O ApsaraMQ for Kafka usa funções vinculadas a serviço para acessar outros serviços da Alibaba Cloud, como Elastic Compute Service (ECS), Function Compute e Key Management Service (KMS). Uma função vinculada a serviço é uma função do Resource Access Management (RAM) criada automaticamente pelo sistema na primeira vez que você usa o recurso associado. Não é necessária nenhuma configuração manual.
Para obter mais informações sobre o funcionamento das funções vinculadas a serviço, consulte Funções vinculadas a serviço.
Funções
O ApsaraMQ for Kafka usa quatro funções vinculadas a serviço:
|
Função |
Finalidade |
Criada automaticamente quando você... |
|
AliyunServiceRoleForAlikafka |
Gerencia interfaces de rede e grupos de segurança do ECS e consulta recursos de VPC para instâncias do Kafka. |
Ativa o ApsaraMQ for Kafka no console pela primeira vez. |
|
AliyunServiceRoleForAlikafkaConnector |
Acessa serviços downstream — Function Compute, OSS, Elasticsearch, DataWorks, EventBridge, Tablestore, ApsaraDB RDS, AnalyticDB for PostgreSQL e AnalyticDB for MySQL — para o recurso de conector. |
Cria um conector no console pela primeira vez. |
|
AliyunServiceRoleForAlikafkaInstanceEncryption |
Acessa o KMS para criptografar discos de instâncias do Kafka. Disponível atualmente apenas via API. |
Implanta uma instância com criptografia de disco ao chamar a operação StartInstance pela primeira vez. |
|
AliyunServiceRoleForAlikafkaETL |
Acessa o Function Compute para executar tarefas de ETL destinadas à análise de dados. |
Ativa o ETL no console pela primeira vez. Consulte Gerenciar tarefas de ETL. |
Permissões
Cada função tem uma política gerenciada pelo sistema que concede apenas as permissões necessárias ao recurso correspondente. As seções a seguir resumem cada política. Expanda os blocos JSON para ver os documentos completos.
AliyunServiceRoleForAlikafka
Gerencia interfaces de rede e grupos de segurança do ECS e consulta recursos de VPC para configurar a conectividade de rede das instâncias do Kafka.
Ações permitidas:
ECS — Criar, descrever e excluir interfaces de rede, permissões de interface de rede e grupos de segurança. Autorizar e revogar regras de grupo de segurança.
VPC — Descrever vSwitches e VPCs.
RAM — Excluir a própria função vinculada a serviço (com escopo definido para
alikafka.aliyuncs.com).
AliyunServiceRoleForAlikafkaConnector
Interage com os serviços downstream compatíveis com conectores, incluindo Function Compute, bancos de dados, armazenamento de objetos e streaming de eventos.
Ações permitidas:
Function Compute — Invocar, criar, excluir e listar funções, serviços, versões de serviço, aliases e camadas.
ApsaraDB RDS — Descrever bancos de dados.
OSS — Listar buckets e obter ACLs de bucket.
Elasticsearch — Descrever e listar instâncias.
DataWorks — Criar e consultar processos em tempo real.
EventBridge — Criar, atualizar, obter, excluir, listar, iniciar, pausar e listar métricas de streamings de eventos.
Tablestore — Executar operações completas de tabelas e linhas, incluindo índices de pesquisa e gerenciamento de serviço.
AnalyticDB for PostgreSQL — Descrever instâncias e atributos de instância.
AnalyticDB for MySQL — Descrever clusters, esquemas e tabelas.
RAM — Excluir a própria função vinculada a serviço (com escopo definido para
connector.alikafka.aliyuncs.com).
AliyunServiceRoleForAlikafkaInstanceEncryption
Gerencia chaves do KMS para criptografia de disco. As operações de criptografia, descriptografia e geração de chaves de dados restringem-se a chaves marcadas com a tag acs:alikafka:instance-encryption=true.
Ações permitidas:
KMS — Listar chaves, listar aliases, listar tags de recursos, descrever chaves, adicionar e remover tags de recursos.
KMS (condicional) — Criptografar, descriptografar e gerar chaves de dados somente quando a chave estiver marcada com a tag
acs:alikafka:instance-encryption=true.RAM — Excluir a própria função vinculada a serviço (com escopo definido para
instanceencryption.alikafka.aliyuncs.com).
AliyunServiceRoleForAlikafkaETL
Gerencia recursos do Function Compute para execução de tarefas de ETL e transmite a função padrão do Function Compute.
Ações permitidas:
Function Compute — Invocar, criar, excluir e listar funções, serviços, versões de serviço e aliases.
RAM — Excluir a própria função vinculada a serviço (com escopo definido para
etl.alikafka.aliyuncs.com).RAM — Transmitir a função
aliyunfcdefaultrolepara o Function Compute.
Exclusão
Excluir uma função vinculada a serviço remove as permissões das quais o ApsaraMQ for Kafka depende para o recurso associado. Esse recurso deixa de funcionar até que você recrie a função. Tenha cuidado ao excluir uma função vinculada a serviço.
Para recriar uma função excluída, consulte Criar uma função do RAM para um serviço confiável da Alibaba Cloud e Conceder permissões a uma função do RAM.
Perguntas frequentes
Uma função vinculada a serviço não foi criada para meu usuário do RAM
Se a função já existir na sua conta da Alibaba Cloud, seu usuário do RAM a herdará automaticamente. Caso a herança falhe, crie uma política personalizada que conceda ram:CreateServiceLinkedRole para o serviço relevante e anexe-a ao seu usuário do RAM.
Substitua <service-name> pelo valor correspondente à função desejada:
|
Função |
Valor do nome do serviço |
|
AliyunServiceRoleForAlikafka |
|
|
AliyunServiceRoleForAlikafkaConnector |
|
|
AliyunServiceRoleForAlikafkaInstanceEncryption |
|
|
AliyunServiceRoleForAlikafkaETL |
|
Modelo de política:
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "<service-name>"
}
}
}
],
"Version": "1"
}
Para aplicar esta política:
Faça login no console do RAM.
Crie uma política personalizada com o JSON acima.
Anexe a política ao seu usuário do RAM.
Se a função ainda não for criada após anexar a política, anexe a política de sistema AliyunKafkaFullAccess ao seu usuário do RAM. Para obter mais informações, consulte Conceder permissões ao usuário do RAM.