All Products
Search
Document Center

Cloud Parallel File Storage:Peran terkait layanan untuk CPFS

Last Updated:May 01, 2026

Untuk menjalankan operasi seperti mengelola titik pemasangan dan aliran data, sistem file CPFS harus mengakses layanan Alibaba Cloud lainnya, termasuk VPC, ECS, dan OSS. CPFS secara otomatis membuat peran terkait layanan yang memberikan hak istimewa minimum yang diperlukan untuk akses lintas layanan, sehingga menghilangkan kebutuhan konfigurasi izin manual.

Cara kerja peran terkait layanan

Peran terkait layanan adalah jenis Peran RAM yang entitas tepercayanya merupakan layanan Alibaba Cloud. CPFS menggunakan peran terkait layanan ini untuk mengakses layanan dan resource Alibaba Cloud lainnya tanpa perlu mengonfigurasi izin lintas layanan secara manual.

Saat Anda menjalankan operasi tertentu, sistem akan secara otomatis membuat peran terkait layanan yang diperlukan. Jika pembuatan otomatis gagal atau CPFS tidak mendukung pembuatan otomatis, Anda harus membuat peran tersebut secara manual.

RAM menyambungkan Kebijakan sistem ke setiap peran terkait layanan. Kebijakan ini tidak dapat diubah. Untuk melihat detail kebijakan, buka halaman detail peran tersebut.

Catatan

Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.

Peran terkait layanan untuk CPFS

CPFS menggunakan empat peran terkait layanan berikut. Izin setiap peran dibatasi hanya untuk operasi spesifiknya:

  • AliyunServiceRoleForNasCpfsNetwork

    CPFS mengasumsikan peran ini untuk mengakses VPC dan ECS saat membuat atau menghapus antarmuka jaringan elastis (ENI) atau security group.

  • AliyunServiceRoleForNasCpfsClient

    CPFS mengasumsikan peran ini untuk mengakses VPC dan ECS saat membuat atau menghapus instans ECS, instans Asisten Cloud, informasi otorisasi, atau security group.

  • AliyunServiceRoleForNasOssDataFlow

    Saat fitur aliran data aktif, CPFS mengasumsikan peran ini untuk melakukan kueri, membaca, dan menulis data di Bucket OSS tertentu.

  • AliyunServiceRoleForNasEventNotification

    Saat fitur aliran data aktif, CPFS mengasumsikan peran ini untuk membuat dan memodifikasi parameter terkait Notifikasi event EventBridge.

Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan.

Izin

Kebijakan izin berikut disambungkan ke peran terkait layanan CPFS. Izin setiap peran dibatasi hanya pada yang paling minimal sesuai fungsinya.

AliyunServiceRoleForNasCpfsNetwork

Peran ini memungkinkan CPFS melakukan operasi berikut:

  • VPC: melakukan kueri terhadap VPC, vSwitch, dan atributnya

  • ECS: membuat, melakukan kueri, dan menghapus security group serta antarmuka jaringan elastis; mengelola izin antarmuka jaringan elastis

Operasi terhadap security group dan antarmuka jaringan elastis dibatasi hanya pada resource yang memiliki tag nas:cpfs=true.

{
    "Version": "1",
    "Statement": [{
            "Action": [
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ecs:CreateSecurityGroup",
                "ecs:DescribeSecurityGroups",
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DeleteSecurityGroup",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "acs:ecs:*:*:*/*",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "ecs:tag/nas:cpfs": "true"
                }
            }
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "cpfs-network.nas.aliyuncs.com"
                }
            }
        }
    ]
}
      

AliyunServiceRoleForNasCpfsClient

Peran ini memungkinkan CPFS melakukan operasi berikut:

  • VPC: melakukan kueri terhadap VPC, vSwitch, dan atributnya

  • ECS: menjalankan, membuat, memulai, dan menghapus instans; menginstal dan memanggil Asisten Cloud; mengelola security group

Operasi terhadap security group dan instans dibatasi hanya pada resource yang memiliki tag nas:cpfs=true.

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "vpc:DescribeVSwitchAttributes",
 "vpc:DescribeVpcs",
 "vpc:DescribeVSwitches"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Action": [
 "ecs:RunInstances",
 "ecs:CreateInstance",
 "ecs:DescribeInstances",
 "ecs:CreateSecurityGroup",
 "ecs:DescribeSecurityGroups",
 "ecs:InstallCloudAssistant",
 "ecs:DescribeInvocations"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:StartInstances",
 "ecs:DeleteInstances",
 "ecs:RunCommand",
 "ecs:DescribeSecurityGroupAttribute",
 "ecs:DeleteSecurityGroup",
 "ecs:AuthorizeSecurityGroup",
 "ecs:AuthorizeSecurityGroupEgress",
 "ecs:RevokeSecurityGroup",
 "ecs:RevokeSecurityGroupEgress"
 ],
 "Resource": "acs:ecs:*:*:*/*",
 "Condition": {
 "StringEqualsIgnoreCase": {
 "ecs:tag/nas:cpfs": "true"
 }
 }
 },
 {
 "Action": "ram:DeleteServiceLinkedRole",
 "Resource": "*",
 "Effect": "Allow",
 "Condition": {
 "StringEquals": {
 "ram:ServiceName": "cpfs-client.nas.aliyuncs.com"
 }
 }
 } 
 ]
 }
 

AliyunServiceRoleForNasOssDataFlow

Peran ini memungkinkan CPFS melakukan operasi berikut:

  • OSS (tidak dibatasi): mencantumkan bucket dan mendapatkan tag bucket

  • OSS (hanya bucket bertag): melakukan semua operasi baca, tulis, dan unggah multi-bagian pada bucket yang memiliki tag cpfs-dataflow=true

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "oss:ListBuckets",
     "oss:GetBucketTagging"
     ],
     "Resource": [
     "acs:oss:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "oss:HeadBucket",
     "oss:GetBucketLocation",
     "oss:GetBucketInventory",
     "oss:GetBucketInfo",
     "oss:GetBucketVersion",
     "oss:GetBucketAcl",
     "oss:GetBucketStat",
     "oss:GetBucket",
     "oss:ListObjects",
     "oss:GetObject",
     "oss:PutObject",
     "oss:CopyObject",
     "oss:AppendObject",
     "oss:DeleteObject",
     "oss:GetObjectMeta",
     "oss:PutObjectACL",
     "oss:GetObjectACL",
     "oss:PutObjectTagging",
     "oss:GetObjectTagging",
     "oss:InitiateMultipartUpload",
     "oss:CompleteMultipartUpload",
     "oss:AbortMultipartUpload",
     "oss:ListMultipartUploads",
     "oss:UploadPart",
     "oss:UploadPartCopy",
     "oss:ListParts"
     ],
     "Resource": [
     "acs:oss:*:*:*",
     "acs:oss:*:*:*/*"
     ],
     "Condition": {
     "StringEqualsIgnoreCase": {
     "oss:tag/cpfs-dataflow": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "oss-dataflow.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

AliyunServiceRoleForNasEventNotification

Peran ini memungkinkan CPFS melakukan operasi berikut:

  • EventBridge: mendapatkan event bus dan membuat aturan

  • EventBridge: mencantumkan, memperbarui, mengaktifkan, menonaktifkan, dan menghapus aturan; membuat, memperbarui, dan menghapus target

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetEventBus",
     "eventbridge:CreateRule"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetRule",
     "eventbridge:ListRules",
     "eventbridge:UpdateRule",
     "eventbridge:EnableRule",
     "eventbridge:DisableRule",
     "eventbridge:DeleteRule",
     "eventbridge:CreateTargets",
     "eventbridge:UpdateTargets",
     "eventbridge:DeleteTargets"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "event-notification.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

Izin Pengguna RAM untuk peran terkait layanan

Agar Pengguna RAM dapat membuat atau menghapus peran terkait layanan CPFS, administrator harus memberikan kebijakan sistem AliyunNASFullAccess kepada Pengguna RAM tersebut. Atau, tambahkan izin berikut ke pernyataan Action dalam kebijakan kustom:

  • Membuat peran terkait layanan: ram:CreateServiceLinkedRole

  • Menghapus peran terkait layanan: ram:DeleteServiceLinkedRole

Untuk informasi selengkapnya tentang pemberian izin, lihat Izin yang diperlukan untuk mengelola peran terkait layanan.

Lihat peran terkait layanan

Setelah peran terkait layanan dibuat, Anda dapat menemukannya di halaman Roles di Konsol RAM dengan mencari nama perannya, misalnya AliyunServiceRoleForNasCpfsNetwork, untuk melihat informasi berikut:

  • Informasi Dasar

    Di bagian Basic Information pada halaman detail peran, Anda dapat melihat informasi dasar, termasuk nama peran, waktu pembuatan, ARN peran, dan deskripsi.

  • Kebijakan Izin

    Pada tab Permissions di halaman detail peran, klik nama kebijakan izin untuk melihat Isi kebijakan dan resource yang dapat diakses oleh peran tersebut.

  • Kebijakan Kepercayaan

    Pada tab Trust Policy di halaman detail peran, Anda dapat melihat dokumen kebijakan kepercayaan. Kebijakan kepercayaan menjelaskan entitas tepercaya yang dapat mengasumsikan peran tersebut. Entitas tepercaya untuk peran terkait layanan adalah layanan Alibaba Cloud, sebagaimana ditentukan dalam bidang Service pada kebijakan kepercayaan.

Untuk informasi selengkapnya tentang cara melihat peran terkait layanan, lihat Lihat informasi tentang Peran RAM.

Hapus peran terkait layanan untuk CPFS

Jika Anda tidak lagi memerlukan peran terkait layanan CPFS, misalnya setelah berhenti menggunakan fitur aliran data, Anda dapat menghapus peran tersebut. Sebelum menghapus peran, Anda harus terlebih dahulu menghapus instans sistem file CPFS terkait. Untuk informasi selengkapnya, lihat Hapus sistem file dan Hapus peran terkait layanan.

FAQ

Mengapa Pengguna RAM tidak dapat secara otomatis membuat peran terkait layanan untuk CPFS?

Pengguna RAM harus memiliki izin khusus untuk memicu pembuatan otomatis peran terkait layanan. Sambungkan kebijakan sistem berikut dan kebijakan kustom ke Pengguna RAM tersebut. Untuk informasi selengkapnya tentang cara membuat kebijakan kustom, lihat Buat kebijakan izin kustom.

  • Kebijakan sistem

    • AliyunVPCFullAccess: Izin untuk mengelola VPC.

    • AliyunBSSFullAccess: Izin untuk mengelola Manajemen Penagihan.

    • AliyunNASFullAccess: Izin untuk mengelola NAS.

    • AliyunECSNetworkInterfaceManagementAccess: Izin untuk mengelola antarmuka jaringan elastis ECS.

  • Kebijakan kustom

    • Untuk mengelola titik pemasangan, Anda memerlukan izin untuk cpfs-network.nas.aliyuncs.com dan cpfs-client.nas.aliyuncs.com.

    • Untuk mengelola aliran data, Anda memerlukan izin untuk oss-dataflow.nas.aliyuncs.com dan event-notification.nas.aliyuncs.com.

    Contoh:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateServiceLinkedRole"
          ],
          "Resource": "*",
          "Condition": {
            "StringEquals": { 
             "ram:ServiceName": [
                "cpfs-network.nas.aliyuncs.com",
                "cpfs-client.nas.aliyuncs.com",
                "oss-dataflow.nas.aliyuncs.com",
                "event-notification.nas.aliyuncs.com" 
             ]
            }
          }
        }
      ]
    }