôles liés au service, consultez la section Rôles liés au service.