すべてのプロダクト
Search
ドキュメントセンター

Cloud Parallel File Storage:CPFS のサービスリンクロール

最終更新日:May 01, 2026

マウントポイントやデータフローなどの操作を実行するには、CPFS ファイルシステムが VPC、ECS、OSS など他の Alibaba Cloud サービスにアクセスする必要があります。CPFS は、サービス間アクセスに必要な最小限の権限を付与するサービスリンクロールを自動的に作成するため、手動での権限構成が不要になります。

サービスリンクロールの仕組み

サービスリンクロールは、信頼できるエンティティが Alibaba Cloud サービスである RAM ロールの一種です。CPFS はこのロールを使用して他の Alibaba Cloud サービスおよびリソースにアクセスするため、サービス間の権限を手動で構成する必要がありません。

特定の操作を実行すると、システムが自動的に必要なサービスリンクロールを作成します。自動作成が失敗した場合、または CPFS が自動作成をサポートしていない場合は、手動でロールを作成する必要があります。

RAM は各サービスリンクロールにシステムポリシーをアタッチします。このポリシーは変更できません。ポリシーの詳細を確認するには、対象のロールの詳細ページをご参照ください。

説明

サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。

CPFS のサービスリンクロール

CPFS では、以下の 4 つのサービスリンクロールを使用します。各ロールの権限は、その特定の操作に限定されています。

  • AliyunServiceRoleForNasCpfsNetwork

    CPFS は、エラスティックネットワークインターフェース (ENI) またはセキュリティグループの作成または削除時に、VPC および ECS にアクセスするためにこのロールを偽装します。

  • AliyunServiceRoleForNasCpfsClient

    CPFS は、ECS インスタンス、クラウドアシスタントインスタンス、認可情報、またはセキュリティグループの作成・削除時に、VPC および ECS にアクセスするためにこのロールを偽装します。

  • AliyunServiceRoleForNasOssDataFlow

    データフロー機能がアクティブな場合、CPFS は指定された OSS バケット内のデータをクエリ・読み取り・書き込みするためにこのロールを偽装します。

  • AliyunServiceRoleForNasEventNotification

    データフロー機能がアクティブな場合、CPFS は EventBridge イベント通知に関連するパラメーターの作成および変更のためにこのロールを偽装します。

サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。

権限

以下の権限ポリシーが CPFS のサービスリンクロールにアタッチされています。各ロールの権限は、その機能に必要な最小限に制限されています。

AliyunServiceRoleForNasCpfsNetwork

このロールにより、CPFS は以下の操作を実行できます。

  • VPC:VPC、vSwitch、およびその属性のクエリ

  • ECS:セキュリティグループおよびエラスティックネットワークインターフェースの作成・クエリ・削除、エラスティックネットワークインターフェース権限の管理

セキュリティグループおよびエラスティックネットワークインターフェースの操作は、nas:cpfs=true でタグ付けされたリソースに限定されます。

{
    "Version": "1",
    "Statement": [{
            "Action": [
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ecs:CreateSecurityGroup",
                "ecs:DescribeSecurityGroups",
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DeleteSecurityGroup",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "acs:ecs:*:*:*/*",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "ecs:tag/nas:cpfs": "true"
                }
            }
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "cpfs-network.nas.aliyuncs.com"
                }
            }
        }
    ]
}
      

AliyunServiceRoleForNasCpfsClient

このロールにより、CPFS は以下の操作を実行できます。

  • VPC:VPC、vSwitch、およびその属性のクエリ

  • ECS:インスタンスの実行・作成・起動・削除、クラウドアシスタントのインストールおよび呼び出し、セキュリティグループの管理

セキュリティグループおよびインスタンスの操作は、nas:cpfs=true でタグ付けされたリソースに限定されます。

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "vpc:DescribeVSwitchAttributes",
 "vpc:DescribeVpcs",
 "vpc:DescribeVSwitches"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Action": [
 "ecs:RunInstances",
 "ecs:CreateInstance",
 "ecs:DescribeInstances",
 "ecs:CreateSecurityGroup",
 "ecs:DescribeSecurityGroups",
 "ecs:InstallCloudAssistant",
 "ecs:DescribeInvocations"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:StartInstances",
 "ecs:DeleteInstances",
 "ecs:RunCommand",
 "ecs:DescribeSecurityGroupAttribute",
 "ecs:DeleteSecurityGroup",
 "ecs:AuthorizeSecurityGroup",
 "ecs:AuthorizeSecurityGroupEgress",
 "ecs:RevokeSecurityGroup",
 "ecs:RevokeSecurityGroupEgress"
 ],
 "Resource": "acs:ecs:*:*:*/*",
 "Condition": {
 "StringEqualsIgnoreCase": {
 "ecs:tag/nas:cpfs": "true"
 }
 }
 },
 {
 "Action": "ram:DeleteServiceLinkedRole",
 "Resource": "*",
 "Effect": "Allow",
 "Condition": {
 "StringEquals": {
 "ram:ServiceName": "cpfs-client.nas.aliyuncs.com"
 }
 }
 } 
 ]
 }
 

AliyunServiceRoleForNasOssDataFlow

このロールにより、CPFS は以下の操作を実行できます。

  • OSS (制限なし):バケットの一覧表示およびバケットタグの取得

  • OSS (タグ付きバケットのみ)cpfs-dataflow=true でタグ付けされたバケットに対して、すべての読み取り・書き込み・マルチパートアップロード操作を実行

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "oss:ListBuckets",
     "oss:GetBucketTagging"
     ],
     "Resource": [
     "acs:oss:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "oss:HeadBucket",
     "oss:GetBucketLocation",
     "oss:GetBucketInventory",
     "oss:GetBucketInfo",
     "oss:GetBucketVersion",
     "oss:GetBucketAcl",
     "oss:GetBucketStat",
     "oss:GetBucket",
     "oss:ListObjects",
     "oss:GetObject",
     "oss:PutObject",
     "oss:CopyObject",
     "oss:AppendObject",
     "oss:DeleteObject",
     "oss:GetObjectMeta",
     "oss:PutObjectACL",
     "oss:GetObjectACL",
     "oss:PutObjectTagging",
     "oss:GetObjectTagging",
     "oss:InitiateMultipartUpload",
     "oss:CompleteMultipartUpload",
     "oss:AbortMultipartUpload",
     "oss:ListMultipartUploads",
     "oss:UploadPart",
     "oss:UploadPartCopy",
     "oss:ListParts"
     ],
     "Resource": [
     "acs:oss:*:*:*",
     "acs:oss:*:*:*/*"
     ],
     "Condition": {
     "StringEqualsIgnoreCase": {
     "oss:tag/cpfs-dataflow": "true"
     }
     }
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "oss-dataflow.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

AliyunServiceRoleForNasEventNotification

このロールにより、CPFS は以下の操作を実行できます。

  • EventBridge:イベントバスの取得およびルールの作成

  • EventBridge:ルールの一覧表示・更新・有効化・無効化・削除、ターゲットの作成・更新・削除

    {
     "Statement": [
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetEventBus",
     "eventbridge:CreateRule"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Effect": "Allow",
     "Action": [
     "eventbridge:GetRule",
     "eventbridge:ListRules",
     "eventbridge:UpdateRule",
     "eventbridge:EnableRule",
     "eventbridge:DisableRule",
     "eventbridge:DeleteRule",
     "eventbridge:CreateTargets",
     "eventbridge:UpdateTargets",
     "eventbridge:DeleteTargets"
     ],
     "Resource": [
     "acs:eventbridge:*:*:*"
     ]
     },
     {
     "Action": "ram:DeleteServiceLinkedRole",
     "Resource": "*",
     "Effect": "Allow",
     "Condition": {
     "StringEquals": {
     "ram:ServiceName": "event-notification.nas.aliyuncs.com"
     }
     }
     }
     ],
     "Version": "1"
    }
     

サービスリンクロールに対する RAM ユーザーの権限

RAM ユーザーが CPFS のサービスリンクロールを作成または削除するには、管理者がその RAM ユーザーに AliyunNASFullAccess システムポリシーを付与する必要があります。または、カスタムポリシーの Action ステートメントに以下の権限を追加してください。

  • サービスリンクロールの作成:ram:CreateServiceLinkedRole

  • サービスリンクロールの削除:ram:DeleteServiceLinkedRole

権限の付与方法の詳細については、「サービスリンクロールの管理に必要な権限」をご参照ください。

サービスリンクロールの確認

サービスリンクロールが作成されると、RAM コンソールのロールページで、AliyunServiceRoleForNasCpfsNetwork などのロール名を検索することで、以下の情報を確認できます。

  • 基本情報

    ロール詳細ページの 基本情報 セクションでは、ロール名、作成時刻、ロール ARN、説明など基本情報を確認できます。

  • 権限ポリシー

    ロール詳細ページの 許可 タブで、権限ポリシー名をクリックすると、ポリシードキュメントおよびロールがアクセス可能なリソースを確認できます。

  • 信頼ポリシー

    ロール詳細ページの トラスト規則 タブで、信頼ポリシードキュメントを確認できます。信頼ポリシーには、そのロールを偽装できる信頼できるエンティティが記述されています。サービスリンクロールの場合、信頼できるエンティティは信頼ポリシーの Service フィールドに指定された Alibaba Cloud サービスです。

サービスリンクロールの確認方法の詳細については、「RAM ロールの情報の確認」をご参照ください。

CPFS のサービスリンクロールの削除

データフロー機能の使用を停止するなど、CPFS のサービスリンクロールが不要になった場合は、ロールを削除できます。ロールを削除する前に、関連付けられた CPFS ファイルシステムインスタンスを先に削除する必要があります。詳細については、「ファイルシステムの削除」および「サービスリンクロールの削除」をご参照ください。

よくある質問

RAM ユーザーが CPFS のサービスリンクロールを自動作成できないのはなぜですか?

RAM ユーザーがサービスリンクロールの自動作成をトリガーするには、特定の権限が必要です。以下のシステムポリシーおよびカスタムポリシーを RAM ユーザーにアタッチしてください。カスタムポリシーの作成方法の詳細については、「カスタム権限ポリシーの作成」をご参照ください。

  • システムポリシー

    • AliyunVPCFullAccess:VPC を管理する権限

    • AliyunBSSFullAccess:課金管理を管理する権限

    • AliyunNASFullAccess:NAS を管理する権限

    • AliyunECSNetworkInterfaceManagementAccess:ECS エラスティックネットワークインターフェースを管理する権限

  • カスタムポリシー

    • マウントポイントを管理するには、cpfs-network.nas.aliyuncs.com および cpfs-client.nas.aliyuncs.com の権限が必要です。

    • データフローを管理するには、oss-dataflow.nas.aliyuncs.com および event-notification.nas.aliyuncs.com の権限が必要です。

    例:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateServiceLinkedRole"
          ],
          "Resource": "*",
          "Condition": {
            "StringEquals": { 
             "ram:ServiceName": [
                "cpfs-network.nas.aliyuncs.com",
                "cpfs-client.nas.aliyuncs.com",
                "oss-dataflow.nas.aliyuncs.com",
                "event-notification.nas.aliyuncs.com" 
             ]
            }
          }
        }
      ]
    }