ApsaraDB RDS は、お客様に代わって他の Alibaba Cloud サービスにアクセスするためにサービスリンクロールを使用します。各ロールは、事前定義されたアクセスポリシーを持つ RAM ロールです。RDS がこのロールを自動的に作成して使用するため、お客様が手動で権限を設定する必要はありません。
ApsaraDB RDS は 3 つのサービスリンクロールをサポートしています。
ロール名 | 使用対象 |
| ApsaraDB RDS for MySQL |
| ApsaraDB RDS for PostgreSQL |
| ApsaraDB RDS for PostgreSQL のデータベースプロキシ |
Alibaba Cloud のサービスにリンクされたロールの詳細については、「サービスにリンクされたロール」をご参照ください。
AliyunServiceRoleForRds
ロールの詳細
項目 | 値 |
[ロール名] | AliyunServiceRoleForRds |
[アクセスポリシー] | AliyunServiceRolePolicyForRds |
[使用対象] | ApsaraDB RDS for MySQL |
権限
このポリシーは、RDS for MySQL に、ECS ネットワークリソースと VPC トポロジーへのアクセス、および不要になった際にこのロールを削除する権限を付与します。
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress",
"ecs:DescribeKeyPairs",
"ecs:ModifyImageSharePermission",
"ecs:DescribeImages"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:AssociateEipAddress",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
}
}
}
]
}ロールの作成
このロールは、コンソールでデータベースを作成すると自動的に作成されます。画面の指示に従って権限を付与してください。詳細については、「データベースの作成」をご参照ください。
ロールの削除
このロールを削除する前に、このロールに依存するすべての ApsaraDB RDS for MySQL データベースを削除する必要があります。
各依存データベースを削除します。詳細については、「データベースを削除する」をご参照ください。
サービスリンクロールを削除します。「サービスリンクロールを削除する」をご参照ください。
ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。
AliyunServiceRoleForRdsPgsqlOnEcs
ロールの詳細
項目 | 値 |
[ロール名] | AliyunServiceRoleForRdsPgsqlOnEcs |
[アクセスポリシー] | AliyunServiceRolePolicyForRdsPgsqlOnEcs |
[使用対象] | ApsaraDB RDS for PostgreSQL |
権限
このポリシーは、RDS for PostgreSQL に、ECS ネットワークリソース、暗号化のための Key Management Service (KMS)、および VPC トポロジーへのアクセス権限と、不要になった際にこのロールを削除する権限を付与します。
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Listkeys",
"kms:Listaliases",
"kms:ListResourceTags",
"kms:DescribeKey",
"kms:UntagResource",
"kms:TagResource",
"kms:DescribeAccountKmsStatus"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEqualsIgnoreCase": {
"kms:tag/acs:rds:instance-encryption": "true"
}
}
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
}
}
}
]
}ロールの作成
このロールは、ApsaraDB RDS for PostgreSQL インスタンスを作成すると自動的に作成されます。コンソールの画面上の指示に従って、権限を付与してください。詳細については、「ApsaraDB RDS for PostgreSQL インスタンスを作成する」をご参照ください。
ロールの削除
このロールを削除する前に、このロールに依存するすべての ApsaraDB RDS for PostgreSQL インスタンスをリリースする必要があります。
各依存インスタンスを解放します。詳細については、「インスタンスを解放する」をご参照ください。
サービスリンクロールを削除します。詳細については、「サービスリンクロールを削除する」をご参照ください。
ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。
AliyunServiceRoleForRDSProxyOnEcs
ロールの詳細
項目 | 値 |
[ロール名] | AliyunServiceRoleForRDSProxyOnEcs |
[アクセスポリシー] | AliyunServiceRolePolicyForRDSProxyOnEcs |
[使用対象] | ApsaraDB RDS for PostgreSQL のデータベースプロキシ |
権限
このポリシーは、データベースプロキシに、ECS ネットワークリソースと VPC トポロジーへのアクセス、および不要になった際にこのロールを削除する権限を付与します。
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
}
}
}
]
}ロールの作成
このロールは、ApsaraDB RDS for PostgreSQL インスタンスのデータベースプロキシを有効化すると自動的に作成されます。コンソールの画面上の指示に従って権限を付与してください。詳細については、「データベースプロキシを有効化する」をご参照ください。
ロールの削除
データベースプロキシまたはサーバーレスインスタンスを引き続き使用する予定がある場合は、このロールを削除しないでください。
このロールを削除する前に、このロールに依存するすべてのデータベースプロキシを無効にする必要があります。
データベースプロキシを無効化するには、「データベースプロキシを無効化する」をご参照ください。
サービスリンクロールを削除します。詳細については、「サービスリンクロールの削除」をご参照ください。
ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。
関連 API
ApsaraDB RDS インスタンスのサービスリンクロールを作成するには、CreateServiceLinkedRole 操作を使用します。
パラメーター | 説明 | 例 |
| リージョン ID です。DescribeRegions を呼び出して、利用可能なリージョン ID を取得します。 |
|
| 作成するロール: |
|