ApsaraDB RDS utilise des rôles liés au service pour accéder à d'autres services Alibaba Cloud en votre nom. Chaque rôle est un rôle RAM doté d'une politique d'accès prédéfinie. RDS crée et utilise le rôle automatiquement, ce qui vous évite de configurer manuellement les autorisations.
ApsaraDB RDS prend en charge trois rôles liés au service :
| Nom du rôle | Utilisé par |
|---|---|
AliyunServiceRoleForRds |
ApsaraDB RDS for MySQL |
AliyunServiceRoleForRdsPgsqlOnEcs |
ApsaraDB RDS for PostgreSQL |
AliyunServiceRoleForRDSProxyOnEcs |
Proxy de base de données pour ApsaraDB RDS for PostgreSQL |
Pour plus d'informations sur les rôles liés au service dans Alibaba Cloud, consultez la rubrique Rôles liés au service.
AliyunServiceRoleForRds
Détails du rôle
| Champ | Valeur |
|---|---|
| Role name | AliyunServiceRoleForRds |
| Access policy | AliyunServiceRolePolicyForRds |
| Used by | ApsaraDB RDS for MySQL |
Autorisations
Cette politique accorde à RDS for MySQL l'accès aux ressources réseau ECS, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress",
"ecs:DescribeKeyPairs",
"ecs:ModifyImageSharePermission",
"ecs:DescribeImages"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:AssociateEipAddress",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
}
}
}
]
}
Création du rôle
Ce rôle est créé automatiquement lorsque vous créez une base de données dans la console. Suivez les instructions affichées à l'écran pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Créer une base de données.
Suppression du rôle
Avant de supprimer ce rôle, supprimez toutes les bases de données ApsaraDB RDS for MySQL qui en dépendent.
Supprimez chaque base de données dépendante. Consultez la rubrique Supprimer une base de données.
Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.
Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.
AliyunServiceRoleForRdsPgsqlOnEcs
Détails du rôle
| Champ | Valeur |
|---|---|
| Role name | AliyunServiceRoleForRdsPgsqlOnEcs |
| Access policy | AliyunServiceRolePolicyForRdsPgsqlOnEcs |
| Used by | ApsaraDB RDS for PostgreSQL |
Autorisations
Cette politique accorde à RDS for PostgreSQL l'accès aux ressources réseau ECS, au service Key Management Service (KMS) pour le chiffrement, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Listkeys",
"kms:Listaliases",
"kms:ListResourceTags",
"kms:DescribeKey",
"kms:UntagResource",
"kms:TagResource",
"kms:DescribeAccountKmsStatus"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEqualsIgnoreCase": {
"kms:tag/acs:rds:instance-encryption": "true"
}
}
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
}
}
}
]
}
Création du rôle
Ce rôle est créé automatiquement lorsque vous créez une instance ApsaraDB RDS for PostgreSQL. Suivez les instructions affichées dans la console pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Créer une instance ApsaraDB RDS for PostgreSQL.
Suppression du rôle
Avant de supprimer ce rôle, libérez toutes les instances ApsaraDB RDS for PostgreSQL qui en dépendent.
Libérez chaque instance dépendante. Consultez la rubrique Libérer une instance.
Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.
Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.
AliyunServiceRoleForRDSProxyOnEcs
Détails du rôle
| Champ | Valeur |
|---|---|
| Role name | AliyunServiceRoleForRDSProxyOnEcs |
| Access policy | AliyunServiceRolePolicyForRDSProxyOnEcs |
| Used by | Proxy de base de données pour ApsaraDB RDS for PostgreSQL |
Autorisations
Cette politique accorde au proxy de base de données l'accès aux ressources réseau ECS, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
}
}
}
]
}
Création du rôle
Ce rôle est créé automatiquement lorsque vous activez le proxy de base de données pour une instance ApsaraDB RDS for PostgreSQL. Suivez les instructions affichées dans la console pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Activer le proxy de base de données.
Suppression du rôle
Ne supprimez pas ce rôle si vous prévoyez de continuer à utiliser le proxy de base de données ou les instances Serverless.
Avant de supprimer ce rôle, désactivez tous les proxys de base de données qui en dépendent.
Désactivez le proxy de base de données. Consultez la rubrique Désactiver le proxy de base de données.
Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.
Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.
Référence API
Utilisez l'opération CreateServiceLinkedRole pour créer un rôle lié au service pour une instance ApsaraDB RDS.
| Paramètre | Description | Exemple |
|---|---|---|
RegionId |
L'ID de la région. Appelez l'opération DescribeRegions pour obtenir les ID de région disponibles. | cn-hangzhou |
ServiceLinkedRole |
Le rôle à créer : AliyunServiceRoleForRds, AliyunServiceRoleForRdsPgsqlOnEcs ou AliyunServiceRoleForRDSProxyOnEcs. |
AliyunServiceRoleForRdsPgsqlOnEcs |