Um serviço da Alibaba Cloud pode precisar acessar outros serviços da plataforma para implementar um recurso. Nesse caso, atribua uma função vinculada a serviço ao serviço da Alibaba Cloud para conceder as permissões de acesso necessárias. Uma função vinculada a serviço é uma função do Resource Access Management (RAM). Geralmente, o sistema cria essa função automaticamente durante a execução de uma operação. Se o sistema não conseguir criar a função ou se o ApsaraMQ for RocketMQ não oferecer suporte à criação automática, crie a função manualmente.
Informações básicas
O RAM fornece uma política de sistema para cada função vinculada a serviço. Não é possível modificar essa política. Para visualizar informações sobre a política de sistema de uma função específica, acesse a página de detalhes da função. Para mais informações, consulte System Policy Reference.
Funções vinculadas a serviço suportadas
O ApsaraMQ for RocketMQ oferece as funções vinculadas a serviço listadas na tabela a seguir. Ao utilizar um recurso pela primeira vez, o sistema cria automaticamente a função correspondente.
Por exemplo, no primeiro uso do recurso de painel do ApsaraMQ for RocketMQ, o sistema cria automaticamente a função vinculada a serviço AliyunServiceRoleForOns.
Nome da função | Política anexada | Permissão |
AliyunServiceRoleForOns | AliyunServiceRolePolicyForOns | ApsaraMQ for RocketMQ pode assumir esta função para obter as seguintes permissões:
|
AliyunServiceRoleForRMQMigration | AliyunServiceRolePolicyForRMQMigration | ApsaraMQ for RocketMQ pode assumir esta função RAM para obter permissões de acesso a virtual private clouds (VPCs) e migrar clusters Apache RocketMQ autogerenciados para instâncias do ApsaraMQ for RocketMQ. |
AliyunServiceRoleForRMQDisasterRecovery | AliyunServiceRolePolicyForRMQDisasterRecovery | ApsaraMQ for RocketMQ pode assumir esta função para acessar o EventBridge e implementar o recurso Global Replicator. |
AliyunServiceRoleForRMQ | AliyunServiceRolePolicyForRMQ | Política padrão anexada às instâncias 5.x do ApsaraMQ for RocketMQ. Ao criar uma instância 5.x do ApsaraMQ for RocketMQ, o sistema anexa automaticamente a política AliyunServiceRolePolicyForRMQ à instância. |
Documento de política
-
AliyunServiceRoleForOns
O código a seguir mostra o documento da política AliyunServiceRolePolicyForOns, anexada à função vinculada a serviço AliyunServiceRoleForOns:
{ "Version": "1", "Statement": [ { "Action": [ "cms:DescribeMetricRuleList", "cms:DescribeMetricList", "cms:DescribeMetricData" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "arms:OpenVCluster", "arms:ListDashboards", "arms:CheckServiceStatus" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "ons.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQMigration
O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQMigration, anexada à função vinculada a serviço AliyunServiceRoleForRMQMigration:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "migration.rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQDisasterRecovery
O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQDisasterRecovery, anexada à função vinculada a serviço AliyunServiceRoleForRMQDisasterRecovery:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "eventbridge:ListEventStreamings", "eventbridge:DeleteEventStreaming", "eventbridge:CreateEventStreaming", "eventbridge:StartEventStreaming", "eventbridge:UpdateEventStreaming", "eventbridge:PauseEventStreaming", "eventbridge:GetEventStreaming", "Ecs:DescribeSecurityGroups" ], "Resource": "*" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "disaster-recovery.rmq.aliyuncs.com" } } } ] } -
AliyunServiceRoleForRMQ
O código a seguir mostra o documento da política AliyunServiceRolePolicyForRMQ, anexada à função vinculada a serviço AliyunServiceRoleForRMQ:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:GetVpcEndpointAttribute", "privatelink:AddZoneToVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:DeleteVpcEndpoint", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:DetachSecurityGroupFromVpcEndpoint", "privatelink:UpdateVpcEndpointZoneConnectionResourceAttribute", "Ecs:CreateSecurityGroup", "Ecs:DeleteSecurityGroup", "Ecs:DescribeSecurityGroupAttribute", "Ecs:DescribeSecurityGroups", "kms:DescribeRegions", "kms:GetKmsInstance", "kms:ListKeys", "kms:ListAliases", "kms:ListResourceTags", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": "*" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rocketmq:instance-encryption": "true" } } }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "rmq.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] }
Visualize os detalhes de uma função vinculada a serviço
Após a criação de uma função vinculada a serviço, acesse a página de detalhes da função no console do RAM para visualizar suas informações. Os detalhes incluem:
-
Informações básicas
Na seção Basic Information, visualize as informações básicas da função, como nome, hora de criação, Alibaba Cloud Resource Name (ARN) e descrição.
-
Política
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaNão é possível visualizar a política anexada a uma função vinculada a serviço na página Policies do console do RAM. Essa visualização está disponível apenas na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança anexada à função. Essa política descreve a entidade confiável da função RAM, ou seja, a entidade que pode assumir a função. No caso de funções vinculadas a serviço, a entidade confiável é um serviço de nuvem. Consulte o valor do campo
Servicena política de confiança para identificar a entidade confiável.
Para mais informações sobre como visualizar dados de uma função vinculada a serviço, consulte Visualizar uma função RAM.
Exclua uma função vinculada a serviço
Após excluir uma função vinculada a serviço, os recursos dependentes dessa função deixarão de funcionar. Proceda com cautela.
Caso não utilize o Security Center por um longo período ou deseje excluir sua conta da Alibaba Cloud, talvez seja necessário excluir manualmente as funções vinculadas a serviço no console do RAM. Para mais informações, consulte Excluir uma função RAM.
Perguntas frequentes
Por que a função vinculada a serviço AliyunServiceRoleForOns do ApsaraMQ for RocketMQ não foi criada automaticamente para meu usuário RAM?
Se a função vinculada a serviço já existir na sua conta da Alibaba Cloud, seu usuário RAM herdará essa função automaticamente. Caso contrário, faça login no console do RAM e adicione a seguinte política de permissões:
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "ons.aliyuncs.com"
}
}
}
],
"Version": "1"
}
Substitua Alibaba Cloud account ID pelo ID da sua conta da Alibaba Cloud.
Se a função vinculada a serviço ainda não for criada automaticamente após anexar a política ao usuário RAM, anexe uma das seguintes políticas de sistema ao usuário:
AliyunMQFullAccess
AliyunMQReadOnlyAccess
Para mais informações sobre essas políticas, consulte Políticas de sistema.