マウントポイントやデータフローなどの操作を実行するには、CPFS ファイルシステムが VPC、ECS、OSS など他の Alibaba Cloud サービスにアクセスする必要があります。CPFS は、サービス間アクセスに必要な最小限の権限を付与するサービスリンクロールを自動的に作成するため、手動での権限構成が不要になります。
サービスリンクロールの仕組み
サービスリンクロールは、信頼できるエンティティが Alibaba Cloud サービスである RAM ロールの一種です。CPFS はこのロールを使用して他の Alibaba Cloud サービスおよびリソースにアクセスするため、サービス間の権限を手動で構成する必要がありません。
特定の操作を実行すると、システムが自動的に必要なサービスリンクロールを作成します。自動作成が失敗した場合、または CPFS が自動作成をサポートしていない場合は、手動でロールを作成する必要があります。
RAM は各サービスリンクロールにシステムポリシーをアタッチします。このポリシーは変更できません。ポリシーの詳細を確認するには、対象のロールの詳細ページをご参照ください。
サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
CPFS のサービスリンクロール
CPFS では、以下の 4 つのサービスリンクロールを使用します。各ロールの権限は、その特定の操作に限定されています。
-
AliyunServiceRoleForNasCpfsNetwork
CPFS は、エラスティックネットワークインターフェース (ENI) またはセキュリティグループの作成または削除時に、VPC および ECS にアクセスするためにこのロールを偽装します。
-
AliyunServiceRoleForNasCpfsClient
CPFS は、ECS インスタンス、クラウドアシスタントインスタンス、認可情報、またはセキュリティグループの作成・削除時に、VPC および ECS にアクセスするためにこのロールを偽装します。
-
AliyunServiceRoleForNasOssDataFlow
データフロー機能がアクティブな場合、CPFS は指定された OSS バケット内のデータをクエリ・読み取り・書き込みするためにこのロールを偽装します。
-
AliyunServiceRoleForNasEventNotification
データフロー機能がアクティブな場合、CPFS は EventBridge イベント通知に関連するパラメーターの作成および変更のためにこのロールを偽装します。
サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
権限
以下の権限ポリシーが CPFS のサービスリンクロールにアタッチされています。各ロールの権限は、その機能に必要な最小限に制限されています。
サービスリンクロールに対する RAM ユーザーの権限
RAM ユーザーが CPFS のサービスリンクロールを作成または削除するには、管理者がその RAM ユーザーに AliyunNASFullAccess システムポリシーを付与する必要があります。または、カスタムポリシーの Action ステートメントに以下の権限を追加してください。
サービスリンクロールの作成:
ram:CreateServiceLinkedRoleサービスリンクロールの削除:
ram:DeleteServiceLinkedRole
権限の付与方法の詳細については、「サービスリンクロールの管理に必要な権限」をご参照ください。
サービスリンクロールの確認
サービスリンクロールが作成されると、RAM コンソールのロールページで、AliyunServiceRoleForNasCpfsNetwork などのロール名を検索することで、以下の情報を確認できます。
-
基本情報
ロール詳細ページの 基本情報 セクションでは、ロール名、作成時刻、ロール ARN、説明など基本情報を確認できます。
-
権限ポリシー
ロール詳細ページの 許可 タブで、権限ポリシー名をクリックすると、ポリシードキュメントおよびロールがアクセス可能なリソースを確認できます。
-
信頼ポリシー
ロール詳細ページの トラスト規則 タブで、信頼ポリシードキュメントを確認できます。信頼ポリシーには、そのロールを偽装できる信頼できるエンティティが記述されています。サービスリンクロールの場合、信頼できるエンティティは信頼ポリシーの
Serviceフィールドに指定された Alibaba Cloud サービスです。
サービスリンクロールの確認方法の詳細については、「RAM ロールの情報の確認」をご参照ください。
CPFS のサービスリンクロールの削除
データフロー機能の使用を停止するなど、CPFS のサービスリンクロールが不要になった場合は、ロールを削除できます。ロールを削除する前に、関連付けられた CPFS ファイルシステムインスタンスを先に削除する必要があります。詳細については、「ファイルシステムの削除」および「サービスリンクロールの削除」をご参照ください。
よくある質問
RAM ユーザーが CPFS のサービスリンクロールを自動作成できないのはなぜですか?
RAM ユーザーがサービスリンクロールの自動作成をトリガーするには、特定の権限が必要です。以下のシステムポリシーおよびカスタムポリシーを RAM ユーザーにアタッチしてください。カスタムポリシーの作成方法の詳細については、「カスタム権限ポリシーの作成」をご参照ください。
-
システムポリシー
AliyunVPCFullAccess:VPC を管理する権限
AliyunBSSFullAccess:課金管理を管理する権限
AliyunNASFullAccess:NAS を管理する権限
AliyunECSNetworkInterfaceManagementAccess:ECS エラスティックネットワークインターフェースを管理する権限
-
カスタムポリシー
マウントポイントを管理するには、
cpfs-network.nas.aliyuncs.comおよびcpfs-client.nas.aliyuncs.comの権限が必要です。データフローを管理するには、
oss-dataflow.nas.aliyuncs.comおよびevent-notification.nas.aliyuncs.comの権限が必要です。
例:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "*", "Condition": { "StringEquals": { "ram:ServiceName": [ "cpfs-network.nas.aliyuncs.com", "cpfs-client.nas.aliyuncs.com", "oss-dataflow.nas.aliyuncs.com", "event-notification.nas.aliyuncs.com" ] } } } ] }