Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Rôles liés au service

Dernière mise à jour :Aug 08, 2026

ApsaraDB RDS utilise des rôles liés au service pour accéder à d'autres services Alibaba Cloud en votre nom. Chaque rôle est un rôle RAM doté d'une politique d'accès prédéfinie. RDS crée et utilise le rôle automatiquement, ce qui vous évite de configurer manuellement les autorisations.

ApsaraDB RDS prend en charge trois rôles liés au service :

Nom du rôle Utilisé par
AliyunServiceRoleForRds ApsaraDB RDS for MySQL
AliyunServiceRoleForRdsPgsqlOnEcs ApsaraDB RDS for PostgreSQL
AliyunServiceRoleForRDSProxyOnEcs Proxy de base de données pour ApsaraDB RDS for PostgreSQL

Pour plus d'informations sur les rôles liés au service dans Alibaba Cloud, consultez la rubrique Rôles liés au service.

AliyunServiceRoleForRds

Détails du rôle

Champ Valeur
Role name AliyunServiceRoleForRds
Access policy AliyunServiceRolePolicyForRds
Used by ApsaraDB RDS for MySQL

Autorisations

Cette politique accorde à RDS for MySQL l'accès aux ressources réseau ECS, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress",
                "ecs:DescribeKeyPairs",
                "ecs:ModifyImageSharePermission",
                "ecs:DescribeImages"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:AssociateEipAddress",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Création du rôle

Ce rôle est créé automatiquement lorsque vous créez une base de données dans la console. Suivez les instructions affichées à l'écran pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Créer une base de données.

Suppression du rôle

Avant de supprimer ce rôle, supprimez toutes les bases de données ApsaraDB RDS for MySQL qui en dépendent.

  1. Supprimez chaque base de données dépendante. Consultez la rubrique Supprimer une base de données.

  2. Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.

Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.

AliyunServiceRoleForRdsPgsqlOnEcs

Détails du rôle

Champ Valeur
Role name AliyunServiceRoleForRdsPgsqlOnEcs
Access policy AliyunServiceRolePolicyForRdsPgsqlOnEcs
Used by ApsaraDB RDS for PostgreSQL

Autorisations

Cette politique accorde à RDS for PostgreSQL l'accès aux ressources réseau ECS, au service Key Management Service (KMS) pour le chiffrement, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Listkeys",
                "kms:Listaliases",
                "kms:ListResourceTags",
                "kms:DescribeKey",
                "kms:UntagResource",
                "kms:TagResource",
                "kms:DescribeAccountKmsStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "kms:tag/acs:rds:instance-encryption": "true"
                }
            }
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Création du rôle

Ce rôle est créé automatiquement lorsque vous créez une instance ApsaraDB RDS for PostgreSQL. Suivez les instructions affichées dans la console pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Créer une instance ApsaraDB RDS for PostgreSQL.

Suppression du rôle

Avant de supprimer ce rôle, libérez toutes les instances ApsaraDB RDS for PostgreSQL qui en dépendent.

  1. Libérez chaque instance dépendante. Consultez la rubrique Libérer une instance.

  2. Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.

Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.

AliyunServiceRoleForRDSProxyOnEcs

Détails du rôle

Champ Valeur
Role name AliyunServiceRoleForRDSProxyOnEcs
Access policy AliyunServiceRolePolicyForRDSProxyOnEcs
Used by Proxy de base de données pour ApsaraDB RDS for PostgreSQL

Autorisations

Cette politique accorde au proxy de base de données l'accès aux ressources réseau ECS, à la topologie VPC et la possibilité de supprimer ce rôle lorsqu'il n'est plus nécessaire.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Création du rôle

Ce rôle est créé automatiquement lorsque vous activez le proxy de base de données pour une instance ApsaraDB RDS for PostgreSQL. Suivez les instructions affichées dans la console pour accorder l'autorisation. Pour plus d'informations, consultez la rubrique Activer le proxy de base de données.

Suppression du rôle

Important

Ne supprimez pas ce rôle si vous prévoyez de continuer à utiliser le proxy de base de données ou les instances Serverless.

Avant de supprimer ce rôle, désactivez tous les proxys de base de données qui en dépendent.

  1. Désactivez le proxy de base de données. Consultez la rubrique Désactiver le proxy de base de données.

  2. Supprimez le rôle lié au service. Consultez la rubrique Supprimer un rôle lié au service.

Tip: Si vous ne savez pas si ce rôle est encore utilisé, tentez de le supprimer. En cas d'échec, le message d'erreur indique quelles ressources dépendent du rôle.

Référence API

Utilisez l'opération CreateServiceLinkedRole pour créer un rôle lié au service pour une instance ApsaraDB RDS.

Paramètre Description Exemple
RegionId L'ID de la région. Appelez l'opération DescribeRegions pour obtenir les ID de région disponibles. cn-hangzhou
ServiceLinkedRole Le rôle à créer : AliyunServiceRoleForRds, AliyunServiceRoleForRdsPgsqlOnEcs ou AliyunServiceRoleForRDSProxyOnEcs. AliyunServiceRoleForRdsPgsqlOnEcs