すべてのプロダクト
Search
ドキュメントセンター

Cloud Parallel File Storage:CPFS のサービスリンクロール

最終更新日:Apr 29, 2026

Cloud Parallel File Storage (CPFS) は、Virtual Private CloudObject Storage Service などの他の Alibaba Cloud サービスにアクセスするために、サービスリンクロールを使用します。本トピックでは、これらのロールのユースケース、権限、および削除方法について説明します。

背景情報

サービスリンクロールとは、信頼できるエンティティが Alibaba Cloud サービスである RAM ロールです。Cloud Parallel File Storage は、他のクラウドサービスまたはリソースにアクセスするためにサービスリンクロールを使用します。

サービスリンクロールを必要とする機能を使用する際、システムは通常、自動的にそのロールを作成します。自動作成が失敗した場合、または Cloud Parallel File Storage で自動作成がサポートされていない場合は、手動でサービスリンクロールを作成する必要があります。

RAM は、各サービスリンクロールに対してシステムポリシーを提供しています。このポリシーは変更できません。ポリシーの内容を確認するには、RAM コンソールで対応するロールの詳細ページに移動してください。

説明

サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。

ユースケース

CPFS で使用される以下のサービスリンクロールがあります。

  • AliyunServiceRoleForNasCpfsNetwork

    エラスティックネットワークインターフェース (ENI) またはセキュリティグループを作成または削除する際、CPFS はこのロールを使用して VPC および ECS にアクセスします。

  • AliyunServiceRoleForNasCpfsClient

    ECS インスタンス、クラウドアシスタント、またはセキュリティグループを作成または削除する際、CPFS はこのロールを使用して VPC および ECS にアクセスします。

  • AliyunServiceRoleForNasOssDataFlow

    データフロー機能を使用する際、CPFS はこのロールを使用して指定された OSS バケット内のデータをクエリ、読み取り、および書き込みます。

  • AliyunServiceRoleForNasEventNotification

    データフロー機能を使用する際、CPFS はこのロールを使用して EventBridge パラメーターを作成および変更します。

サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。

権限

各 CPFS サービスリンクロールに付与される権限は次のとおりです。

AliyunServiceRoleForNasCpfsNetwork

このロールにより、CPFS はマウントポイントに必要なネットワークリソースを管理する権限を取得します。

  • vpc:ネットワーク構成を検証するために、VPC および vSwitch の属性を読み取ります。

  • ecs (制限なし):セキュリティグループおよび ENI を作成し、ENI 権限を管理します。

  • ecs (タグ付きリソースのみ)nas:cpfs=true でタグ付けされたリソースのセキュリティグループルールを管理します。

  • ram:このサービスリンクロールを削除します(スコープ:cpfs-network.nas.aliyuncs.com)。

    {
        "Version": "1",
        "Statement": [{
                "Action": [
                    "vpc:DescribeVSwitchAttributes",
                    "vpc:DescribeVpcs",
                    "vpc:DescribeVSwitches"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": [
                    "ecs:CreateSecurityGroup",
                    "ecs:DescribeSecurityGroups",
                    "ecs:CreateNetworkInterface",
                    "ecs:DeleteNetworkInterface",
                    "ecs:DescribeNetworkInterfaces",
                    "ecs:CreateNetworkInterfacePermission",
                    "ecs:DescribeNetworkInterfacePermissions",
                    "ecs:DeleteNetworkInterfacePermission"
                ],
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeSecurityGroupAttribute",
                    "ecs:DeleteSecurityGroup",
                    "ecs:AuthorizeSecurityGroup",
                    "ecs:AuthorizeSecurityGroupEgress",
                    "ecs:RevokeSecurityGroup",
                    "ecs:RevokeSecurityGroupEgress"
                ],
                "Resource": "acs:ecs:*:*:*/*",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "ecs:tag/nas:cpfs": "true"
                    }
                }
            },
            {
                "Action": "ram:DeleteServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "cpfs-network.nas.aliyuncs.com"
                    }
                }
            }
        ]
    }
          

AliyunServiceRoleForNasCpfsClient

このロールにより、CPFS はマウント用のクライアントインスタンスを管理する権限を取得します。

  • vpc:VPC および vSwitch の属性を読み取ります。

  • ecs (制限なし):インスタンスおよびセキュリティグループを作成・照会し、クラウドアシスタントをインストールします。

  • ecs (タグ付きリソースのみ)nas:cpfs=true でタグ付けされたリソースのインスタンスを起動・削除し、コマンドを実行し、セキュリティグループルールを管理します。

  • ram:このサービスリンクロールを削除します(スコープ:cpfs-client.nas.aliyuncs.com)。

    {
     "Version": "1",
     "Statement": [
     {
     "Action": [
     "vpc:DescribeVSwitchAttributes",
     "vpc:DescribeVpcs",
     "vpc:DescribeVSwitches"
     ],
     "Resource": "*",
     "Effect": "Allow"
     },
     {
     "Action": [
     "ecs:RunInstances",
     "ecs:CreateInstance",
     "ecs:DescribeInstances",
     "ecs:CreateSecurityGroup",
     "ecs:DescribeSecurityGroups",
     "ecs:InstallCloudAssistant",
     "ecs:DescribeInvocations"
     ],
     "Resource": "*",
     "Effect": "Allow"
     },
     {
     "Effect": "Allow",
     "Action": [
     "ecs:StartInstances",
     "ecs:DeleteInstances",
     "ecs:RunCommand",
     "ecs:DescribeSecurityGroupAttribute",
     "ecs:DeleteSecurityGroup",
     "ecs:AuthorizeSecurityGroup",
     "ecs:AuthorizeSecurityGroupEgress",
     "ecs:RevokeSecurityGroup",
     "ecs:RevokeSecurityGroupEgress"
     ],
     "Resource": "acs:ecs:*:*:*/*",
     "Condition": {
     "StringEqualsIgnoreCase": {
     "ecs:tag/nas:cpfs": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "cpfs-client.nas.aliyuncs.com"
     }
     }
     } 
     ]
     }
     

AliyunServiceRoleForNasOssDataFlow

このロールにより、CPFS はデータフロー機能で OSS データを読み書きするために必要な権限を取得します。

  • oss (制限なし):すべてのバケットを一覧表示し、バケットタグを読み取って対象バケットを特定します。

  • oss (タグ付きバケットのみ)cpfs-dataflow=true でタグ付けされたバケットおよびそのオブジェクトに対して、マルチパートアップロードを含む完全な読み書きアクセス権を付与します。

  • ram:このサービスリンクロールを削除します(スコープ:oss-dataflow.nas.aliyuncs.com)。

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "oss:ListBuckets",
     "oss:GetBucketTagging"
     ],
     "Resource": [
     "acs:oss:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "oss:HeadBucket",
     "oss:GetBucketLocation",
     "oss:GetBucketInventory",
     "oss:GetBucketInfo",
     "oss:GetBucketVersion",
     "oss:GetBucketAcl",
     "oss:GetBucketStat",
     "oss:GetBucket",
     "oss:ListObjects",
     "oss:GetObject",
     "oss:PutObject",
     "oss:CopyObject",
     "oss:AppendObject",
     "oss:DeleteObject",
     "oss:GetObjectMeta",
     "oss:PutObjectACL",
     "oss:GetObjectACL",
     "oss:PutObjectTagging",
     "oss:GetObjectTagging",
     "oss:InitiateMultipartUpload",
     "oss:CompleteMultipartUpload",
     "oss:AbortMultipartUpload",
     "oss:ListMultipartUploads",
     "oss:UploadPart",
     "oss:UploadPartCopy",
     "oss:ListParts"
     ],
     "Resource": [
     "acs:oss:*:*:*",
     "acs:oss:*:*:*/*"
     ],
     "Condition": {
     "StringEqualsIgnoreCase": {
     "oss:tag/cpfs-dataflow": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "oss-dataflow.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

AliyunServiceRoleForNasEventNotification

このロールにより、CPFS はデータフローのイベント通知を管理するために必要な EventBridge 権限を取得します。

  • eventbridge (制限なし):イベントバスの詳細を読み取り、ルールを作成します。

  • eventbridge (すべてのリソース):ルールを照会・一覧表示・更新・有効化・無効化・削除し、ルールのターゲットを管理します。

  • ram:このサービスリンクロールを削除します(スコープ:event-notification.nas.aliyuncs.com)。

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetEventBus",
     "eventbridge:CreateRule"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetRule",
     "eventbridge:ListRules",
     "eventbridge:UpdateRule",
     "eventbridge:EnableRule",
     "eventbridge:DisableRule",
     "eventbridge:DeleteRule",
     "eventbridge:CreateTargets",
     "eventbridge:UpdateTargets",
     "eventbridge:DeleteTargets"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "event-notification.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

RAM ユーザーに必要な権限

RAM ユーザーがサービスリンクロールを作成または削除するには、AliyunNASFullAccess 権限が必要です。または、管理者がカスタムポリシーの Action ステートメントに以下の権限を追加することもできます。

  • サービスリンクロールの作成:ram:CreateServiceLinkedRole

  • サービスリンクロールの削除:ram:DeleteServiceLinkedRole

権限の付与方法の詳細については、「サービスリンクロールの管理に必要な権限」をご参照ください。

サービスリンクロールの確認

サービスリンクロールが作成された後は、RAM コンソールのロールページ に移動し、ロール名(例:AliyunServiceRoleForNasCpfsNetwork)を検索してロール名をクリックすると、詳細を確認できます。

  • 基本情報

    AliyunServiceRoleForNasCpfsNetwork ロールの詳細ページの 基本情報 セクションでは、ロール名、作成時刻、ロール ARN、説明などの基本情報を確認できます。

  • 権限

    AliyunServiceRoleForNasCpfsNetwork ロールの詳細ページの 許可 タブで、ポリシー名をクリックすると、ポリシーの内容およびロールがアクセス可能なクラウドリソースを確認できます。

  • 信頼ポリシー

    AliyunServiceRoleForNasStandard ロールの詳細ページの トラスト規則 タブで、信頼ポリシーの内容を確認できます。信頼ポリシーには、この RAM ロールを引き受けることができる信頼できるエンティティが記述されています。サービスリンクロールの場合、信頼できるエンティティはクラウドサービスであり、信頼ポリシーの Service フィールドで確認できます。

サービスリンクロールの確認方法の詳細については、「RAM ロールの確認」をご参照ください。

CPFS サービスリンクロールの削除

CPFS データフローなどの機能を今後使用しない場合は、対応するサービスリンクロールを削除できます。ロールを削除する前に、まずそのロールに関連付けられている CPFS ファイルシステムインスタンスを削除する必要があります。詳細については、「ファイルシステムの削除」および「サービスリンクロールの削除」をご参照ください。

ロールがまだ利用中のため削除に失敗した場合は、数分待ってから再度お試しください。

重要

サービスリンクロールを削除すると、そのロールに依存する機能は使用できなくなります。慎重に操作してください。

よくある質問

RAM ユーザーが CPFS サービスリンクロールを自動作成できないのはなぜですか?

この問題を解決するには、RAM ユーザーに以下のシステムポリシーおよびカスタムポリシーを付与してください。詳細については、「カスタムポリシーの作成」をご参照ください。

  • システムポリシー

    • AliyunVPCFullAccess:VPC を管理する権限

    • AliyunBSSFullAccess:課金管理を管理する権限

    • AliyunNASFullAccess:NAS を管理する権限

    • AliyunECSNetworkInterfaceManagementAccess:ECS ENI を管理する権限

  • カスタムポリシー

    • マウントポイントを管理するには、cpfs-network.nas.aliyuncs.com および cpfs-client.nas.aliyuncs.com の権限が必要です。

    • データフローを管理するには、oss-dataflow.nas.aliyuncs.com および event-notification.nas.aliyuncs.com の権限が必要です。

    ポリシーのサンプル:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateServiceLinkedRole"
          ],
          "Resource": "*",
          "Condition": {
            "StringEquals": { 
             "ram:ServiceName": [
                "cpfs-network.nas.aliyuncs.com",
                "cpfs-client.nas.aliyuncs.com",
                "oss-dataflow.nas.aliyuncs.com",
                "event-notification.nas.aliyuncs.com" 
             ]
            }
          }
        }
      ]
    }