Un rôle lié à un service est un rôle Resource Access Management (RAM) dont l'entité de confiance est un service Alibaba Cloud. Tair (Redis OSS-compatible) endosse ce type de rôle pour accéder à d'autres services ou ressources cloud.
Scénarios
Le rôle lié au service AliyunServiceRoleForKvstore est un rôle RAM qui permet à Tair (Redis OSS-compatible) d'accéder à d'autres services cloud.
Lorsque vous utilisez Tair (Redis OSS-compatible), il peut être nécessaire d'accéder à d'autres services cloud pour exploiter certaines fonctionnalités de Tair. Par exemple, pour utiliser la fonctionnalité de gestion des journaux de Tair, vous devez obtenir les autorisations d'accès aux ressources correspondantes dans Simple Log Service via le rôle AliyunServiceRoleForKvstore.
Autorisations requises pour qu'un utilisateur RAM crée un rôle lié à un service
Les autorisations nécessaires à la création d'un rôle lié à un service sont incluses dans la stratégie d'administration du service associé. La stratégie d'administration de Tair (Redis OSS-compatible) est AliyunKvstoreFullAccess. Si vous attachez cette stratégie d'administration à une identité RAM, celle-ci pourra créer le rôle lié au service.
Si votre utilisateur RAM ne dispose pas des autorisations suffisantes, accordez-lui les autorisations suivantes avant d'associer le rôle lié au service à cet utilisateur. Pour savoir comment accorder des autorisations, consultez les rubriques Créer une stratégie personnalisée et Accorder des autorisations à des utilisateurs RAM. Vous pouvez également associer le rôle lié au service à votre compte Alibaba Cloud.
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "r-kvstore.aliyuncs.com"
}
}
}
Créer un rôle lié à un service
Un rôle lié à un service est un rôle RAM directement associé à un service cloud. Lorsque vous utilisez certaines fonctionnalités du service, celui-ci crée ou supprime automatiquement le rôle lié selon les besoins. Il n'est pas nécessaire de créer ou de supprimer manuellement ce type de rôle. Les rôles liés à un service simplifient le processus d'autorisation d'accès entre services et réduisent les risques liés aux erreurs de manipulation. Pour plus d'informations, consultez la rubrique Rôles liés à un service.
La stratégie attachée à un rôle lié à un service est prédéfinie par le service associé. Vous ne pouvez ni modifier ni supprimer cette stratégie. Il est impossible d'attacher ou de détacher des stratégies supplémentaires à un rôle lié à un service.
Afficher les informations relatives au rôle lié à un service
Une fois le rôle lié au service créé par le système, vous pouvez consulter ses détails en recherchant AliyunServiceRoleForKvstore sur la page Roles de la console RAM :
-
Informations de base
Dans la section Basic Information de la page de détails du rôle AliyunServiceRoleForKvstore, vous pouvez consulter les informations de base du rôle, telles que son nom, sa date de création, son Alibaba Cloud Resource Name (ARN) et sa description.
-
Stratégie
Sous l'onglet Permissions de la page de détails du rôle AliyunServiceRoleForKvstore, cliquez sur le nom d'une stratégie pour afficher son contenu ainsi que les ressources cloud auxquelles le rôle peut accéder.
-
Stratégie de confiance
Sous l'onglet Trust Policy Management de la page de détails du rôle AliyunServiceRoleForKvstore, vous pouvez consulter le contenu de la stratégie de confiance attachée au rôle. Une stratégie de confiance décrit les entités de confiance d'un rôle RAM, c'est-à-dire les entités autorisées à endosser ce rôle. Dans le cas d'un rôle lié à un service, l'entité de confiance est un service cloud. Pour identifier cette entité, examinez la valeur du champ
Servicedans la stratégie de confiance du rôle.
Pour plus d'informations sur la consultation des détails d'un rôle lié à un service, consultez la rubrique Afficher les informations relatives à un rôle RAM.
Supprimer le rôle lié à un service
Pour supprimer le rôle AliyunServiceRoleForKvstore, libérez l'instance Tair qui dépend de ce rôle lié. Pour plus d'informations, consultez les rubriques Libérer des instances à la demande et Rôles liés à un service.