Todos os produtos
Search
Central de documentação

ApsaraMQ for Kafka:Service-linked roles for ApsaraMQ for Kafka

Última atualização: Jun 27, 2026

O ApsaraMQ for Kafka usa funções vinculadas a serviço para acessar outros serviços da Alibaba Cloud, como Elastic Compute Service (ECS), Function Compute e Key Management Service (KMS). Uma função vinculada a serviço é uma função do Resource Access Management (RAM) criada automaticamente pelo sistema na primeira vez que você usa o recurso associado. Não é necessária nenhuma configuração manual.

Para obter mais informações sobre o funcionamento das funções vinculadas a serviço, consulte Funções vinculadas a serviço.

Funções

O ApsaraMQ for Kafka usa quatro funções vinculadas a serviço:

Função

Finalidade

Criada automaticamente quando você...

AliyunServiceRoleForAlikafka

Gerencia interfaces de rede e grupos de segurança do ECS e consulta recursos de VPC para instâncias do Kafka.

Ativa o ApsaraMQ for Kafka no console pela primeira vez.

AliyunServiceRoleForAlikafkaConnector

Acessa serviços downstream — Function Compute, OSS, Elasticsearch, DataWorks, EventBridge, Tablestore, ApsaraDB RDS, AnalyticDB for PostgreSQL e AnalyticDB for MySQL — para o recurso de conector.

Cria um conector no console pela primeira vez.

AliyunServiceRoleForAlikafkaInstanceEncryption

Acessa o KMS para criptografar discos de instâncias do Kafka. Disponível atualmente apenas via API.

Implanta uma instância com criptografia de disco ao chamar a operação StartInstance pela primeira vez.

AliyunServiceRoleForAlikafkaETL

Acessa o Function Compute para executar tarefas de ETL destinadas à análise de dados.

Ativa o ETL no console pela primeira vez. Consulte Gerenciar tarefas de ETL.

Permissões

Cada função tem uma política gerenciada pelo sistema que concede apenas as permissões necessárias ao recurso correspondente. As seções a seguir resumem cada política. Expanda os blocos JSON para ver os documentos completos.

AliyunServiceRoleForAlikafka

Gerencia interfaces de rede e grupos de segurança do ECS e consulta recursos de VPC para configurar a conectividade de rede das instâncias do Kafka.

Ações permitidas:

  • ECS — Criar, descrever e excluir interfaces de rede, permissões de interface de rede e grupos de segurança. Autorizar e revogar regras de grupo de segurança.

  • VPC — Descrever vSwitches e VPCs.

  • RAM — Excluir a própria função vinculada a serviço (com escopo definido para alikafka.aliyuncs.com).

Política JSON completa

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DeleteNetworkInterfacePermission",
                "ecs:CreateSecurityGroup",
                "ecs:AuthorizeSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:RevokeSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroups"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "alikafka.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForAlikafkaConnector

Interage com os serviços downstream compatíveis com conectores, incluindo Function Compute, bancos de dados, armazenamento de objetos e streaming de eventos.

Ações permitidas:

  • Function Compute — Invocar, criar, excluir e listar funções, serviços, versões de serviço, aliases e camadas.

  • ApsaraDB RDS — Descrever bancos de dados.

  • OSS — Listar buckets e obter ACLs de bucket.

  • Elasticsearch — Descrever e listar instâncias.

  • DataWorks — Criar e consultar processos em tempo real.

  • EventBridge — Criar, atualizar, obter, excluir, listar, iniciar, pausar e listar métricas de streamings de eventos.

  • Tablestore — Executar operações completas de tabelas e linhas, incluindo índices de pesquisa e gerenciamento de serviço.

  • AnalyticDB for PostgreSQL — Descrever instâncias e atributos de instância.

  • AnalyticDB for MySQL — Descrever clusters, esquemas e tabelas.

  • RAM — Excluir a própria função vinculada a serviço (com escopo definido para connector.alikafka.aliyuncs.com).

Política JSON completa

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "fc:InvokeFunction",
                "fc:GetFunction",
                "fc:ListServices",
                "fc:ListFunctions",
                "fc:ListServiceVersions",
                "fc:ListAliases",
                "fc:CreateService",
                "fc:DeleteService",
                "fc:CreateFunction",
                "fc:DeleteFunction",
                "fc:CreateLayerVersion",
                "fc:ListLayers"
            ],
            "Resource": "*"
        },
        {
            "Action": [
                "rds:DescribeDatabases"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "oss:ListBuckets",
                "oss:GetBucketAcl"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "elasticsearch:DescribeInstance",
                "elasticsearch:ListInstance"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "dataworks:CreateRealTimeProcess",
                "dataworks:QueryRealTimeProcessStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "eventbridge:CreateEventStreaming",
                "eventbridge:UpdateEventStreaming",
                "eventbridge:GetEventStreaming",
                "eventbridge:DeleteEventStreaming",
                "eventbridge:ListEventStreamings",
                "eventbridge:StartEventStreaming",
                "eventbridge:PauseEventStreaming",
                "eventbridge:ListEventStreamingMetrics"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "ots:GetInstance",
                "ots:ListInstance",
                "ots:ListTable",
                "ots:CreateTable",
                "ots:UpdateTable",
                "ots:DescribeTable",
                "ots:GetRow",
                "ots:PutRow",
                "ots:UpdateRow",
                "ots:DeleteRow",
                "ots:GetRange",
                "ots:BatchGetRow",
                "ots:BatchWriteRow",
                "ots:BulkImport",
                "ots:Search",
                "ots:OpenOtsService",
                "ots:GetOtsServiceStatus",
                "ots:InsertInstance",
                "ots:DeleteTable",
                "ots:CreateSearchIndex",
                "ots:DeleteSearchIndex",
                "ots:UpdateSearchIndex"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": [
                "gpdb:DescribeDBInstances",
                "gpdb:DescribeDBInstanceAttribute"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "adb:DescribeDBClusters",
                "adb:DescribeSchemas",
                "adb:DescribeTables"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "connector.alikafka.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForAlikafkaInstanceEncryption

Gerencia chaves do KMS para criptografia de disco. As operações de criptografia, descriptografia e geração de chaves de dados restringem-se a chaves marcadas com a tag acs:alikafka:instance-encryption=true.

Ações permitidas:

  • KMS — Listar chaves, listar aliases, listar tags de recursos, descrever chaves, adicionar e remover tags de recursos.

  • KMS (condicional) — Criptografar, descriptografar e gerar chaves de dados somente quando a chave estiver marcada com a tag acs:alikafka:instance-encryption=true.

  • RAM — Excluir a própria função vinculada a serviço (com escopo definido para instanceencryption.alikafka.aliyuncs.com).

Política JSON completa

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "kms:Listkeys",
                "kms:Listaliases",
                "kms:ListResourceTags",
                "kms:DescribeKey",
                "kms:TagResource",
                "kms:UntagResource"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "kms:tag/acs:alikafka:instance-encryption": "true"
                }
            }
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "instanceencryption.alikafka.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForAlikafkaETL

Gerencia recursos do Function Compute para execução de tarefas de ETL e transmite a função padrão do Function Compute.

Ações permitidas:

  • Function Compute — Invocar, criar, excluir e listar funções, serviços, versões de serviço e aliases.

  • RAM — Excluir a própria função vinculada a serviço (com escopo definido para etl.alikafka.aliyuncs.com).

  • RAM — Transmitir a função aliyunfcdefaultrole para o Function Compute.

Política JSON completa

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "fc:InvokeFunction",
                "fc:GetFunction",
                "fc:ListServices",
                "fc:ListFunctions",
                "fc:ListServiceVersions",
                "fc:ListAliases",
                "fc:CreateService",
                "fc:DeleteService",
                "fc:CreateFunction",
                "fc:DeleteFunction"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "etl.alikafka.aliyuncs.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ram:PassRole",
            "Resource": "acs:ram:*:*:role/aliyunfcdefaultrole",
            "Condition": {
                "StringEquals": {
                    "acs:Service": "fc.aliyuncs.com"
                }
            }
        }
    ]
}

Exclusão

Aviso

Excluir uma função vinculada a serviço remove as permissões das quais o ApsaraMQ for Kafka depende para o recurso associado. Esse recurso deixa de funcionar até que você recrie a função. Tenha cuidado ao excluir uma função vinculada a serviço.

Para recriar uma função excluída, consulte Criar uma função do RAM para um serviço confiável da Alibaba Cloud e Conceder permissões a uma função do RAM.

Perguntas frequentes

Uma função vinculada a serviço não foi criada para meu usuário do RAM

Se a função já existir na sua conta da Alibaba Cloud, seu usuário do RAM a herdará automaticamente. Caso a herança falhe, crie uma política personalizada que conceda ram:CreateServiceLinkedRole para o serviço relevante e anexe-a ao seu usuário do RAM.

Substitua <service-name> pelo valor correspondente à função desejada:

Função

Valor do nome do serviço

AliyunServiceRoleForAlikafka

alikafka.aliyuncs.com

AliyunServiceRoleForAlikafkaConnector

connector.alikafka.aliyuncs.com

AliyunServiceRoleForAlikafkaInstanceEncryption

instanceencryption.alikafka.aliyuncs.com

AliyunServiceRoleForAlikafkaETL

etl.alikafka.aliyuncs.com

Modelo de política:

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "<service-name>"
                }
            }
        }
    ],
    "Version": "1"
}

Para aplicar esta política:

  1. Faça login no console do RAM.

  2. Crie uma política personalizada com o JSON acima.

  3. Anexe a política ao seu usuário do RAM.

Se a função ainda não for criada após anexar a política, anexe a política de sistema AliyunKafkaFullAccess ao seu usuário do RAM. Para obter mais informações, consulte Conceder permissões ao usuário do RAM.