Todos os produtos
Search
Central de documentação

Application Real-Time Monitoring Service:Service-linked role for Application Security

Última atualização: Jun 27, 2026

O Application Real-Time Monitoring Service (ARMS) fornece a função vinculada ao serviço AliyunServiceRoleForARMSSecurity para obter as permissões de acesso a outros serviços em nuvem. Quando o Application Security precisa acessar recursos do Web Application Firewall (WAF), use essa função para obter as permissões necessárias. Para mais informações sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço.

Se a função não for criada automaticamente para um usuário RAM, isso indica que ele não tem as permissões necessárias. Para resolver esse problema, consulte Por que a função não é criada automaticamente para um usuário RAM?.

Permissões

A função AliyunServiceRoleForARMSSecurity concede as seguintes permissões do WAF (Resource: "*", Effect: "Allow"):

Gerenciamento de proteção

Action

Descrição

yundun-waf:ModifyProtectionConfig

Modifique a configuração de proteção do WAF

yundun-waf:ModifyApplicationsRaspState

Altera o status do RASP das aplicações

yundun-waf:DescribeProtectionConfig

Consulta a configuração de proteção do WAF

yundun-waf:DescribeProtectionStatisticsInfo

Consulta estatísticas de proteção

Detecção de ataques

Action

Descrição

yundun-waf:DescribeAttacks

Consulta detalhes de ataques

yundun-waf:DescribeAttackCount

Consulta a contagem de ataques

yundun-waf:DescribeAttackStatisticsInfo

Consulta estatísticas de ataques

yundun-waf:DescribeAttackApplicationCount

Consulta a contagem de ataques por aplicação

Avaliação de riscos

Action

Descrição

yundun-waf:DescribeRiskDependencies

Consulta dependências de risco

yundun-waf:DescribeRiskDependencyStatisticsInfo

Consulta estatísticas de dependências de risco

yundun-waf:DescribeRiskCount

Consulta a contagem de riscos

Inventário de aplicações e dependências

Action

Descrição

yundun-waf:DescribeApplications

Consulta aplicações protegidas

yundun-waf:DescribeDependencies

Consulta dependências de aplicações

yundun-waf:DescribeDependencyInstances

Consulta instâncias de dependência

yundun-waf:DescribeMiddlewareInstances

Consulta instâncias de middleware

Status comercial

Action

Descrição

yundun-waf:GetRaspCommercialStatus

Consulta o status comercial do RASP

Exclusão da função AliyunServiceRoleForARMSSecurity

Após excluir a função AliyunServiceRoleForARMSSecurity, você perde o acesso às páginas do console relacionadas ao Application Security. Para voltar a usar o Application Security, conceda as permissões novamente.

Importante

Se alguma aplicação na conta atual estiver conectada ao Application Security, desconecte-a e reinicie-a antes de excluir a função. Caso contrário, a exclusão falhará. Para mais informações, consulte Conectar uma aplicação ao Application Security.

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, acesse Identities > Roles.

  3. Na página Roles, pesquise por AliyunServiceRoleForARMSSecurity.

  4. Na página Roles, localize a função RAM que deseja remover e clique em Delete Role na coluna Actions.

  5. Na caixa de diálogo Delete Role, insira o nome da função RAM e clique em Delete Role.

    Os nomes das funções diferenciam maiúsculas de minúsculas. O nome inserido deve corresponder exatamente ao exibido na lista de funções. Caso contrário, o botão Delete Role permanecerá desabilitado. Os nomes das funções vinculadas ao serviço geralmente usam camelCase, como AliyunServiceRoleForSmartService. Para evitar erros de capitalização, copie o nome da função diretamente da lista e cole-o na caixa de texto de confirmação.

    Se houver políticas anexadas à função RAM, elas serão desanexadas automaticamente durante a exclusão.

    Ao tentar excluir uma função vinculada ao serviço em uso pelo serviço de nuvem correspondente, a operação falhará. Primeiro, acesse o console do serviço de nuvem para remover a dependência da função e, em seguida, tente excluí-la novamente. Para mais detalhes sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço.

    Depois de enviar a solicitação de exclusão, o status da função muda para Deleting. Assim que a exclusão assíncrona for concluída, a função deixará de aparecer na lista.

    Se uma tarefa de exclusão falhar, clique em Role Deletion Tasks no canto superior direito da lista de funções para visualizar os detalhes.

Nota

Todas as políticas anexadas à função são desvinculadas automaticamente no momento da exclusão. Para verificar detalhes de uma exclusão com falha, clique em Role Deletion no canto superior direito da página Roles.

Perguntas frequentes

Por que a função não é criada automaticamente para um usuário RAM?

A função AliyunServiceRoleForARMSSecurity só é criada automaticamente quando o usuário RAM tem as permissões adequadas. Se a criação não ocorreu, anexe uma das seguintes políticas ao usuário RAM:

  • **Política de sistema AliyunARMSFullAccess**: Concede permissões completas do ARMS, incluindo o Application Security.

  • Política personalizada: Garante apenas a permissão para criar a função vinculada ao serviço. Essa opção é ideal para usuários que precisam apenas de acesso de leitura ao Application Security. Para mais informações, consulte Criar uma política personalizada.

Nota

Siga o princípio do menor privilégio. Se o usuário precisar apenas visualizar dados do Application Security, prefira uma política personalizada em vez de usar a AliyunARMSFullAccess.

(Opcional) Criar uma política personalizada

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

image

  1. Na página Create Policy, clique na aba JSON e insira o seguinte documento de política. Substitua <Alibaba Cloud account ID> pelo ID real da sua conta.

       {
         "Statement": [{
           "Action": [
             "ram:CreateServiceLinkedRole"
           ],
           "Resource": "acs:ram:*:<Alibaba Cloud account ID>:role/*",
           "Effect": "Allow",
           "Condition": {
             "StringEquals": {
               "ram:ServiceName": [
                 "security.arms.aliyuncs.com"
               ]
             }
           }
         }, {
           "Action": "arms:CreateSecurityAuth",
           "Effect": "Allow",
           "Resource": "*"
         }],
         "Version": "1"
       }
  2. No topo da página, clique em Optimize e, em seguida, clique em Perform para aplicar otimizações avançadas à política.

    O recurso de otimização avançada de políticas executa as seguintes tarefas:

    • Separa recursos ou condições para ações incompatíveis.

    • Restringe o escopo dos recursos.

    • Remove declarações duplicadas ou mescla instruções.

  3. Na página Create Policy, clique em OK.

  4. Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.

Anexar a política a um usuário RAM

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Localize o usuário RAM e clique em Add Permissions na coluna Actions. Para conceder permissões a vários usuários simultaneamente, selecione-os e clique em Add Permissions na parte inferior da página.

image

  1. No painel Grant Permission, configure os seguintes parâmetros:

  2. Clique em Grant permissions.

  3. Clique em Close.