Todos os produtos
Search
Central de documentação

Application Real-Time Monitoring Service:Função vinculada ao service do ARMS

Última atualização: Aug 26, 2026

Este tópico descreve a função vinculada ao service do ARMS AliyunServiceRoleForARMS e como excluí-la.

Informações básicas

A AliyunServiceRoleForARMS é uma função vinculada ao service do ARMS. Em alguns casos, o ARMS precisa dessa função do Resource Access Management (RAM) para acessar outros services da Alibaba Cloud. Para obter mais informações sobre funções vinculadas ao service, consulte Service-linked roles.

Cenários de uso da AliyunServiceRoleForARMS

Quando o recurso de monitoramento Prometheus do ARMS precisa acessar recursos no Container Service for Kubernetes (ACK), Simple Log Service (SLS), Elastic Compute Service (ECS) e Virtual Private Cloud (VPC), ele obtém as permissões de acesso necessárias por meio da função vinculada ao service criada automaticamente, a AliyunServiceRoleForARMS.

Permissões da AliyunServiceRoleForARMS

A AliyunServiceRoleForARMS tem permissão para acessar os seguintes services da Alibaba Cloud:

Permissões de acesso para ACK

{
            "Action": [
                "cs:ScaleCluster",
                "cs:DeleteCluster",
                "cs:GetClusterById",
                "cs:GetClusters",
                "cs:GetUserConfig",
                "cs:CheckKritisInstall",
                "cs:GetKritisAttestationAuthority",
                "cs:GetKritisGenericAttestationPolicy",
                "cs:CreateCluster",
                "cs:AttachInstances",
                "cs:InstallKritis",
                "cs:InstallKritisAttestationAuthority",
                "cs:InstallKritisGenericAttestationPolicy",
                "cs:DeleteCluster",
                "cs:UpdateClusterTags",
                "cs:DeleteClusterNodes",
                "cs:UninstallKritis",
                "cs:DeleteKritisAttestationAuthority",
                "cs:DeleteKritisGenericAttestationPolicy",
                "cs:UpdateKritisAttestationAuthority",
                "cs:UpdateKritisGenericAttestationPolicy",
                "cs:UpgradeCluster",
                "cs:DeleteClusterNode",
                "cs:GetClusterLogs"
            ],
            "Resource": [
                "acs:cs:*:*:cluster/*"
            ],
            "Effect": "Allow"
        }
      

Permissões de acesso para SLS

{
            "Action": [
                "log:CreateProject",
                "log:GetProject",
                "log:GetLogStoreLogs",
                "log:GetHistograms",
                "log:GetLogStoreHistogram",
                "log:GetLogStore",
                "log:ListLogStores",
                "log:CreateLogStore",
                "log:DeleteLogStore",
                "log:UpdateLogStore",
                "log:GetCursorOrData",
                "log:GetCursor",
                "log:PullLogs",
                "log:ListShards",
                "log:PostLogStoreLogs",
                "log:CreateConfig",
                "log:UpdateConfig",
                "log:DeleteConfig",
                "log:GetConfig",
                "log:ListConfig",
                "log:CreateMachineGroup",
                "log:UpdateMachineGroup",
                "log:DeleteMachineGroup",
                "log:GetMachineGroup",
                "log:ListMachineGroup",
                "log:ListMachines",
                "log:ApplyConfigToGroup",
                "log:RemoveConfigFromGroup",
                "log:GetAppliedMachineGroups",
                "log:GetAppliedConfigs",
                "log:GetShipperStatus",
                "log:RetryShipperTask",
                "log:CreateConsumerGroup",
                "log:UpdateConsumerGroup",
                "log:DeleteConsumerGroup",
                "log:ListConsumerGroup",
                "log:UpdateCheckPoint",
                "log:HeartBeat",
                "log:GetCheckPoint",
                "log:CreateIndex",
                "log:DeleteIndex",
                "log:GetIndex",
                "log:UpdateIndex",
                "log:CreateSavedSearch",
                "log:UpdateSavedSearch",
                "log:GetSavedSearch",
                "log:DeleteSavedSearch",
                "log:ListSavedSearch",
                "log:CreateDashboard",
                "log:UpdateDashboard",
                "log:GetDashboard",
                "log:DeleteDashboard",
                "log:ListDashboard",
                "log:CreateJob",
                "log:UpdateJob"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
      

Permissões de acesso para ECS

{
            "Action": [
                "ecs:DescribeInstanceAutoRenewAttribute",
                "ecs:DescribeInstances",
                "ecs:DescribeInstanceStatus",
                "ecs:DescribeInstanceVncUrl",
                "ecs:DescribeSpotPriceHistory",
                "ecs:DescribeUserdata",
                "ecs:DescribeInstanceRamRole",
                "ecs:DescribeDisks",
                "ecs:DescribeSnapshots",
                "ecs:DescribeAutoSnapshotPolicy",
                "ecs:DescribeSnapshotLinks",
                "ecs:DescribeImages",
                "ecs:DescribeImageSharePermission",
                "ecs:DescribeClassicLinkInstances",
                "ecs:AuthorizeSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:DescribeSecurityGroupReferences",
                "ecs:RevokeSecurityGroup",
                "ecs:DescribeNetworkInterfaces",
                "ecs:DescribeTags",
                "ecs:DescribeRegions",
                "ecs:DescribeZones",
                "ecs:DescribeInstanceMonitorData",
                "ecs:DescribeEipMonitorData",
                "ecs:DescribeDiskMonitorData",
                "ecs:DescribeInstanceTypes",
                "ecs:DescribeInstanceTypeFamilies",
                "ecs:DescribeTasks",
                "ecs:DescribeTaskAttribute",
                "ecs:DescribeInstanceAttribute",
                "ecs:InvokeCommand",
                "ecs:CreateCommand",
                "ecs:StopInvocation",
                "ecs:DeleteCommand",
                "ecs:DescribeCommands",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:ModifyCommand",
                "ecs:InstallCloudAssistant"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
      

Permissões de acesso para VPC

{
       "Action": [
           "vpc:DescribeVpcs",
           "vpc:DescribeVSwitches"
       ],
       "Resource": "*",
       "Effect": "Allow"
}
      

Exclua a AliyunServiceRoleForARMS

Se você usa o recurso de monitoramento Prometheus do ARMS e precisa excluir a função vinculada ao service AliyunServiceRoleForARMS, por exemplo, por motivos de segurança, compreenda o impacto dessa ação antes de prosseguir. Após a exclusão da AliyunServiceRoleForARMS, não é possível sincronizar clusters Kubernetes (K8s) da sua conta com a lista de clusters K8s no console do ARMS. Além disso, o console do ARMS deixa de coletar e gravar os dados de monitoramento relacionados.

Para excluir a AliyunServiceRoleForARMS, siga estas etapas:

Nota

Se o agente de monitoramento Prometheus do ARMS estiver instalado em um cluster K8s na sua conta, desinstale-o antes de excluir a AliyunServiceRoleForARMS. Caso contrário, a exclusão falhará. Para mais informações, consulte Uninstall the monitoring plugin.

  1. Faça login no console do RAM. No painel de navegação à esquerda, escolha Identity Management > Roles.

  2. Na página Roles, insira AliyunServiceRoleForARMS na caixa de pesquisa. A função RAM correspondente será exibida.

  3. Na coluna Actions, clique em Delete.

  4. Na caixa de diálogo Delete RAM Role, clique em OK.

    • Se o agente de monitoramento Prometheus do ARMS estiver instalado em algum cluster K8s da sua conta, desinstale-o antes de excluir a AliyunServiceRoleForARMS. Caso contrário, a exclusão falhará. Para mais informações, consulte Uninstall the monitoring plugin.

    • Se o agente de monitoramento Prometheus do ARMS já estiver desinstalado de todos os clusters K8s da sua conta, exclua a AliyunServiceRoleForARMS.

Perguntas frequentes

Por que meu usuário RAM não cria automaticamente a função vinculada ao service do ARMS AliyunServiceRoleForARMS?

O usuário RAM precisa ter permissões específicas para criar ou excluir automaticamente a AliyunServiceRoleForARMS. Se o usuário RAM não conseguir criar a função automaticamente, adicione a seguinte política de acesso a ele.

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:Alibaba Cloud account ID:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "arms.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}
Nota

Substitua RootAccountID pelo ID da sua conta Alibaba Cloud.