Resource Directory secara otomatis membuat peran RAM di akun manajemen dan anggota untuk akses layanan tepercaya serta manajemen lintas akun.
Ikhtisar
Peran RAM berikut ini dibuat secara otomatis di akun manajemen dan anggota.
|
Jenis akun |
Nama peran RAM |
Jenis peran RAM |
|
Management account |
Service-linked role |
|
|
Member |
Service-linked role |
|
|
Peran RAM yang entitas tepercayanya adalah Akun Alibaba Cloud |
||
|
Service-linked role |
AliyunServiceRoleForResourceDirectory
Tujuan
Resource Directory mengasumsikan peran ini untuk membuat service-linked roles bagi layanan tepercaya, sehingga layanan tersebut dapat mengakses layanan Alibaba Cloud lainnya.
Kebijakan izin
Nama kebijakan: AliyunServiceRolePolicyForResourceDirectory
Konten:
{
"Version": "1",
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "resourcemanager.aliyuncs.com"
}
}
}
]
}
Kebijakan trust
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"resourcemanager.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Membuat peran
Peran ini dibuat dalam skenario berikut:
-
Saat Anda mengaktifkan Resource Directory, peran ini dibuat di management account.
-
Saat Anda membuat member, peran ini dibuat di member tersebut.
-
Saat akun yang diundang bergabung ke Resource Directory, peran ini dibuat di akun yang diundang tersebut.
Menghapus peran
Menghapus service-linked role ini akan mengganggu fitur-fitur yang bergantung padanya. Lakukan dengan hati-hati.
Sistem mencoba menghapus peran ini dalam skenario berikut:
-
Saat Anda menonaktifkan Resource Directory, peran ini dihapus dari management account.
-
Saat Anda menghapus member dari Resource Directory, peran ini dihapus dari member tersebut.
Jika tidak ada sumber daya cloud yang menggunakan peran ini, Anda dapat menghapusnya secara manual. Hapus peran RAM.
ResourceDirectoryAccountAccessRole
Tujuan
Administrator Resource Directory menggunakan peran ini untuk login ke member dan melakukan operasi manajemen. Entitas tepercayanya adalah management account dari Resource Directory.
Kebijakan izin
Nama kebijakan: AdministratorAccess
Konten:
{
"Statement": [
{
"Action": "*",
"Effect": "Allow",
"Resource": "*"
}
],
"Version": "1"
}
Kebijakan trust
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"RAM": [
"acs:ram::151266687691****:root" // 151266687691**** adalah ID management account.
]
}
}
],
"Version": "1"
}
Membuat peran
Peran ini dibuat dalam skenario berikut:
-
Saat Anda membuat member, peran ini dibuat di member tersebut.
-
Saat akun yang diundang bergabung ke Resource Directory, peran ini dibuat di akun yang diundang tersebut.
Menghapus peran
Menghapus peran RAM ini akan mengganggu fitur-fitur yang bergantung padanya. Lakukan dengan hati-hati.
Peran ini secara otomatis dihapus dari member saat member tersebut dihapus dari Resource Directory.
Jika tidak ada kebijakan izin yang disambungkan ke peran ini, Anda dapat menghapusnya secara manual. Hapus peran RAM.
AliyunServiceRoleFor***
Tujuan
Layanan tepercaya menggunakan peran ini untuk menjalankan Tugas terjadwal dan mengakses layanan Resource Directory. Untuk informasi selengkapnya, lihat Service-linked roles.
Asterisk (***) mewakili nama layanan tepercaya. Contohnya, AliyunServiceRoleForConfig adalah service-linked role untuk CloudConfig.
Kebijakan izin
Layanan tepercaya menentukan kebijakan izinnya. Kebijakan khas mencakup:
-
Izin untuk menjalankan Tugas terjadwal pada layanan Alibaba Cloud tertentu.
-
Izin untuk menghapus service-linked role tersebut.
Kebijakan trust
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"***.aliyuncs.com" // Asterisk (***) mewakili layanan tepercaya. Contoh: config.aliyuncs.com.
]
}
}
],
"Version": "1"
}
Membuat peran
Saat layanan tepercaya diaktifkan untuk Resource Directory, Resource Directory mengasumsikan peran AliyunServiceRoleForResourceDirectory dan membuat peran ini di setiap member tempat layanan tepercaya tersebut diaktifkan.
Menghapus peran
Menghapus service-linked role ini akan mengganggu fitur-fitur yang bergantung padanya. Lakukan dengan hati-hati.
Saat Anda menghapus member dari Resource Directory, Resource Directory memberi tahu layanan tepercaya, yang biasanya akan menghapus peran ini secara otomatis. Jika peran tersebut tidak dihapus, login ke member tersebut dan hapus secara manual. Hapus peran RAM.