すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:サービスリンクロール

最終更新日:Aug 30, 2026

ApsaraDB RDS は、お客様に代わって他の Alibaba Cloud サービスにアクセスするためにサービスリンクロールを使用します。各ロールは、事前定義されたアクセスポリシーを持つ RAM ロールです。RDS がこのロールを自動的に作成して使用するため、お客様が手動で権限を設定する必要はありません。

ApsaraDB RDS は 3 つのサービスリンクロールをサポートしています。

ロール名

使用対象

AliyunServiceRoleForRds

ApsaraDB RDS for MySQL

AliyunServiceRoleForRdsPgsqlOnEcs

ApsaraDB RDS for PostgreSQL

AliyunServiceRoleForRDSProxyOnEcs

ApsaraDB RDS for PostgreSQL のデータベースプロキシ

Alibaba Cloud のサービスにリンクされたロールの詳細については、「サービスにリンクされたロール」をご参照ください。

AliyunServiceRoleForRds

ロールの詳細

項目

値

[ロール名]

AliyunServiceRoleForRds

[アクセスポリシー]

AliyunServiceRolePolicyForRds

[使用対象]

ApsaraDB RDS for MySQL

権限

このポリシーは、RDS for MySQL に、ECS ネットワークリソースと VPC トポロジーへのアクセス、および不要になった際にこのロールを削除する権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress",
                "ecs:DescribeKeyPairs",
                "ecs:ModifyImageSharePermission",
                "ecs:DescribeImages"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:AssociateEipAddress",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
                }
            }
        }
    ]
}

ロールの作成

このロールは、コンソールでデータベースを作成すると自動的に作成されます。画面の指示に従って権限を付与してください。詳細については、「データベースの作成」をご参照ください。

ロールの削除

このロールを削除する前に、このロールに依存するすべての ApsaraDB RDS for MySQL データベースを削除する必要があります。

  1. 各依存データベースを削除します。詳細については、「データベースを削除する」をご参照ください。

  2. サービスリンクロールを削除します。「サービスリンクロールを削除する」をご参照ください。

ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。

AliyunServiceRoleForRdsPgsqlOnEcs

ロールの詳細

項目

値

[ロール名]

AliyunServiceRoleForRdsPgsqlOnEcs

[アクセスポリシー]

AliyunServiceRolePolicyForRdsPgsqlOnEcs

[使用対象]

ApsaraDB RDS for PostgreSQL

権限

このポリシーは、RDS for PostgreSQL に、ECS ネットワークリソース、暗号化のための Key Management Service (KMS)、および VPC トポロジーへのアクセス権限と、不要になった際にこのロールを削除する権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Listkeys",
                "kms:Listaliases",
                "kms:ListResourceTags",
                "kms:DescribeKey",
                "kms:UntagResource",
                "kms:TagResource",
                "kms:DescribeAccountKmsStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "kms:tag/acs:rds:instance-encryption": "true"
                }
            }
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

ロールの作成

このロールは、ApsaraDB RDS for PostgreSQL インスタンスを作成すると自動的に作成されます。コンソールの画面上の指示に従って、権限を付与してください。詳細については、「ApsaraDB RDS for PostgreSQL インスタンスを作成する」をご参照ください。

ロールの削除

このロールを削除する前に、このロールに依存するすべての ApsaraDB RDS for PostgreSQL インスタンスをリリースする必要があります。

  1. 各依存インスタンスを解放します。詳細については、「インスタンスを解放する」をご参照ください。

  2. サービスリンクロールを削除します。詳細については、「サービスリンクロールを削除する」をご参照ください。

ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。

AliyunServiceRoleForRDSProxyOnEcs

ロールの詳細

項目

値

[ロール名]

AliyunServiceRoleForRDSProxyOnEcs

[アクセスポリシー]

AliyunServiceRolePolicyForRDSProxyOnEcs

[使用対象]

ApsaraDB RDS for PostgreSQL のデータベースプロキシ

権限

このポリシーは、データベースプロキシに、ECS ネットワークリソースと VPC トポロジーへのアクセス、および不要になった際にこのロールを削除する権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

ロールの作成

このロールは、ApsaraDB RDS for PostgreSQL インスタンスのデータベースプロキシを有効化すると自動的に作成されます。コンソールの画面上の指示に従って権限を付与してください。詳細については、「データベースプロキシを有効化する」をご参照ください。

ロールの削除

重要

データベースプロキシまたはサーバーレスインスタンスを引き続き使用する予定がある場合は、このロールを削除しないでください。

このロールを削除する前に、このロールに依存するすべてのデータベースプロキシを無効にする必要があります。

  1. データベースプロキシを無効化するには、「データベースプロキシを無効化する」をご参照ください。

  2. サービスリンクロールを削除します。詳細については、「サービスリンクロールの削除」をご参照ください。

ヒント: このロールがまだ使用されているかどうか不明な場合は、削除を試みてください。削除に失敗した場合、エラーメッセージにどのリソースがこのロールに依存しているかが示されます。

関連 API

ApsaraDB RDS インスタンスのサービスリンクロールを作成するには、CreateServiceLinkedRole 操作を使用します。

パラメーター

説明

例

RegionId

リージョン ID です。DescribeRegions を呼び出して、利用可能なリージョン ID を取得します。

cn-hangzhou

ServiceLinkedRole

作成するロール: AliyunServiceRoleForRds、AliyunServiceRoleForRdsPgsqlOnEcs、または AliyunServiceRoleForRDSProxyOnEcs。

AliyunServiceRoleForRdsPgsqlOnEcs