Resource Directory crée automatiquement des rôles RAM dans les comptes de gestion et les membres pour permettre l'accès aux services approuvés et la gestion intercomptes.
Vue d'ensemble
Les rôles RAM suivants sont créés automatiquement dans les comptes de gestion et les membres.
|
Type de compte |
Nom du rôle RAM |
Type de rôle RAM |
|
Compte de gestion |
Rôle lié au service |
|
|
Membre |
Rôle lié au service |
|
|
Rôle RAM dont l'entité de confiance est un compte Alibaba Cloud |
||
|
Rôle lié au service |
AliyunServiceRoleForResourceDirectory
Objectif
Resource Directory endosse ce rôle pour créer des rôles liés au service pour les services approuvés, leur permettant ainsi d'accéder à d'autres services Alibaba Cloud.
Stratégie d'autorisation
Nom de la stratégie : AliyunServiceRolePolicyForResourceDirectory
Contenu :
{
"Version": "1",
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "resourcemanager.aliyuncs.com"
}
}
}
]
}
Stratégie d'approbation
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"resourcemanager.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Création du rôle
Ce rôle est créé dans les scénarios suivants :
Lorsque vous activez un annuaire de ressources, ce rôle est créé dans le compte de gestion.
Lorsque vous créez un membre, ce rôle est créé dans le membre.
Lorsqu'un compte invité rejoint un annuaire de ressources, ce rôle est créé dans le compte invité.
Suppression du rôle
La suppression de ce rôle lié au service interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.
Le système tente de supprimer ce rôle dans les scénarios suivants :
Lorsque vous désactivez un annuaire de ressources, ce rôle est supprimé du compte de gestion.
Lorsque vous retirez un membre d'un annuaire de ressources, ce rôle est supprimé du membre.
Si aucune ressource cloud n'utilise ce rôle, vous pouvez le supprimer manuellement. Supprimer un rôle RAM.
ResourceDirectoryAccountAccessRole
Objectif
L'administrateur de l'annuaire de ressources utilise ce rôle pour se connecter à un membre et effectuer des opérations de gestion. L'entité de confiance est le compte de gestion de l'annuaire de ressources.
Stratégie d'autorisation
Nom de la stratégie : AdministratorAccess
Contenu :
{
"Statement": [
{
"Action": "*",
"Effect": "Allow",
"Resource": "*"
}
],
"Version": "1"
}
Stratégie d'approbation
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"RAM": [
"acs:ram::151266687691****:root" // 151266687691**** is the ID of the management account.
]
}
}
],
"Version": "1"
}
Création du rôle
Ce rôle est créé dans les scénarios suivants :
Lorsque vous créez un membre, ce rôle est créé dans le membre.
Lorsqu'un compte invité rejoint un annuaire de ressources, ce rôle est créé dans le compte invité.
Suppression du rôle
La suppression de ce rôle RAM interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.
Ce rôle est automatiquement supprimé d'un membre lorsque celui-ci est retiré de l'annuaire de ressources.
Si aucune stratégie d'autorisation n'est attachée au rôle, vous pouvez le supprimer manuellement. Supprimer un rôle RAM.
AliyunServiceRoleFor***
Objectif
Les services approuvés utilisent ce rôle pour exécuter des tâches planifiées et accéder au service Resource Directory. Pour plus d'informations, consultez les rôles liés au service.
Les astérisques (***) représentent le nom d'un service approuvé. Par exemple, AliyunServiceRoleForConfig est le rôle lié au service pour CloudConfig.
Stratégie d'autorisation
Les services approuvés définissent les stratégies d'autorisation. Une stratégie type inclut :
Les autorisations nécessaires pour exécuter des tâches planifiées sur des services Alibaba Cloud spécifiques.
Les autorisations permettant de supprimer le rôle lié au service.
Stratégie d'approbation
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"***.aliyuncs.com" // The asterisks (***) represent a trusted service. Example: config.aliyuncs.com.
]
}
}
],
"Version": "1"
}
Création du rôle
Lorsqu'un service approuvé est activé pour un annuaire de ressources, Resource Directory endosse le rôle AliyunServiceRoleForResourceDirectory et crée ce rôle dans chaque membre où le service approuvé est activé.
Suppression du rôle
La suppression de ce rôle lié au service interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.
Lorsque vous retirez un membre d'un annuaire de ressources, Resource Directory notifie le service approuvé, qui supprime généralement ce rôle automatiquement. Si le rôle n'est pas supprimé, connectez-vous au membre et supprimez-le manuellement. Supprimer un rôle RAM.