サービスリンクロール (SLR) とは、特定の Alibaba Cloud サービスに関連付けられた Resource Access Management (RAM) ロールの一種です。これにより、あるサービスがユーザーに代わって別のサービスのリソースにアクセスできるよう、権限を安全に委任できます。Hologres を使用して MaxCompute や Data Lake Formation (DLF) などのサービスにアクセスするには、AliyunServiceRoleForHologresIdentityMgmt サービスリンクロールを作成する必要があります。本トピックでは、このロールの作成、権限付与、表示、削除の方法について説明します。
サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
AliyunServiceRoleForHologresIdentityMgmt
ロールの詳細
-
サービス名: identity.hologres.aliyuncs.com
-
ロール名: AliyunServiceRoleForHologresIdentityMgmt
-
ロールの説明: Hologres はこのロールを使用して、ユーザーに代わって MaxCompute のリソースにアクセスします。
ロールの作成と権限付与
AliyunServiceRoleForHologresIdentityMgmt ロールは、新規インスタンスと既存インスタンスの両方で作成し、権限を付与できます。
RAM ユーザーが AliyunServiceRoleForHologresIdentityMgmt ロールを作成する場合、その RAM ユーザーには CreateServiceLinkedRole 権限が必要です。詳細については、「サービスリンクロールの作成に必要な権限」をご参照ください。
新規インスタンス
Hologres インスタンスの購入ページで、サービスにリンクされたロールの作成 をクリックして権限を付与します。このステップは、リージョン、インスタンスタイプ、アベイラビリティゾーン、ゲートウェイノード数、コンピュートグループの予約済みコンピュートユニット、初期コンピュートグループに割り当てる、VPC、vSwitch、インスタンス名などのさまざまなインスタンスパラメーターを設定した後に実行します。サービスにリンクされたロールの作成 をクリックすると、プロセスが完了します。
既存インスタンス
インスタンスの購入やアップグレードが不要な場合は、RAM クイック権限付与ページまたは OpenAPI を使用してサービスリンクロールを作成し、権限を付与できます。
-
Hologres コンソールにログオンし、RAM クイック権限付与に移動します。
-
OpenAPI を使用してロールを作成し、権限を付与します。
-
OpenAPI に移動します。
-
[パラメーター] タブで、[ServiceName] を identity.hologres.aliyuncs.com に設定します。
-
[通話開始] をクリックします。
呼び出しが成功すると、RAM コンソールでロールを確認できます。Resource Access Management (RAM) コンソールの [ID] > [ロール] ページで、
AliyunServiceRoleForHologresIdentityMgmtを検索して、サービスリンクロールが作成されたことを確認します。ロールタイプはサービスリンクロールと表示されます。
-
ロールの表示
AliyunServiceRoleForHologresIdentityMgmt ロールが作成されたら、次の手順に従って権限の詳細を確認できます。
-
Alibaba Cloud アカウントまたは管理者権限を持つ RAM ユーザーを使用して、RAM コンソールにログオンします。
-
左側のナビゲーションペインで、[アイデンティティ] > ロール を選択します。
-
ロール ページで、AliyunServiceRoleForHologresIdentityMgmt を検索し、ロール名をクリックします。
-
権限管理 タブで、ロールにアタッチされている権限ポリシーをクリックします。
-
[ポリシードキュメント] タブで、ポリシーの詳細を表示します。
説明AliyunServiceRoleForHologresIdentityMgmt サービスリンクロールの権限ポリシーは表示のみ可能で、変更はできません。
ロールの削除
Hologres が MaxCompute サービスにアクセスできないようにする場合は、RAM コンソールで AliyunServiceRoleForHologresIdentityMgmt ロールを手動で削除できます。この操作により、Hologres が他のサービスにアクセスする権限が取り消されます。詳細な手順については、「RAM ロールの削除」をご参照ください。
-
AliyunServiceRoleForHologresIdentityMgmt サービスリンクロールを削除すると、その権限は自動的に取り消されます。
-
RAM ユーザーとしてロールを削除するには、そのユーザーに
DeleteServiceLinkedRole権限が必要です。詳細については、「サービスリンクロールの削除に必要な権限」をご参照ください。
よくある質問
-
問題: Hologres インスタンスの購入ページで サービスにリンクされたロールの作成 をクリックすると、次のエラーメッセージが表示されます。「現在のユーザーには、サービスリンクロールを作成する権限がありません。メインアカウントの管理者または権限管理者に連絡して、必要な権限をユーザーに付与してください。」
解決策: Alibaba Cloud アカウントを使用して、RAM ユーザーに
CreateServiceLinkedRole権限を付与します。詳細については、「サービスリンクロール」をご参照ください。 -
問題: Hologres から MaxCompute 外部テーブルにアクセスしようとすると、次のいずれかのエラーが発生する場合があります:
-
エラー 1:
ERROR: Fail to access foreign data as user 1063806044629636, AliyunServiceRoleForHologresIdentityMgmt does not exist -
エラー 2:
ErrorMessage=ODPS-0420095: Access Denied - Authorization Failed [4111], You have NO privilege 'odps:ActOnBehalfOfAnotherUser' on {acs:odps:regions_id:xxxxxx:users/default/aliyun/xxxxxx. Not pass by ram permission check
解決策: AliyunServiceRoleForHologresIdentityMgmt サービスリンクロールに再度権限を付与してください。手順については、「AliyunServiceRoleForHologresIdentityMgmt ロールの作成と権限付与」セクションの既存インスタンスの手順をご参照ください。
-