Peran terkait layanan adalah jenis peran Resource Access Management (RAM) yang digunakan oleh layanan Alibaba Cloud untuk mengakses layanan Alibaba Cloud lainnya guna menjalankan fungsi tertentu. Sistem secara otomatis membuat peran terkait layanan saat Anda melakukan operasi tertentu. Anda juga dapat membuat peran tersebut secara manual jika pembuatan otomatis gagal atau tidak didukung oleh ApsaraMQ for RocketMQ.
Informasi latar belakang
Resource Access Management (RAM) menyediakan kebijakan sistem untuk setiap peran terkait layanan. Kebijakan ini tidak dapat diubah, tetapi Anda dapat melihat detailnya di halaman produk peran terkait layanan yang sesuai. Untuk informasi selengkapnya, lihat Referensi kebijakan sistem.
Peran terkait layanan yang didukung
ApsaraMQ for RocketMQ menyediakan peran terkait layanan berikut. Sistem secara otomatis membuat peran yang diperlukan saat pertama kali Anda menggunakan fitur terkait.
Sebagai contoh, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForOns saat pertama kali Anda menggunakan dasbor ApsaraMQ for RocketMQ.
Nama peran | Kebijakan Akses Peran | Izin |
AliyunServiceRoleForOns | AliyunServiceRolePolicyForOns | ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk memperoleh izin berikut:
|
AliyunServiceRoleForRMQMigration | AliyunServiceRolePolicyForRMQMigration | ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk mengakses virtual private cloud (VPC). Hal ini diperlukan untuk migrasi kluster RocketMQ yang dikelola sendiri ke cloud. |
AliyunServiceRoleForRMQDisasterRecovery | AliyunServiceRolePolicyForRMQDisasterRecovery | ApsaraMQ for RocketMQ mengasumsikan peran RAM ini untuk mengakses EventBridge. Hal ini diperlukan untuk menggunakan fitur Global Message Replication. |
AliyunServiceRoleForRMQ | AliyunServiceRolePolicyForRMQ | Ini adalah kebijakan default untuk instans ApsaraMQ for RocketMQ versi 5.x. Saat Anda membuat instans ApsaraMQ for RocketMQ 5.x, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForRMQ untuk Anda. |
Pemecahan masalah error peran saat membuat instans Serverless
Saat membuat instans Serverless ApsaraMQ for RocketMQ 5.x menggunakan Terraform atau OpenAPI, Anda mungkin menerima error EntityNotExist.Role atau pesan yang menyatakan bahwa otorisasi peran layanan diperlukan sebelum membuat kluster Container Service for Kubernetes (ACK). Untuk mengatasi masalah ini, lakukan langkah-langkah berikut:
Login ke Konsol Resource Access Management (RAM) dan cari
AliyunServiceRoleForRMQdi halaman Roles.Jika peran tersebut tidak ada, gunakan akun Alibaba Cloud untuk menjalankan perintah berikut guna membuat peran tersebut:
aliyun ram CreateServiceLinkedRole --ServiceName rmq.aliyuncs.com --force --region cn-hangzhouAtau, buka halaman utama konsol ApsaraMQ for RocketMQ untuk memicu pembuatan otomatis peran tersebut.
Setelah peran dibuat, ulangi operasi pembuatan instans.
Tautan dalam pesan error mengarah ke halaman aktivasi ACK yang sudah tidak beroperasi (https://www.aliyun.com/product/ack/serverless mengembalikan HTTP 404). Jangan membuat peran ACK. Instans Serverless ApsaraMQ for RocketMQ memerlukan peran terkait layanan AliyunServiceRoleForRMQ, bukan peran ACK.
Isi Kebijakan
AliyunServiceRoleForOns
Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForOns, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForOns:
{ "Version": "1", "Statement": [ { "Action": [ "cms:DescribeMetricRuleList", "cms:DescribeMetricList", "cms:DescribeMetricData" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "arms:OpenVCluster", "arms:ListDashboards", "arms:CheckServiceStatus" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "ons.aliyuncs.com" } } } ] }AliyunServiceRoleForRMQMigration
Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQMigration, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQMigration:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "migration.rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] }AliyunServiceRoleForRMQDisasterRecovery
Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQDisasterRecovery, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQDisasterRecovery:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "eventbridge:ListEventStreamings", "eventbridge:DeleteEventStreaming", "eventbridge:CreateEventStreaming", "eventbridge:StartEventStreaming", "eventbridge:UpdateEventStreaming", "eventbridge:PauseEventStreaming", "eventbridge:GetEventStreaming", "Ecs:DescribeSecurityGroups" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com" } } } ] }AliyunServiceRoleForRMQ
Berikut ini adalah isi kebijakan untuk AliyunServiceRolePolicyForRMQ, yaitu kebijakan akses yang diberikan kepada peran terkait layanan AliyunServiceRoleForRMQ:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint", "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute", "Ecs:CreateSecurityGroup", "Ecs:DeleteSecurityGroup", "Ecs:DescribeSecurityGroupAttribute", "Ecs:DescribeSecurityGroups", "kms:DescribeRegions", "kms:GetKmsInstance", "kms:ListKeys", "kms:ListAliases", "kms:ListResourceTags", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": "*" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rocketmq:instance-encryption": "true" } } }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] }
Lihat peran terkait layanan
Setelah peran terkait layanan dibuat, Anda dapat melihat informasi berikut tentang peran tersebut di halaman Roles pada Konsol RAM:
Informasi dasar
Di bagian Basic Information pada halaman produk peran, Anda dapat melihat detail peran, termasuk nama peran, waktu pembuatan, ARN, dan deskripsi.
Kebijakan akses
Di tab Permission Management pada halaman produk peran, klik nama kebijakan untuk melihat isi kebijakan.
CatatanIsi kebijakan untuk peran terkait layanan hanya dapat dilihat dari peran itu sendiri. Kebijakan tersebut tidak tercantum di halaman Policies pada Konsol RAM.
Kebijakan kepercayaan
Di tab Trust Policy pada halaman produk peran, Anda dapat melihat dokumen kebijakan kepercayaan. Kebijakan kepercayaan menetapkan entitas tepercaya dari peran RAM. Entitas tepercaya adalah entitas yang dapat mengasumsikan peran RAM tersebut. Entitas tepercaya dari peran terkait layanan adalah layanan Alibaba Cloud. Anda dapat melihat layanan tersebut di bidang
Servicedalam kebijakan kepercayaan.
Untuk informasi selengkapnya tentang cara melihat peran terkait layanan, lihat Lihat peran RAM.
Hapus peran terkait layanan
Setelah Anda menghapus peran terkait layanan, fitur yang bergantung pada peran tersebut tidak akan berfungsi. Hapus peran dengan hati-hati.
Jika Anda tidak lagi menggunakan Security Center atau perlu membatalkan pendaftaran akun Alibaba Cloud, Anda dapat menghapus secara manual peran terkait layanan tersebut di Konsol Resource Access Management (RAM). Untuk informasi selengkapnya, lihat Hapus peran RAM.
FAQ
Mengapa Pengguna RAM saya tidak dapat secara otomatis membuat peran terkait layanan AliyunServiceRoleForOns untuk ApsaraMQ for RocketMQ?
Jika akun Alibaba Cloud telah membuat peran terkait layanan tersebut, Pengguna RAM akan mewarisi peran dari akun tersebut. Jika peran tidak diwariskan, login ke Konsol RAM dan sambungkan kebijakan akses berikut ke Pengguna RAM tersebut.
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:ID akun Alibaba Cloud:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "ons.aliyuncs.com"
}
}
}
],
"Version": "1"
}Ganti ID akun Alibaba Cloud dengan ID akun Alibaba Cloud Anda yang sebenarnya.
Jika Pengguna RAM Anda masih tidak dapat membuat secara otomatis peran terkait layanan tersebut setelah Anda memberikan kebijakan di atas, berikan salah satu kebijakan sistem berikut kepada Pengguna RAM tersebut:
AliyunMQFullAccess
AliyunMQReadOnlyAccess
Untuk informasi selengkapnya, lihat Kebijakan sistem.