Cloud Parallel File Storage (CPFS) は、Virtual Private Cloud や Object Storage Service などの他の Alibaba Cloud サービスにアクセスするために、サービスリンクロールを使用します。本トピックでは、これらのロールのユースケース、権限、および削除方法について説明します。
背景情報
サービスリンクロールとは、信頼できるエンティティが Alibaba Cloud サービスである RAM ロールです。Cloud Parallel File Storage は、他のクラウドサービスまたはリソースにアクセスするためにサービスリンクロールを使用します。
サービスリンクロールを必要とする機能を使用する際、システムは通常、自動的にそのロールを作成します。自動作成が失敗した場合、または Cloud Parallel File Storage で自動作成がサポートされていない場合は、手動でサービスリンクロールを作成する必要があります。
RAM は、各サービスリンクロールに対してシステムポリシーを提供しています。このポリシーは変更できません。ポリシーの内容を確認するには、RAM コンソールで対応するロールの詳細ページに移動してください。
サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
ユースケース
CPFS で使用される以下のサービスリンクロールがあります。
-
AliyunServiceRoleForNasCpfsNetwork
エラスティックネットワークインターフェース (ENI) またはセキュリティグループを作成または削除する際、CPFS はこのロールを使用して VPC および ECS にアクセスします。
-
AliyunServiceRoleForNasCpfsClient
ECS インスタンス、クラウドアシスタント、またはセキュリティグループを作成または削除する際、CPFS はこのロールを使用して VPC および ECS にアクセスします。
-
AliyunServiceRoleForNasOssDataFlow
データフロー機能を使用する際、CPFS はこのロールを使用して指定された OSS バケット内のデータをクエリ、読み取り、および書き込みます。
-
AliyunServiceRoleForNasEventNotification
データフロー機能を使用する際、CPFS はこのロールを使用して EventBridge パラメーターを作成および変更します。
サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
権限
各 CPFS サービスリンクロールに付与される権限は次のとおりです。
RAM ユーザーに必要な権限
RAM ユーザーがサービスリンクロールを作成または削除するには、AliyunNASFullAccess 権限が必要です。または、管理者がカスタムポリシーの Action ステートメントに以下の権限を追加することもできます。
サービスリンクロールの作成:
ram:CreateServiceLinkedRoleサービスリンクロールの削除:
ram:DeleteServiceLinkedRole
権限の付与方法の詳細については、「サービスリンクロールの管理に必要な権限」をご参照ください。
サービスリンクロールの確認
サービスリンクロールが作成された後は、RAM コンソールのロールページ に移動し、ロール名(例:AliyunServiceRoleForNasCpfsNetwork)を検索してロール名をクリックすると、詳細を確認できます。
-
基本情報
AliyunServiceRoleForNasCpfsNetwork ロールの詳細ページの 基本情報 セクションでは、ロール名、作成時刻、ロール ARN、説明などの基本情報を確認できます。
-
権限
AliyunServiceRoleForNasCpfsNetwork ロールの詳細ページの 許可 タブで、ポリシー名をクリックすると、ポリシーの内容およびロールがアクセス可能なクラウドリソースを確認できます。
-
信頼ポリシー
AliyunServiceRoleForNasStandard ロールの詳細ページの トラスト規則 タブで、信頼ポリシーの内容を確認できます。信頼ポリシーには、この RAM ロールを引き受けることができる信頼できるエンティティが記述されています。サービスリンクロールの場合、信頼できるエンティティはクラウドサービスであり、信頼ポリシーの
Serviceフィールドで確認できます。
サービスリンクロールの確認方法の詳細については、「RAM ロールの確認」をご参照ください。
CPFS サービスリンクロールの削除
CPFS データフローなどの機能を今後使用しない場合は、対応するサービスリンクロールを削除できます。ロールを削除する前に、まずそのロールに関連付けられている CPFS ファイルシステムインスタンスを削除する必要があります。詳細については、「ファイルシステムの削除」および「サービスリンクロールの削除」をご参照ください。
ロールがまだ利用中のため削除に失敗した場合は、数分待ってから再度お試しください。
サービスリンクロールを削除すると、そのロールに依存する機能は使用できなくなります。慎重に操作してください。
よくある質問
RAM ユーザーが CPFS サービスリンクロールを自動作成できないのはなぜですか?
この問題を解決するには、RAM ユーザーに以下のシステムポリシーおよびカスタムポリシーを付与してください。詳細については、「カスタムポリシーの作成」をご参照ください。
-
システムポリシー
AliyunVPCFullAccess:VPC を管理する権限
AliyunBSSFullAccess:課金管理を管理する権限
AliyunNASFullAccess:NAS を管理する権限
AliyunECSNetworkInterfaceManagementAccess:ECS ENI を管理する権限
-
カスタムポリシー
マウントポイントを管理するには、
cpfs-network.nas.aliyuncs.comおよびcpfs-client.nas.aliyuncs.comの権限が必要です。データフローを管理するには、
oss-dataflow.nas.aliyuncs.comおよびevent-notification.nas.aliyuncs.comの権限が必要です。
ポリシーのサンプル:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "*", "Condition": { "StringEquals": { "ram:ServiceName": [ "cpfs-network.nas.aliyuncs.com", "cpfs-client.nas.aliyuncs.com", "oss-dataflow.nas.aliyuncs.com", "event-notification.nas.aliyuncs.com" ] } } } ] }