Cloud Parallel File Storage (CPFS) menggunakan peran terkait layanan untuk mengakses layanan Alibaba Cloud lainnya, seperti Virtual Private Cloud dan Object Storage Service. Topik ini menjelaskan kasus penggunaan, izin, dan metode penghapusan untuk peran-peran tersebut.
Informasi latar belakang
Peran terkait layanan adalah Peran RAM yang entitas tepercayanya merupakan layanan Alibaba Cloud. Cloud Parallel File Storage menggunakan peran terkait layanan untuk mengakses layanan atau sumber daya cloud lainnya.
Saat Anda menggunakan fitur yang memerlukan peran terkait layanan, sistem biasanya membuat peran tersebut secara otomatis. Jika pembuatan otomatis gagal atau tidak didukung oleh Cloud Parallel File Storage, Anda harus membuat peran terkait layanan tersebut secara manual.
RAM menyediakan kebijakan sistem untuk setiap peran terkait layanan. Kebijakan ini tidak dapat diubah. Untuk melihat isi kebijakan, buka halaman detail peran yang sesuai di Konsol RAM.
Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.
Kasus penggunaan
Peran terkait layanan berikut digunakan oleh CPFS:
-
AliyunServiceRoleForNasCpfsNetwork
Saat Anda membuat atau menghapus elastic network interface (ENI) atau security group, CPFS menggunakan peran ini untuk mengakses VPC dan ECS.
-
AliyunServiceRoleForNasCpfsClient
Saat Anda membuat atau menghapus instance ECS, Cloud Assistant, atau security group, CPFS menggunakan peran ini untuk mengakses VPC dan ECS.
-
AliyunServiceRoleForNasOssDataFlow
Saat Anda menggunakan fitur dataflow, CPFS menggunakan peran ini untuk melakukan kueri, membaca, dan menulis data di bucket OSS tertentu.
-
AliyunServiceRoleForNasEventNotification
Saat Anda menggunakan fitur dataflow, CPFS menggunakan peran ini untuk membuat dan mengubah parameter EventBridge.
Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.
Izin
Izin yang diberikan kepada setiap peran terkait layanan CPFS adalah sebagai berikut:
Izin yang diperlukan untuk Pengguna RAM
Pengguna RAM harus memiliki izin AliyunNASFullAccess untuk membuat atau menghapus peran terkait layanan. Atau, administrator dapat menambahkan izin berikut ke pernyataan Action dalam kebijakan kustom:
Membuat peran terkait layanan:
ram:CreateServiceLinkedRoleMenghapus peran terkait layanan:
ram:DeleteServiceLinkedRole
Untuk informasi selengkapnya tentang cara memberikan izin, lihat Izin yang diperlukan untuk mengelola peran terkait layanan.
Menampilkan peran terkait layanan
Setelah peran terkait layanan dibuat, Anda dapat membuka halaman Roles di Konsol RAM, mencari nama peran (misalnya, AliyunServiceRoleForNasCpfsNetwork), lalu mengklik nama peran tersebut untuk melihat detailnya:
-
Informasi dasar
Pada bagian Basic Information di halaman detail peran AliyunServiceRoleForNasCpfsNetwork, Anda dapat melihat informasi dasar seperti nama peran, waktu pembuatan, ARN peran, dan deskripsi.
-
Izin
Pada tab Permissions di halaman detail peran AliyunServiceRoleForNasCpfsNetwork, klik nama kebijakan untuk melihat isi kebijakan dan sumber daya cloud yang dapat diakses oleh peran tersebut.
-
Kebijakan kepercayaan
Pada tab Trust Policy di halaman detail peran AliyunServiceRoleForNasStandard, lihat isi kebijakan kepercayaan. Kebijakan kepercayaan menjelaskan entitas tepercaya yang dapat mengasumsikan Peran RAM ini. Entitas tepercaya untuk peran terkait layanan adalah layanan cloud, yang dapat Anda lihat di bidang
Servicedalam kebijakan kepercayaan.
Untuk informasi selengkapnya tentang cara menampilkan peran terkait layanan, lihat Menampilkan peran RAM.
Menghapus peran terkait layanan CPFS
Jika Anda tidak lagi menggunakan fitur seperti dataflow CPFS, Anda dapat menghapus peran terkait layanan yang sesuai. Sebelum menghapus peran tersebut, Anda harus terlebih dahulu menghapus instance sistem file CPFS yang terkait dengan peran tersebut. Untuk informasi selengkapnya, lihat Menghapus sistem file dan Menghapus peran terkait layanan.
Jika penghapusan gagal karena peran masih sedang digunakan, tunggu beberapa menit lalu coba lagi.
Setelah peran terkait layanan dihapus, fitur yang bergantung pada peran tersebut tidak dapat digunakan lagi. Lakukan dengan hati-hati.
FAQ
Mengapa Pengguna RAM tidak dapat membuat peran terkait layanan CPFS secara otomatis?
Untuk mengatasi masalah ini, berikan kebijakan sistem dan kebijakan kustom berikut kepada Pengguna RAM. Untuk informasi selengkapnya, lihat Membuat kebijakan kustom.
-
Kebijakan sistem
AliyunVPCFullAccess: Izin untuk mengelola VPC.
AliyunBSSFullAccess: Izin untuk mengelola Billing Management.
AliyunNASFullAccess: Izin untuk mengelola NAS.
AliyunECSNetworkInterfaceManagementAccess: Izin untuk mengelola ENI ECS.
-
Kebijakan kustom
Untuk mengelola titik pemasangan, Anda memerlukan izin
cpfs-network.nas.aliyuncs.comdancpfs-client.nas.aliyuncs.com.Untuk mengelola dataflow, Anda memerlukan izin
oss-dataflow.nas.aliyuncs.comdanevent-notification.nas.aliyuncs.com.
Contoh kebijakan:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "*", "Condition": { "StringEquals": { "ram:ServiceName": [ "cpfs-network.nas.aliyuncs.com", "cpfs-client.nas.aliyuncs.com", "oss-dataflow.nas.aliyuncs.com", "event-notification.nas.aliyuncs.com" ] } } } ] }