All Products
Search
Document Center

Cloud Parallel File Storage:Peran terkait layanan untuk CPFS

Last Updated:Apr 29, 2026

Cloud Parallel File Storage (CPFS) menggunakan peran terkait layanan untuk mengakses layanan Alibaba Cloud lainnya, seperti Virtual Private Cloud dan Object Storage Service. Topik ini menjelaskan kasus penggunaan, izin, dan metode penghapusan untuk peran-peran tersebut.

Informasi latar belakang

Peran terkait layanan adalah Peran RAM yang entitas tepercayanya merupakan layanan Alibaba Cloud. Cloud Parallel File Storage menggunakan peran terkait layanan untuk mengakses layanan atau sumber daya cloud lainnya.

Saat Anda menggunakan fitur yang memerlukan peran terkait layanan, sistem biasanya membuat peran tersebut secara otomatis. Jika pembuatan otomatis gagal atau tidak didukung oleh Cloud Parallel File Storage, Anda harus membuat peran terkait layanan tersebut secara manual.

RAM menyediakan kebijakan sistem untuk setiap peran terkait layanan. Kebijakan ini tidak dapat diubah. Untuk melihat isi kebijakan, buka halaman detail peran yang sesuai di Konsol RAM.

Catatan

Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.

Kasus penggunaan

Peran terkait layanan berikut digunakan oleh CPFS:

  • AliyunServiceRoleForNasCpfsNetwork

    Saat Anda membuat atau menghapus elastic network interface (ENI) atau security group, CPFS menggunakan peran ini untuk mengakses VPC dan ECS.

  • AliyunServiceRoleForNasCpfsClient

    Saat Anda membuat atau menghapus instance ECS, Cloud Assistant, atau security group, CPFS menggunakan peran ini untuk mengakses VPC dan ECS.

  • AliyunServiceRoleForNasOssDataFlow

    Saat Anda menggunakan fitur dataflow, CPFS menggunakan peran ini untuk melakukan kueri, membaca, dan menulis data di bucket OSS tertentu.

  • AliyunServiceRoleForNasEventNotification

    Saat Anda menggunakan fitur dataflow, CPFS menggunakan peran ini untuk membuat dan mengubah parameter EventBridge.

Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.

Izin

Izin yang diberikan kepada setiap peran terkait layanan CPFS adalah sebagai berikut:

AliyunServiceRoleForNasCpfsNetwork

Peran ini memberikan izin kepada CPFS untuk mengelola sumber daya jaringan yang diperlukan untuk titik pemasangan:

  • vpc: Membaca atribut VPC dan vSwitch untuk memvalidasi konfigurasi jaringan.

  • ecs (tanpa batasan): Membuat security group dan ENI, serta mengelola izin ENI.

  • ecs (hanya sumber daya bertag): Mengelola aturan security group untuk sumber daya yang memiliki tag nas:cpfs=true.

  • ram: Menghapus peran terkait layanan ini (dibatasi pada cpfs-network.nas.aliyuncs.com).

    {
        "Version": "1",
        "Statement": [{
                "Action": [
                    "vpc:DescribeVSwitchAttributes",
                    "vpc:DescribeVpcs",
                    "vpc:DescribeVSwitches"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": [
                    "ecs:CreateSecurityGroup",
                    "ecs:DescribeSecurityGroups",
                    "ecs:CreateNetworkInterface",
                    "ecs:DeleteNetworkInterface",
                    "ecs:DescribeNetworkInterfaces",
                    "ecs:CreateNetworkInterfacePermission",
                    "ecs:DescribeNetworkInterfacePermissions",
                    "ecs:DeleteNetworkInterfacePermission"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeSecurityGroupAttribute",
                    "ecs:DeleteSecurityGroup",
                    "ecs:AuthorizeSecurityGroup",
                    "ecs:AuthorizeSecurityGroupEgress",
                    "ecs:RevokeSecurityGroup",
                    "ecs:RevokeSecurityGroupEgress"
                ],
                "Resource": "acs:ecs:*:*:*/*",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "ecs:tag/nas:cpfs": "true"
                    }
                }
            },
            {
                "Action": "ram:DeleteServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "cpfs-network.nas.aliyuncs.com"
                    }
                }
            }
        ]
    }
          

AliyunServiceRoleForNasCpfsClient

Peran ini memberikan izin kepada CPFS untuk mengelola instance klien guna pemasangan:

  • vpc: Membaca atribut VPC dan vSwitch.

  • ecs (tanpa batasan): Membuat dan melakukan kueri instance serta security group, serta menginstal Cloud Assistant.

  • ecs (hanya sumber daya bertag): Menjalankan dan menghapus instance, menjalankan perintah, serta mengelola aturan security group untuk sumber daya yang memiliki tag nas:cpfs=true.

  • ram: Menghapus peran terkait layanan ini (dibatasi pada cpfs-client.nas.aliyuncs.com).

    {
     "Version": "1",
     "Statement": [
     {
     "Action": [
     "vpc:DescribeVSwitchAttributes",
     "vpc:DescribeVpcs",
     "vpc:DescribeVSwitches"
     ],
     "Resource": "*",
     "Effect": "Allow"
     },
     {
     "Action": [
     "ecs:RunInstances",
     "ecs:CreateInstance",
     "ecs:DescribeInstances",
     "ecs:CreateSecurityGroup",
     "ecs:DescribeSecurityGroups",
     "ecs:InstallCloudAssistant",
     "ecs:DescribeInvocations"
     ],
     "Resource": "*",
     "Effect": "Allow"
     },
     {
     "Effect": "Allow",
     "Action": [
     "ecs:StartInstances",
     "ecs:DeleteInstances",
     "ecs:RunCommand",
     "ecs:DescribeSecurityGroupAttribute",
     "ecs:DeleteSecurityGroup",
     "ecs:AuthorizeSecurityGroup",
     "ecs:AuthorizeSecurityGroupEgress",
     "ecs:RevokeSecurityGroup",
     "ecs:RevokeSecurityGroupEgress"
     ],
     "Resource": "acs:ecs:*:*:*/*",
     "Condition": {
     "StringEqualsIgnoreCase": {
     "ecs:tag/nas:cpfs": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "cpfs-client.nas.aliyuncs.com"
     }
     }
     } 
     ]
     }
     

AliyunServiceRoleForNasOssDataFlow

Peran ini memberikan izin yang diperlukan oleh CPFS untuk fitur dataflow agar dapat membaca dan menulis data OSS:

  • oss (tanpa batasan): Menampilkan daftar semua bucket dan membaca tag bucket untuk menemukan bucket target.

  • oss (hanya bucket bertag): Akses baca-tulis penuh ke bucket dan objeknya yang memiliki tag cpfs-dataflow=true, termasuk unggah multi-bagian.

  • ram: Menghapus peran terkait layanan ini (dibatasi pada oss-dataflow.nas.aliyuncs.com).

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "oss:ListBuckets",
     "oss:GetBucketTagging"
     ],
     "Resource": [
     "acs:oss:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "oss:HeadBucket",
     "oss:GetBucketLocation",
     "oss:GetBucketInventory",
     "oss:GetBucketInfo",
     "oss:GetBucketVersion",
     "oss:GetBucketAcl",
     "oss:GetBucketStat",
     "oss:GetBucket",
     "oss:ListObjects",
     "oss:GetObject",
     "oss:PutObject",
     "oss:CopyObject",
     "oss:AppendObject",
     "oss:DeleteObject",
     "oss:GetObjectMeta",
     "oss:PutObjectACL",
     "oss:GetObjectACL",
     "oss:PutObjectTagging",
     "oss:GetObjectTagging",
     "oss:InitiateMultipartUpload",
     "oss:CompleteMultipartUpload",
     "oss:AbortMultipartUpload",
     "oss:ListMultipartUploads",
     "oss:UploadPart",
     "oss:UploadPartCopy",
     "oss:ListParts"
     ],
     "Resource": [
     "acs:oss:*:*:*",
     "acs:oss:*:*:*/*"
     ],
     "Condition": {
     "StringEqualsIgnoreCase": {
     "oss:tag/cpfs-dataflow": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "oss-dataflow.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

AliyunServiceRoleForNasEventNotification

Peran ini memberikan izin EventBridge yang diperlukan oleh CPFS untuk mengelola notifikasi event untuk dataflow:

  • eventbridge (tanpa batasan): Membaca detail event bus dan membuat aturan.

  • eventbridge (semua sumber daya): Melakukan kueri, menampilkan daftar, memperbarui, mengaktifkan, menonaktifkan, dan menghapus aturan, serta mengelola target aturan.

  • ram: Menghapus peran terkait layanan ini (dibatasi pada event-notification.nas.aliyuncs.com).

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetEventBus",
     "eventbridge:CreateRule"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetRule",
     "eventbridge:ListRules",
     "eventbridge:UpdateRule",
     "eventbridge:EnableRule",
     "eventbridge:DisableRule",
     "eventbridge:DeleteRule",
     "eventbridge:CreateTargets",
     "eventbridge:UpdateTargets",
     "eventbridge:DeleteTargets"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "event-notification.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

Izin yang diperlukan untuk Pengguna RAM

Pengguna RAM harus memiliki izin AliyunNASFullAccess untuk membuat atau menghapus peran terkait layanan. Atau, administrator dapat menambahkan izin berikut ke pernyataan Action dalam kebijakan kustom:

  • Membuat peran terkait layanan: ram:CreateServiceLinkedRole

  • Menghapus peran terkait layanan: ram:DeleteServiceLinkedRole

Untuk informasi selengkapnya tentang cara memberikan izin, lihat Izin yang diperlukan untuk mengelola peran terkait layanan.

Menampilkan peran terkait layanan

Setelah peran terkait layanan dibuat, Anda dapat membuka halaman Roles di Konsol RAM, mencari nama peran (misalnya, AliyunServiceRoleForNasCpfsNetwork), lalu mengklik nama peran tersebut untuk melihat detailnya:

  • Informasi dasar

    Pada bagian Basic Information di halaman detail peran AliyunServiceRoleForNasCpfsNetwork, Anda dapat melihat informasi dasar seperti nama peran, waktu pembuatan, ARN peran, dan deskripsi.

  • Izin

    Pada tab Permissions di halaman detail peran AliyunServiceRoleForNasCpfsNetwork, klik nama kebijakan untuk melihat isi kebijakan dan sumber daya cloud yang dapat diakses oleh peran tersebut.

  • Kebijakan kepercayaan

    Pada tab Trust Policy di halaman detail peran AliyunServiceRoleForNasStandard, lihat isi kebijakan kepercayaan. Kebijakan kepercayaan menjelaskan entitas tepercaya yang dapat mengasumsikan Peran RAM ini. Entitas tepercaya untuk peran terkait layanan adalah layanan cloud, yang dapat Anda lihat di bidang Service dalam kebijakan kepercayaan.

Untuk informasi selengkapnya tentang cara menampilkan peran terkait layanan, lihat Menampilkan peran RAM.

Menghapus peran terkait layanan CPFS

Jika Anda tidak lagi menggunakan fitur seperti dataflow CPFS, Anda dapat menghapus peran terkait layanan yang sesuai. Sebelum menghapus peran tersebut, Anda harus terlebih dahulu menghapus instance sistem file CPFS yang terkait dengan peran tersebut. Untuk informasi selengkapnya, lihat Menghapus sistem file dan Menghapus peran terkait layanan.

Jika penghapusan gagal karena peran masih sedang digunakan, tunggu beberapa menit lalu coba lagi.

Penting

Setelah peran terkait layanan dihapus, fitur yang bergantung pada peran tersebut tidak dapat digunakan lagi. Lakukan dengan hati-hati.

FAQ

Mengapa Pengguna RAM tidak dapat membuat peran terkait layanan CPFS secara otomatis?

Untuk mengatasi masalah ini, berikan kebijakan sistem dan kebijakan kustom berikut kepada Pengguna RAM. Untuk informasi selengkapnya, lihat Membuat kebijakan kustom.

  • Kebijakan sistem

    • AliyunVPCFullAccess: Izin untuk mengelola VPC.

    • AliyunBSSFullAccess: Izin untuk mengelola Billing Management.

    • AliyunNASFullAccess: Izin untuk mengelola NAS.

    • AliyunECSNetworkInterfaceManagementAccess: Izin untuk mengelola ENI ECS.

  • Kebijakan kustom

    • Untuk mengelola titik pemasangan, Anda memerlukan izin cpfs-network.nas.aliyuncs.com dan cpfs-client.nas.aliyuncs.com.

    • Untuk mengelola dataflow, Anda memerlukan izin oss-dataflow.nas.aliyuncs.com dan event-notification.nas.aliyuncs.com.

    Contoh kebijakan:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateServiceLinkedRole"
          ],
          "Resource": "*",
          "Condition": {
            "StringEquals": { 
             "ram:ServiceName": [
                "cpfs-network.nas.aliyuncs.com",
                "cpfs-client.nas.aliyuncs.com",
                "oss-dataflow.nas.aliyuncs.com",
                "event-notification.nas.aliyuncs.com" 
             ]
            }
          }
        }
      ]
    }