Global Accelerator (GA) のエンドポイントとして Application Load Balancer (ALB) を設定する際、AliyunServiceRoleForGaAlb サービスリンクロールが存在しない場合、システムは自動的にこのロールを作成します。
AliyunServiceRoleForGaAlb の概要
AliyunServiceRoleForGaAlb は、GA が ALB をエンドポイントとして追加するために必要なサービスリンクロールです。
説明
サービスロールとは、Alibaba Cloud サービスに関連付けられた Resource Access Management (RAM) ロールです。 クラウドサービスの機能を使用するには、他のクラウドサービスにアクセスするための権限を最初に取得する必要がある場合があります。 サービスロールは、承認プロセスを簡素化し、誤操作を防ぎます。 詳細については、「サービスロール」をご参照ください。
AliyunServiceRoleForGaAlb サービスリンクロールを作成するために必要な権限
Alibaba Cloud アカウントは、デフォルトで AliyunServiceRoleForGaAlb サービスリンクロールを作成できます。RAM ユーザーには、以下の権限が必要です。
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "alb.ga.aliyuncs.com"
}
}
}RAM ユーザーに必要な権限を付与するには、以下の方法があります。
- RAM ユーザーに AliyunGlobalAccelerationFullAccess 管理ポリシーをアタッチします。詳細については、「RAM ロールの権限管理」をご参照ください。説明 AliyunGlobalAccelerationFullAccess 管理ポリシーには、このサービスリンクロールを作成する権限が含まれています。GA の管理権限を持つユーザーであれば、誰でも作成できます。
- カスタムポリシーを作成し、RAM ユーザーにアタッチします。カスタムポリシーには、以下の権限を含める必要があります。
{ "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "alb.ga.aliyuncs.com" } } }詳細については、「カスタムポリシーの作成」および「RAM ロールの権限管理」をご参照ください。
AliyunServiceRoleForGaAlb サービスリンクロールの作成
GA のエンドポイントとして ALB を設定する際、システムは AliyunServiceRoleForGaAlb サービスリンクロールが存在するかどうかを確認します。
- AliyunServiceRoleForGaAlb サービスリンクロールが存在しない場合、システムは自動的にこのロールを作成し、AliyunServiceRoleForGaAlb という名前のアクセスポリシーをロールにアタッチします。このポリシーは、GA に ALB へのアクセス権限を付与します。
{ "Statement": [ { "Effect": "Allow", "Action": "alb:GetLoadBalancerAttribute", "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "alb.ga.aliyuncs.com" } } } ], "Version": "1" } - AliyunServiceRoleForGaAlb サービスリンクロールがすでに存在する場合、システムは再度作成しません。
AliyunServiceRoleForGaAlb サービスリンクロールの削除
AliyunServiceRoleForGaAlb サービスリンクロールは、自動的には削除されません。このロールを削除するには、まずすべての ALB エンドポイントを削除してから、サービスリンクロールを削除してください。