Peran terkait layanan (SLR) adalah peran RAM yang telah ditentukan sebelumnya untuk memungkinkan layanan Alibaba Cloud mengakses layanan lain atas nama Anda secara aman tanpa perlu menyiapkan izin secara manual.
Ikhtisar
Peran terkait layanan (SLR) adalah jenis peran RAM yang telah ditentukan sebelumnya oleh Alibaba Cloud untuk mengaktifkan akses lintas layanan. Peran ini memiliki fitur-fitur berikut:
-
Terkait dengan layanan cloud tertentu: SLR adalah jenis khusus dari peran RAM yang terkait dengan layanan Alibaba Cloud tertentu.
-
Hanya dapat diasumsikan oleh layanan yang terkait: SLR hanya dapat diasumsikan oleh layanan Alibaba Cloud yang terkait dengannya. Identitas lain tidak dapat menggunakannya.
-
Ditetapkan sebelumnya oleh Alibaba Cloud: Peran, izinnya, dan kebijakan kepercayaannya (yang menentukan layanan cloud mana yang dapat mengasumsikan peran tersebut) semuanya telah ditentukan sebelumnya oleh layanan cloud terkait.
-
Tidak memerlukan pemeliharaan: Anda tidak perlu mengonfigurasi atau memelihara SLR secara manual.
Untuk daftar layanan cloud yang mendukung peran terkait layanan, lihat Layanan cloud yang mendukung peran terkait layanan. Anda dapat mengklik tautan di bagian Dokumen Terkait untuk melihat dokumentasi SLR masing-masing layanan cloud.
Manfaat
Tanpa SLR, Anda harus membuat peran RAM secara manual dan mengonfigurasi kebijakan izin serta kepercayaan setiap kali layanan cloud perlu mengakses layanan lain. Hal ini rentan terhadap kesalahan dan dapat menyebabkan kegagalan layanan atau risiko keamanan. SLR mengatasi masalah-masalah tersebut:
-
Menyederhanakan otorisasi lintas layanan. Misalnya, Cloud Config memerlukan izin untuk membaca informasi sumber daya cloud Anda, seperti daftar dan konfigurasi resource, guna menghasilkan laporan kepatuhan. Ini membutuhkan akses ke layanan cloud lain seperti ECS dan RDS. Dengan membuat dan mengasumsikan SLR, Cloud Config memperoleh izin yang diperlukan.
-
Mengurangi kompleksitas konfigurasi dan risiko operasional. Kebijakan izin SLR telah ditentukan sebelumnya oleh layanan cloud terkait untuk memberikan hanya izin minimal yang diperlukan. Hal ini menghilangkan konfigurasi izin manual, sehingga meningkatkan keamanan dan stabilitas operasional.
Cara kerja
Contoh berikut menggunakan Cloud Config untuk menunjukkan cara kerja SLR:
-
Alibaba Cloud menetapkan peran terkait layanan sebelumnya: Alibaba Cloud telah menetapkan peran terkait layanan untuk Cloud Config dengan nama
AliyunServiceRoleForConfig. Peran ini mencakup:-
Kebijakan kepercayaan yang hanya mengizinkan
config.aliyuncs.comuntuk mengasumsikan peran tersebut, sehingga hanya layanan Cloud Config yang dapat menggunakannya. -
Kebijakan izin yang memberikan izin untuk membaca informasi resource dari layanan cloud seperti ECS dan RDS.
-
-
Cloud Config mengasumsikan peran tersebut: Saat Cloud Config perlu membaca informasi sumber daya cloud Anda untuk menghasilkan laporan kepatuhan, layanan tersebut mengasumsikan peran terkait layanannya untuk memperoleh kredensial keamanan sementara.
-
Cloud Config mengakses layanan cloud lain: Cloud Config menggunakan identitas dan izin dari peran terkait layanan untuk mengakses layanan cloud lain seperti ECS dan RDS secara aman guna membaca daftar dan konfigurasi resource.
-
Menyelesaikan tugas: Setelah memperoleh informasi sumber daya cloud yang diperlukan, Cloud Config menghasilkan laporan kepatuhan.
Dengan demikian, Cloud Config dapat mengakses layanan lain secara aman tanpa memerlukan Anda untuk mengonfigurasi kebijakan izin secara manual.
Peran terkait layanan vs. peran layanan
Seperti peran layanan, SLR diasumsikan oleh layanan cloud untuk memperoleh izin yang diperlukan. Namun, keduanya berbeda dalam cara penggunaannya:
|
Item |
Peran terkait layanan (SLR) |
Peran layanan |
|
Metode pembuatan |
Umumnya dibuat secara otomatis oleh layanan Alibaba Cloud. |
Umumnya dibuat secara manual oleh administrator. |
|
Metode pemeliharaan |
Umumnya dipelihara secara otomatis oleh layanan Alibaba Cloud. Anda tidak dapat memodifikasi SLR. |
Umumnya dipelihara secara manual oleh administrator. Anda dapat memodifikasi peran layanan. |
|
Kondisi penghapusan |
Anda hanya dapat menghapus SLR setelah memastikan bahwa peran tersebut tidak digunakan oleh sumber daya cloud apa pun. |
Administrator dapat menghapus peran tersebut kapan saja. |
|
Kebijakan izin |
Telah ditentukan sebelumnya. Tidak dapat dimodifikasi, dan Anda tidak dapat menyambungkan atau melepas kebijakan izin. |
Disesuaikan oleh administrator. Anda dapat menyambungkan atau melepas kebijakan izin. |
|
Kebijakan kepercayaan |
Telah ditentukan sebelumnya. Tidak dapat dimodifikasi. Hanya memercayai layanan Alibaba Cloud tertentu yang terkait dengannya. |
Disesuaikan oleh administrator. Kebijakan kepercayaan dapat dimodifikasi. |
Izin yang diperlukan
Anda hanya dapat mengelola SLR dengan membuat atau menghapusnya. Anda tidak dapat memodifikasi SLR atau kebijakan izin dan kepercayaan yang terkait dengannya.
Pengguna RAM memerlukan izin tertentu untuk membuat atau menghapus SLR. Izin ini biasanya termasuk dalam kebijakan administrator untuk layanan cloud terkait, seperti AliyunResourceDirectoryFullAccess. Jika pengguna RAM memiliki izin administrator untuk layanan cloud tertentu, mereka biasanya dapat membuat SLR untuk layanan tersebut.
Anda juga dapat membuat kebijakan kustom untuk memberikan izin kepada pengguna RAM agar dapat mengelola SLR untuk layanan tertentu. Nilai untuk ram:ServiceName tercantum di kolom Cloud Service Identifier dalam Layanan cloud yang mendukung peran terkait layanan.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:CreateServiceLinkedRole",
"ram:DeleteServiceLinkedRole"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "resourcemanager.aliyuncs.com"
}
}
}
]
}
Membuat peran terkait layanan
-
Dibuat oleh layanan cloud: Dalam kebanyakan kasus, layanan cloud secara otomatis membuat peran terkait layanan saat Anda melakukan tindakan tertentu, seperti membuat sumber daya cloud atau mengaktifkan fitur. Atau, layanan tersebut dapat meminta otorisasi dari administrator untuk membuat peran tersebut. Untuk detail tentang pembuatan SLR otomatis, lihat dokumentasi layanan cloud terkait di Layanan cloud yang mendukung peran terkait layanan.
-
Dibuat secara manual: Anda juga dapat membuat peran terkait layanan secara manual. Untuk petunjuknya, lihat Buat peran terkait layanan.
SLR mengonsumsi kuota peran RAM Anda. Jika Anda mencapai kuota tersebut, Anda tetap dapat membuat SLR, tetapi tidak dapat membuat jenis peran lainnya. Untuk informasi lebih lanjut tentang kuota, lihat Catatan penggunaan.
Menghapus peran terkait layanan
-
Dihapus oleh layanan cloud: Layanan cloud secara otomatis menghapus peran terkait layanan yang terkait dengannya saat Anda melakukan tindakan tertentu, seperti menghapus semua resource terkait atau menonaktifkan fitur.
-
Dihapus secara manual: Anda juga dapat menghapus peran terkait layanan secara manual. Untuk petunjuknya, lihat Hapus peran RAM. Sebelum menghapus SLR secara manual, Resource Access Management (RAM) akan memeriksa apakah peran tersebut masih digunakan oleh sumber daya cloud apa pun:
-
Jika peran tersebut tidak digunakan, penghapusan berhasil.
-
Jika peran tersebut masih digunakan, penghapusan gagal. Pesan error akan menampilkan sumber daya cloud mana yang menggunakan peran tersebut. Anda harus menghapus resource tersebut sebelum dapat menghapus peran. Kondisi penghapusan SLR bervariasi tergantung layanan cloud. Untuk detailnya, lihat dokumentasi layanan cloud spesifik di Layanan cloud yang mendukung peran terkait layanan.
-
Menghapus SLR secara tidak tepat dapat menyebabkan fitur yang bergantung padanya dalam layanan Alibaba Cloud terkait mengalami kegagalan. Sebelum menghapus SLR, pastikan Anda tidak lagi menggunakan fitur terkait atau telah menghapus semua resource yang bergantung padanya.
Mengasumsikan peran terkait layanan
Peran terkait layanan hanya dapat diasumsikan oleh layanan cloud yang terkait dengannya. Identitas lain, seperti pengguna RAM atau peran RAM lain, tidak dapat mengasumsikan SLR tersebut.
Menampilkan layanan tepercaya
Anda dapat mengetahui layanan cloud mana yang dapat mengasumsikan peran terkait layanan dengan memeriksa bidang Service pada tab Trust Policy peran tersebut. Sebagai contoh, kebijakan kepercayaan untuk peran AliyunServiceRoleForConfig hanya mengizinkan layanan config.aliyuncs.com untuk mengasumsikannya.
Memantau peran terkait layanan
Anda dapat menggunakan ActionTrail untuk mengaudit siklus hidup dan penggunaan SLR.
-
Kueri berdasarkan nama event:
-
CreateServiceLinkedRole: Kueri event pembuatan SLR. -
DeleteServiceLinkedRole: Kueri event penghapusan SLR. -
AssumeRole: Temukan event di mana layanan cloud mengasumsikan SLR. Pada detail event, bagianuserIdentityberisi nama layanan cloud, danrequestParametersberisi ARN dari SLR yang diasumsikan. Contohnya:{ ... "requestParameters": { ... "RoleArn": "acs:ram::ACCOUNT_ID:role/aliyunservicerolefortag", "RoleSessionName": "tag_operate", }, ... "userIdentity": { ... "principalId": "tag.aliyuncs.com", "userName": "tag.aliyuncs.com" }, "eventName": "AssumeRole" }
-
-
Kueri berdasarkan jenis event:
Tetapkan jenis event ke AliyunServiceEvent dan filter berdasarkan Nama Operator menggunakan nama SLR. Hal ini menunjukkan operasi yang dilakukan oleh SLR tersebut.
FAQ
Izin luas dan risiko keamanan
-
Kebijakan izin SLR telah ditentukan sebelumnya oleh Alibaba Cloud dan mengikuti prinsip hak istimewa minimal. Izin tersebut hanya memberikan akses yang dibutuhkan oleh layanan terkait untuk berfungsi.
-
Kebijakan kepercayaan SLR membatasi penggunaannya hanya pada layanan Alibaba Cloud terkait. Identitas lain tidak dapat mengasumsikan peran tersebut.
-
Jika Anda memiliki kekhawatiran mengenai izin SLR tertentu, Anda dapat:
-
Meninjau dokumentasi SLR untuk layanan cloud tersebut.
-
Menghubungi tim dukungan layanan cloud tersebut.
-
Menemukan SLR di Konsol RAM
Nama peran terkait layanan selalu diawali dengan awalan AliyunServiceRoleFor, diikuti oleh identifikasi layanan cloud, seperti AliyunServiceRoleForConfig. Saat mencari, Anda harus memasukkan nama lengkap peran atau awalannya (AliyunServiceRoleFor) untuk menemukan peran terkait layanan yang sesuai.
Anda dapat menemukan peran terkait layanan di Konsol RAM dengan dua cara:
-
Buka halaman
Identities >Roles , masukkan nama peran di kotak pencarian, dan periksa apakah SLR tersebut ada didaftar peran . Di halaman detail peran, jenis peran ditampilkan sebagai Service-linked role, dan kebijakan izinnya telah ditentukan sebelumnya oleh sistem serta tidak dapat dimodifikasi. -
Buka halaman
Permissions >Grants , cari nama peran tersebut, dan lihat catatan otorisasi untuk SLR tersebut.
Jika Anda tidak menemukan peran tersebut, kemungkinan SLR untuk layanan cloud tersebut belum dibuat. SLR biasanya dibuat secara otomatis saat pertama kali Anda menggunakan layanan tersebut. Jika Anda belum pernah mengaktifkan layanan tersebut, SLR-nya tidak ada. Anda dapat login ke
AliyunServiceRoleFor untuk melihat semua SLR yang telah dibuat di akun Anda.
Mengapa penghapusan gagal
Peran tersebut masih digunakan oleh satu atau beberapa sumber daya cloud. Hapus resource yang bergantung tersebut sebelum menghapus peran. Untuk detailnya, lihat bagian Hapus peran terkait layanan dalam topik ini.