All Products
Search
Document Center

ApsaraMQ for RocketMQ:Peran terkait layanan

Last Updated:Aug 11, 2026

Peran terkait layanan adalah jenis peran Resource Access Management (RAM) yang digunakan oleh layanan Alibaba Cloud untuk mengakses layanan Alibaba Cloud lainnya guna menjalankan fungsi tertentu. Sistem secara otomatis membuat peran terkait layanan saat Anda melakukan operasi tertentu. Anda juga dapat membuat peran tersebut secara manual jika pembuatan otomatis gagal atau tidak didukung oleh ApsaraMQ for RocketMQ.

Informasi latar belakang

Resource Access Management (RAM) menyediakan kebijakan sistem untuk setiap peran terkait layanan. Kebijakan ini tidak dapat diubah, tetapi Anda dapat melihat detailnya di halaman produk peran terkait layanan yang sesuai. Untuk informasi selengkapnya, lihat Referensi kebijakan sistem.

Peran terkait layanan yang didukung

ApsaraMQ for RocketMQ menyediakan peran terkait layanan berikut. Sistem secara otomatis membuat peran yang diperlukan saat pertama kali Anda menggunakan fitur terkait.

Sebagai contoh, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForOns saat pertama kali Anda menggunakan dasbor ApsaraMQ for RocketMQ.

Nama peran

Kebijakan Akses Peran

Izin

AliyunServiceRoleForOns

AliyunServiceRolePolicyForOns

ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk memperoleh izin berikut:

AliyunServiceRoleForRMQMigration

AliyunServiceRolePolicyForRMQMigration

ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk mengakses virtual private cloud (VPC). Hal ini diperlukan untuk migrasi kluster RocketMQ yang dikelola sendiri ke cloud.

AliyunServiceRoleForRMQDisasterRecovery

AliyunServiceRolePolicyForRMQDisasterRecovery

ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk mengakses EventBridge. Hal ini diperlukan untuk menggunakan fitur Global Message Replication.

AliyunServiceRoleForRMQ

AliyunServiceRolePolicyForRMQ

Ini adalah kebijakan default untuk instans ApsaraMQ for RocketMQ versi 5.x. Saat Anda membuat instans ApsaraMQ for RocketMQ 5.x, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForRMQ untuk Anda.

Pemecahan masalah error peran saat membuat instans Serverless

Saat membuat instans Serverless ApsaraMQ for RocketMQ 5.x menggunakan Terraform atau OpenAPI, Anda mungkin menerima error EntityNotExist.Role atau pesan yang menyatakan bahwa otorisasi peran layanan diperlukan sebelum membuat kluster Container Service for Kubernetes (ACK). Untuk mengatasi masalah ini, lakukan langkah-langkah berikut:

  1. Login ke Konsol Resource Access Management (RAM) dan cari AliyunServiceRoleForRMQ di halaman Roles.

  2. Jika peran tersebut tidak ada, gunakan akun Alibaba Cloud untuk menjalankan perintah berikut guna membuat peran tersebut:

    aliyun ram CreateServiceLinkedRole --ServiceName rmq.aliyuncs.com --force --region cn-hangzhou
  3. Atau, buka halaman utama konsol ApsaraMQ for RocketMQ untuk memicu pembuatan otomatis peran tersebut.

  4. Setelah peran dibuat, ulangi operasi pembuatan instans.

Catatan

Tautan dalam pesan error mengarah ke halaman aktivasi ACK yang sudah tidak beroperasi (https://www.aliyun.com/product/ack/serverless mengembalikan HTTP 404). Jangan membuat peran ACK. Instans Serverless ApsaraMQ for RocketMQ memerlukan peran terkait layanan AliyunServiceRoleForRMQ, bukan peran ACK.

Isi Kebijakan

  • AliyunServiceRoleForOns

    Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForOns, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForOns:

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "cms:DescribeMetricRuleList",
            "cms:DescribeMetricList",
            "cms:DescribeMetricData"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "arms:OpenVCluster",
            "arms:ListDashboards",
            "arms:CheckServiceStatus"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "ons.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQMigration

    Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQMigration, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQMigration:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "migration.rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQDisasterRecovery

    Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQDisasterRecovery, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQDisasterRecovery:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "eventbridge:ListEventStreamings",
            "eventbridge:DeleteEventStreaming",
            "eventbridge:CreateEventStreaming",
            "eventbridge:StartEventStreaming",
            "eventbridge:UpdateEventStreaming",
            "eventbridge:PauseEventStreaming",
            "eventbridge:GetEventStreaming",
            "Ecs:DescribeSecurityGroups"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQ

    Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQ, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQ:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint",
            "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute",
            "Ecs:CreateSecurityGroup",
            "Ecs:DeleteSecurityGroup",
            "Ecs:DescribeSecurityGroupAttribute",
            "Ecs:DescribeSecurityGroups",
            "kms:DescribeRegions",
            "kms:GetKmsInstance",
            "kms:ListKeys",
            "kms:ListAliases",
            "kms:ListResourceTags",
            "kms:DescribeKey",
            "kms:TagResource",
            "kms:UntagResource"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "kms:Encrypt",
            "kms:Decrypt",
            "kms:GenerateDataKey"
          ],
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEqualsIgnoreCase": {
              "kms:tag/acs:rocketmq:instance-encryption": "true"
            }
          }
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }

Lihat peran terkait layanan

Setelah peran terkait layanan dibuat, Anda dapat melihat informasi berikut tentang peran tersebut di halaman Roles pada Konsol RAM:

  • Informasi dasar

    Di bagian Basic Information pada halaman produk peran, Anda dapat melihat detail peran, termasuk nama peran, waktu pembuatan, ARN, dan deskripsi.

  • Kebijakan akses

    Di tab Permission Management pada halaman produk peran, klik nama kebijakan untuk melihat isi kebijakan.

    Catatan

    Isi kebijakan untuk peran terkait layanan hanya dapat dilihat dari peran itu sendiri. Kebijakan tersebut tidak tercantum di halaman Policies pada Konsol RAM.

  • Kebijakan kepercayaan

    Di tab Trust Policy pada halaman produk peran, Anda dapat melihat dokumen kebijakan kepercayaan. Kebijakan kepercayaan menetapkan entitas tepercaya dari peran RAM. Entitas tepercaya adalah entitas yang dapat mengasumsikan peran RAM tersebut. Entitas tepercaya dari peran terkait layanan adalah layanan Alibaba Cloud. Anda dapat melihat layanan tersebut di bidang Service dalam kebijakan kepercayaan.

Untuk informasi selengkapnya tentang cara melihat peran terkait layanan, lihat Lihat peran RAM.

Hapus peran terkait layanan

Penting

Setelah Anda menghapus peran terkait layanan, fitur yang bergantung pada peran tersebut tidak akan berfungsi. Hapus peran dengan hati-hati.

Jika Anda tidak lagi menggunakan Security Center atau perlu membatalkan pendaftaran akun Alibaba Cloud, Anda dapat menghapus secara manual peran terkait layanan tersebut di Konsol Resource Access Management (RAM). Untuk informasi selengkapnya, lihat Hapus peran RAM.

FAQ

Mengapa Pengguna RAM saya tidak dapat secara otomatis membuat peran terkait layanan AliyunServiceRoleForOns untuk ApsaraMQ for RocketMQ?

Jika akun Alibaba Cloud telah membuat peran terkait layanan tersebut, Pengguna RAM akan mewarisi peran dari akun tersebut. Jika peran tidak diwariskan, login ke Konsol RAM dan sambungkan kebijakan akses berikut ke Pengguna RAM tersebut.

{
  "Statement": [
    {
      "Action": [
        "ram:CreateServiceLinkedRole"
      ],
      "Resource": "acs:ram:*:ID akun Alibaba Cloud:role/*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName":  "ons.aliyuncs.com"
        }
      }
    }
  ],
  "Version": "1"
}
Catatan

Ganti ID akun Alibaba Cloud dengan ID akun Alibaba Cloud Anda yang sebenarnya.

Jika Pengguna RAM Anda masih tidak dapat membuat secara otomatis peran terkait layanan tersebut setelah Anda memberikan kebijakan di atas, berikan salah satu kebijakan sistem berikut kepada Pengguna RAM tersebut:

  • AliyunMQFullAccess

  • AliyunMQReadOnlyAccess

Untuk informasi selengkapnya, lihat Kebijakan sistem.