All Products
Search
Document Center

Resource Access Management:Peran terkait layanan Access Analyzer

Last Updated:Jul 01, 2026

Topik ini menjelaskan kasus penggunaan, kebijakan izin, dan operasi terkait peran terkait layanan Access Analyzer (AliyunServiceRoleForAccessAnalyzer).

Latar Belakang

Peran terkait layanan (SLR) adalah jenis Peran RAM yang dikaitkan dengan layanan Alibaba Cloud tertentu. Dalam skenario tertentu, layanan cloud memerlukan izin untuk mengakses layanan cloud lain guna menjalankan fungsinya. Dengan menggunakan peran terkait layanan, Anda dapat memberikan otorisasi secara aman kepada layanan cloud agar mengakses sumber daya lain atas nama Anda tanpa harus membuat dan mengelola peran tersebut secara manual. Untuk informasi selengkapnya, lihat Peran terkait layanan.

Kasus Penggunaan

Peran terkait layanan Access Analyzer (AliyunServiceRoleForAccessAnalyzer) berlaku dalam skenario berikut:

  • Analisis akses eksternal

    Saat Anda membuat alat analisis akses eksternal untuk mengidentifikasi resource di akun Anda yang diakses oleh akun eksternal, Access Analyzer perlu membaca kebijakan bucket, ACL, dan kebijakan kepercayaan Peran RAM di akun Anda guna mengidentifikasi resource yang dapat diakses oleh akun eksternal.

  • Analisis akses berlebih

    Saat Anda membuat alat analisis akses berlebih untuk mengidentifikasi identitas RAM yang memiliki izin berlebihan, Access Analyzer perlu membaca konfigurasi identitas RAM (pengguna, peran, kebijakan izin, pengaturan logon, dan Pasangan Kunci Akses) serta menggabungkannya dengan log aktivitas ActionTrail untuk menganalisis penggunaan aktual identitas tersebut. Hal ini membantu menemukan super administrator, identitas dengan hak istimewa, identitas tidak aktif, dan identitas dengan izin berlebihan.

Access Analyzer memperoleh izin read-only ini melalui peran terkait layanan untuk menganalisis informasi izin dan log aktivitas ActionTrail.

Kebijakan Izin

Nama peran: AliyunServiceRoleForAccessAnalyzer

Kebijakan izin: AliyunServiceRolePolicyForAccessAnalyzer

Konten kebijakan:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:GetBucketPolicy",
        "oss:GetBucketAcl",
        "oss:ListBuckets",
        "oss:GetBucketPublicAccessBlock",
        "oss:GetBucketPolicyStatus",
        "ram:GetPolicy",
        "ram:GetRole",
        "ram:ListUsers",
        "ram:ListRoles",
        "ram:GetLoginProfile",
        "ram:ListAccessKeys",
        "ram:ListEntitiesForPolicy",
        "ram:ListUsersForGroup",
        "ram:GenerateServiceLastAccessedDetails",
        "ram:GetServiceLastAccessedDetails"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "actiontrail:CreateServiceTrail",
        "actiontrail:DeleteServiceTrail",
        "actiontrail:GetServiceTrail",
        "actiontrail:GetServiceTrailDeliveryStatus"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "accessanalyzer.aliyuncs.com"
        }
      }
    }
  ]
}

Kebijakan izin di atas mencakup tiga kelompok izin:

  • Kelompok izin pertama memungkinkan Access Analyzer membaca kebijakan bucket OSS, ACL, dan konfigurasi blok akses publik, serta konfigurasi pengguna dan peran RAM (pengaturan logon, Pasangan Kunci Akses, dan lampiran kebijakan izin) untuk analisis akses eksternal dan analisis akses berlebih.

  • Kelompok izin kedua memungkinkan Access Analyzer membuat dan mengelola service trail ActionTrail guna mengumpulkan log aktivitas untuk menganalisis penggunaan izin oleh identitas.

  • Kelompok izin ketiga memungkinkan Access Analyzer menghapus peran terkait layanan secara otomatis setelah semua alat analisis dihapus.

Catatan

Kebijakan ini diperbarui oleh Access Analyzer sesuai kebutuhan. Untuk melihat versi terbaru kebijakan tersebut, cari AliyunServiceRolePolicyForAccessAnalyzer pada halaman Policies di Konsol RAM.

Membuat peran terkait layanan

Peran terkait layanan Access Analyzer (AliyunServiceRoleForAccessAnalyzer) dibuat secara otomatis dalam skenario berikut:

  • Saat Anda membuat alat analisis untuk pertama kalinya di Konsol Access Analyzer, peran terkait layanan akan dibuat secara otomatis.

  • Saat Anda membuat alat analisis dengan memanggil Operasi API, peran terkait layanan akan dibuat secara otomatis.

Perilaku pembuatan peran terkait layanan bervariasi tergantung pada cakupan alat analisis:

  • Alat analisis berbasis akun: Sistem membuat peran terkait layanan di akun saat ini.

  • Alat analisis berbasis direktori sumber daya: Sistem membuat peran terkait layanan di semua akun anggota direktori sumber daya.

Catatan

Pembuatan peran terkait layanan memerlukan izin RAM ram:CreateServiceLinkedRole. Jika identitas Anda saat ini tidak memiliki izin tersebut, hubungi administrator Akun Alibaba Cloud Anda (akun root) untuk memberikannya.

Untuk langkah-langkah spesifik membuat alat analisis, lihat Deteksi identitas dengan izin berlebihan dan Identifikasi akses eksternal.

Menampilkan peran terkait layanan

Setelah peran terkait layanan (AliyunServiceRoleForAccessAnalyzer) dibuat, Anda dapat melihat informasi dasar, kebijakan kepercayaan, dan kebijakan izin peran tersebut di Konsol RAM.

  1. Login ke Konsol RAM.

  2. Di panel navigasi kiri, pilih Identities > Roles.

  3. Di daftar peran, cari AliyunServiceRoleForAccessAnalyzer dan klik nama peran tersebut untuk membuka halaman detail peran.

  4. Di bagian informasi dasar pada halaman detail peran, lihat ID peran, waktu pembuatan, dan informasi lainnya.

  5. Klik tab Trust Policy Management dan periksa apakah bidang Service dalam kebijakan kepercayaan berisi accessanalyzer.aliyuncs.com.

  6. Lihat kebijakan izin peran tersebut:

    1. Di halaman detail peran, klik tab Permissions.

    2. Di daftar kebijakan, temukan AliyunServiceRolePolicyForAccessAnalyzer dan klik nama kebijakan tersebut.

    3. Lihat konten kebijakan untuk memahami cakupan otorisasi spesifiknya.

Menghapus peran terkait layanan

Jika Anda perlu menghapus AliyunServiceRoleForAccessAnalyzer (peran terkait layanan), Anda harus memastikan terlebih dahulu bahwa layanan terkait tidak lagi digunakan.

Prasyarat

  • Jika cakupan alat analisis adalah akun saat ini, Anda hanya perlu menghapus semua alat analisis (termasuk alat analisis akses berlebih dan alat analisis akses eksternal) di akun tersebut.

  • Jika cakupan alat analisis adalah direktori sumber daya, Anda perlu menghapus alat analisis direktori sumber daya, serta menghapus peran terkait layanan yang dibuat secara otomatis di semua akun anggota direktori sumber daya.

Prosedur

  1. Login ke Konsol RAM.

  2. Di panel navigasi kiri, pilih Identities > Roles.

  3. Di daftar peran, cari AliyunServiceRoleForAccessAnalyzer, lalu klik Delete di kolom Actions.

  4. Di kotak dialog yang muncul, klik OK.

Penting

Jika Access Analyzer masih menggunakan peran terkait layanan, penghapusan tersebut dapat gagal. Sebelum menghapus peran terkait layanan, pastikan semua alat analisis telah dihapus dan peran tersebut tidak lagi sedang digunakan.

FAQ

Mengapa peran terkait layanan diperlukan saat membuat alat analisis?

Access Analyzer perlu membaca informasi identitas RAM, kebijakan izin, dan log audit ActionTrail di akun Anda untuk melakukan analisis. Melalui mekanisme peran terkait layanan, Anda dapat memberikan otorisasi kepada Access Analyzer untuk mengakses data tersebut dalam cakupan izin yang terkontrol tanpa menggunakan AccessKey Anda sendiri atau membuat peran secara manual.

Apakah penghapusan peran terkait layanan memengaruhi temuan yang sudah ada?

Anda harus menghapus semua alat analisis sebelum menghapus peran terkait layanan. Setelah Anda menghapus alat analisis, semua temuan dan saran remediasi yang dihasilkan oleh alat analisis tersebut juga akan dihapus dan tidak dapat dipulihkan. Jika Anda hanya ingin berhenti sementara menggunakan alat analisis, kami menyarankan agar Anda tetap menyimpan peran dan alat analisis tersebut alih-alih menghapusnya.

Apakah izin peran terkait layanan ini diperbarui secara otomatis?

Ya. AliyunServiceRolePolicyForAccessAnalyzer adalah kebijakan sistem yang diperbarui oleh Access Analyzer sesuai kebutuhan. Saat Access Analyzer mendukung analisis lebih banyak jenis resource, kebijakan tersebut mungkin akan menambahkan izin yang sesuai. Pembaruan izin dilakukan secara otomatis oleh Alibaba Cloud dan tidak memerlukan tindakan manual.