O API Gateway usa a função vinculada ao serviço AliyunServiceRoleForApiGatewayConnectUserVpc para gerenciar interfaces de rede, grupos de segurança e recursos de VPC durante a criação de uma instância dedicada.
As seções a seguir descrevem as permissões, a criação automática e a exclusão dessa função.
Para obter informações gerais sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço.
Detalhes da função
|
Propriedade |
Valor |
|
Nome da função |
|
|
Nome da política |
|
|
Serviço confiável |
|
|
Finalidade |
Permite que instâncias dedicadas do API Gateway acessem serviços na sua virtual private cloud (VPC) pela rede interna |
Permissões
A política AliyunServiceRolePolicyForApiGatewayConnectUserVpc concede as seguintes permissões:
Gerenciamento de interfaces de rede
|
Permissão |
Descrição |
|
|
Cria elastic network interfaces (ENIs) na VPC para conectividade do API Gateway |
|
|
Exclui ENIs desnecessárias |
|
|
Anexa ENIs a instâncias |
|
|
Desanexa ENIs de instâncias |
|
|
Consulta detalhes das ENIs |
|
|
Consulta atributos das ENIs |
|
|
Atualiza atributos das ENIs |
|
|
Cria permissões de ENI entre contas |
|
|
Consulta permissões das ENIs |
Gerenciamento de endereços IP
|
Permissão |
Descrição |
|
|
Atribui endereços IP privados às ENIs |
|
|
Libera endereços IP privados das ENIs |
|
|
Atribui endereços IPv6 às ENIs |
|
|
Libera endereços IPv6 das ENIs |
Acesso à VPC e ao grupo de segurança
|
Permissão |
Descrição |
|
|
Consulta grupos de segurança na VPC |
|
|
Lista recursos de tag |
|
|
Consulta VPCs disponíveis |
|
|
Consulta atributos da VPC |
|
|
Consulta vSwitches na VPC |
|
|
Consulta atributos dos vSwitches |
|
|
Modifica o atributo bypass ToA |
Gerenciamento do ciclo de vida da função
|
Permissão |
Descrição |
|
|
Exclui esta função vinculada ao serviço (restrito a |
Documento completo da política
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DescribeNetworkInterfaceAttribute",
"ecs:DescribeNetworkInterfaces",
"ecs:DeleteNetworkInterface",
"ecs:DescribeSecurityGroups",
"ecs:ModifyNetworkInterfaceAttribute",
"ecs:AssignPrivateIpAddresses",
"ecs:UnassignPrivateIpAddresses",
"ecs:AssignIpv6Addresses",
"ecs:UnassignIpv6Addresses",
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:ListTagResources",
"vpc:DescribeVSwitchAttributes",
"vpc:DescribeVpcAttribute",
"vpc:ModifyBypassToaAttribute"
],
"Resource": "*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "connectuservpc.apigateway.aliyuncs.com"
}
}
}
]
}
Criar a função
Essa função é criada automaticamente. Ao criar uma Dedicated Instance (VPC) no API Gateway, o sistema cria a função AliyunServiceRoleForApiGatewayConnectUserVpc e anexa a política AliyunServiceRolePolicyForApiGatewayConnectUserVpc.
Nota: Se a função não for criada automaticamente para seu usuário RAM, ele pode não ter as permissões necessárias. Anexe a seguinte política ao seu usuário RAM para conceder a permissão ram:CreateServiceLinkedRole:
{
"Version": "1",
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "connectuservpc.apigateway.aliyuncs.com"
}
}
}
]
}
Editar a função
Não é possível editar a função vinculada ao serviço AliyunServiceRoleForApiGatewayConnectUserVpc. Após a criação, o nome e as permissões da função tornam-se fixos.
Excluir a função
Para excluir a função AliyunServiceRoleForApiGatewayConnectUserVpc, libere primeiro todas as instâncias dedicadas do API Gateway associadas a ela e, em seguida, remova a função no console RAM.
Etapa 1: Liberar a instância dedicada
Faça logon no console do API Gateway.
No painel de navegação à esquerda, escolha Instances and Clusters > Dedicated Instances.
Na aba Instances, localize a Dedicated Instance (VPC) e clique em Release Instance.
Etapa 2: Excluir a função
Faça logon no console RAM.
No painel de navegação à esquerda, escolha Identities > Roles.
Localize
AliyunServiceRoleForApiGatewayConnectUserVpce clique em Delete Role na coluna Actions.