Todos os produtos
Search
Central de documentação

ApsaraMQ for RocketMQ:Funções vinculadas a serviço

Última atualização: Jun 27, 2026

Um serviço da Alibaba Cloud pode precisar acessar outros serviços da plataforma para implementar um recurso. Nesse caso, atribua uma função vinculada a serviço ao serviço da Alibaba Cloud para conceder as permissões de acesso necessárias. Uma função vinculada a serviço é uma função do Resource Access Management (RAM). Geralmente, o sistema cria essa função automaticamente durante a execução de uma operação. Se o sistema não conseguir criar a função ou se o ApsaraMQ for RocketMQ não oferecer suporte à criação automática, crie a função manualmente.

Informações básicas

O RAM fornece uma política de sistema para cada função vinculada a serviço. Não é possível modificar essa política. Para visualizar informações sobre a política de sistema de uma função específica, acesse a página de detalhes da função. Para mais informações, consulte System Policy Reference.

Funções vinculadas a serviço suportadas

O ApsaraMQ for RocketMQ oferece as funções vinculadas a serviço listadas na tabela a seguir. Ao utilizar um recurso pela primeira vez, o sistema cria automaticamente a função correspondente.

Por exemplo, no primeiro uso do recurso de painel do ApsaraMQ for RocketMQ, o sistema cria automaticamente a função vinculada a serviço AliyunServiceRoleForOns.

Nome da função

Política anexada

Permissão

AliyunServiceRoleForOns

AliyunServiceRolePolicyForOns

ApsaraMQ for RocketMQ pode assumir esta função para obter as seguintes permissões:

AliyunServiceRoleForRMQMigration

AliyunServiceRolePolicyForRMQMigration

ApsaraMQ for RocketMQ pode assumir esta função RAM para obter permissões de acesso a virtual private clouds (VPCs) e migrar clusters Apache RocketMQ autogerenciados para instâncias do ApsaraMQ for RocketMQ.

AliyunServiceRoleForRMQDisasterRecovery

AliyunServiceRolePolicyForRMQDisasterRecovery

ApsaraMQ for RocketMQ pode assumir esta função para acessar o EventBridge e implementar o recurso Global Replicator.

AliyunServiceRoleForRMQ

AliyunServiceRolePolicyForRMQ

Política padrão anexada às instâncias 5.x do ApsaraMQ for RocketMQ. Ao criar uma instância 5.x do ApsaraMQ for RocketMQ, o sistema anexa automaticamente a política AliyunServiceRolePolicyForRMQ à instância.

Documento de política

  • AliyunServiceRoleForOns

    O código a seguir mostra o documento da política AliyunServiceRolePolicyForOns, anexada à função vinculada a serviço AliyunServiceRoleForOns:

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "cms:DescribeMetricRuleList",
            "cms:DescribeMetricList",
            "cms:DescribeMetricData"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "arms:OpenVCluster",
            "arms:ListDashboards",
            "arms:CheckServiceStatus"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "ons.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQMigration

    O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQMigration, anexada à função vinculada a serviço AliyunServiceRoleForRMQMigration:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "migration.rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQDisasterRecovery

    O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQDisasterRecovery, anexada à função vinculada a serviço AliyunServiceRoleForRMQDisasterRecovery:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "eventbridge:ListEventStreamings",
            "eventbridge:DeleteEventStreaming",
            "eventbridge:CreateEventStreaming",
            "eventbridge:StartEventStreaming",
            "eventbridge:UpdateEventStreaming",
            "eventbridge:PauseEventStreaming",
            "eventbridge:GetEventStreaming",
            "Ecs:DescribeSecurityGroups"
          ],
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForRMQ

    O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQ, anexada à função vinculada a serviço AliyunServiceRoleForRMQ:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "privatelink:CreateVpcEndpoint",
            "privatelink:ListVpcEndpoints",
            "privatelink:GetVpcEndpointAttribute",
            "privatelink:AddZoneToVpcEndpoint",
            "privatelink:ListVpcEndpointZones",
            "privatelink:RemoveZoneFromVpcEndpoint",
            "privatelink:DeleteVpcEndpoint",
            "privatelink:AttachSecurityGroupToVpcEndpoint",
            "privatelink:ListVpcEndpointSecurityGroups",
            "privatelink:DetachSecurityGroupFromVpcEndpoint",
            "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute",
            "Ecs:CreateSecurityGroup",
            "Ecs:DeleteSecurityGroup",
            "Ecs:DescribeSecurityGroupAttribute",
            "Ecs:DescribeSecurityGroups",
            "kms:DescribeRegions",
            "kms:GetKmsInstance",
            "kms:ListKeys",
            "kms:ListAliases",
            "kms:ListResourceTags",
            "kms:DescribeKey",
            "kms:TagResource",
            "kms:UntagResource"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "kms:Encrypt",
            "kms:Decrypt",
            "kms:GenerateDataKey"
          ],
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEqualsIgnoreCase": {
              "kms:tag/acs:rocketmq:instance-encryption": "true"
            }
          }
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "rmq.aliyuncs.com"
            }
          }
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "privatelink.aliyuncs.com"
            }
          }
        }
      ]
    }

Visualize os detalhes de uma função vinculada a serviço

Após a criação de uma função vinculada a serviço, acesse a página de detalhes da função no console do RAM para visualizar suas informações. Os detalhes incluem:

  • Informações básicas

    Na seção Basic Information, visualize as informações básicas da função, como nome, hora de criação, Alibaba Cloud Resource Name (ARN) e descrição.

  • Política

    Na aba Permissions, clique em o nome da política para visualizar o documento de política.

    Nota

    Não é possível visualizar a política anexada a uma função vinculada a serviço na página Policies do console do RAM. Essa visualização está disponível apenas na página de detalhes da função.

  • Política de confiança

    Na aba Trust Policy, visualize o documento da política de confiança anexada à função. Essa política descreve a entidade confiável da função RAM, ou seja, a entidade que pode assumir a função. No caso de funções vinculadas a serviço, a entidade confiável é um serviço de nuvem. Consulte o valor do campo Service na política de confiança para identificar a entidade confiável.

Para mais informações sobre como visualizar dados de uma função vinculada a serviço, consulte Visualizar uma função RAM.

Exclua uma função vinculada a serviço

Importante

Após excluir uma função vinculada a serviço, os recursos dependentes dessa função deixarão de funcionar. Proceda com cautela.

Caso não utilize o Security Center por um longo período ou deseje excluir sua conta da Alibaba Cloud, talvez seja necessário excluir manualmente as funções vinculadas a serviço no console do RAM. Para mais informações, consulte Excluir uma função RAM.

Perguntas frequentes

Por que a função vinculada a serviço AliyunServiceRoleForOns do ApsaraMQ for RocketMQ não foi criada automaticamente para meu usuário RAM?

Se a função vinculada a serviço já existir na sua conta da Alibaba Cloud, seu usuário RAM herdará essa função automaticamente. Caso contrário, faça login no console do RAM e adicione a seguinte política de permissões:

{
  "Statement": [
    {
      "Action": [
        "ram:CreateServiceLinkedRole"
      ],
      "Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName":  "ons.aliyuncs.com"
        }
      }
    }
  ],
  "Version": "1"
}
Nota

Substitua Alibaba Cloud account ID pelo ID da sua conta da Alibaba Cloud.

Se a função vinculada a serviço ainda não for criada automaticamente após anexar a política ao usuário RAM, anexe uma das seguintes políticas de sistema ao usuário:

  • AliyunMQFullAccess

  • AliyunMQReadOnlyAccess

Para mais informações sobre essas políticas, consulte Políticas de sistema.