O Agentic Cloud Governance Center usa cinco funções vinculadas a service (SLRs) para permitir acesso autorizado entre serviços. Cada SLR atende a cenários específicos de governança e pode ser visualizada ou excluída no console do RAM.
Visão geral
Uma função vinculada a service (SLR) é uma função do Resource Access Management (RAM) cuja entidade confiável é um service da Alibaba Cloud. As SLRs permitem o acesso autorizado entre serviços. A tabela a seguir lista as SLRs fornecidas pelo Agentic Cloud Governance Center.
|
Função vinculada a service |
Identificador de service |
Política |
|
governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernance |
|
|
setup.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceSetup |
|
|
blueprint-network.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceNetworkBlueprint |
|
|
blueprint-cloud-native.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceCloudNativeBlueprint |
|
|
health-report.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceHealthReport |
Para mais informações, consulte Service-linked roles.
AliyunServiceRoleForGovernance
Cenários
Esta SLR é criada para a conta de gerenciamento de um diretório de recursos e aplica-se aos seguintes cenários:
Durante a inicialização da estrutura de recursos corporativos, o Agentic Cloud Governance Center usa esta SLR para ativar diretórios de recursos, criar pastas e membros e consultar a tutela da conta de gerenciamento.
Ao gerenciar o diretório de recursos da empresa, o Agentic Cloud Governance Center usa esta SLR para obter informações em tempo real sobre o diretório, excluir pastas e mover membros.
Criar a função vinculada a service
Ao ativar o Agentic Cloud Governance Center, crie esta SLR. Para mais informações, consulte Activate Agentic Cloud Governance Center.
Visualizar a função vinculada a service
Após a criação desta SLR, faça login no console do RAM com a conta de gerenciamento e pesquise por AliyunServiceRoleForGovernance na página Roles. Você pode visualizar:
-
Informações básicas
A seção Basic Information exibe o nome da função, data de criação, ARN e descrição.
-
Política de permissões
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaA política de permissões anexada a uma SLR não aparece na página Policies. Consulte-a na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança. Essa política define qual entidade pode assumir a função. No caso de uma SLR, a entidade confiável é um service cloud, identificado pelo campo
Service.
Para mais informações sobre como visualizar uma função vinculada a service, consulte View a RAM role.
Excluir a função vinculada a service
A exclusão desta SLR desativa todos os recursos que dependem dela. Proceda com cautela.
Talvez seja necessário excluir esta SLR se você não usar mais o Agentic Cloud Governance Center ou desejar excluir sua conta da Alibaba Cloud.
Se nenhum recurso cloud estiver usando esta SLR, exclua-a no console do RAM. Para mais informações, consulte Delete a RAM role.
Caso a exclusão da AliyunServiceRoleForGovernance falhe com o erro Service-Linked Role cannot be deleted as it is in use by governance.aliyuncs.com, a SLR ainda está associada a recursos de blueprint. Remova as dependências antes de excluir a SLR:
Faça login no console do Agentic Cloud Governance Center.
-
Desative os serviços de governança na seguinte ordem:
Desative o Landing Zone management service. A verificação MFA é obrigatória.
Desative o governance maturity assessment service. Esse processo leva cerca de 5 minutos.
Desative o Agentic Cloud Governance Center service. Este service só pode ser desativado após a desativação dos dois serviços anteriores.
Depois que todos os serviços de governança forem desativados, retorne ao console do Resource Access Management (RAM) e exclua a AliyunServiceRoleForGovernance. Se uma busca pela SLR na página Roles retornar 0 resultados, a SLR foi excluída.
AliyunServiceRoleForGovernanceSetup
Cenários
Esta SLR é criada para membros de um diretório de recursos e aplica-se aos seguintes cenários:
Ao configurar um recurso (como auditoria de entrega de logs) para um membro, o Agentic Cloud Governance Center usa esta SLR para criar uma função do RAM com as permissões necessárias para esse recurso.
Ao tentar excluir esta SLR, o Agentic Cloud Governance Center a usa para consultar o diretório de recursos do membro e determinar se a exclusão é permitida.
Criar a função vinculada a service
O Agentic Cloud Governance Center cria automaticamente esta SLR para o membro necessário durante a construção de uma landing zone.
Visualizar a função vinculada a service
Após a criação desta SLR, faça login no console do RAM com a conta de membro e pesquise por AliyunServiceRoleForGovernanceSetup na página Roles. Você pode visualizar:
-
Informações básicas
A seção Basic Information exibe o nome da função, data de criação, ARN e descrição.
-
Política de permissões
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaA política de permissões anexada a uma SLR não aparece na página Policies. Consulte-a na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança. Essa política define qual entidade pode assumir a função. No caso de uma SLR, a entidade confiável é um service cloud, identificado pelo campo
Service.
Excluir a função vinculada a service
A exclusão desta SLR desativa todos os recursos que dependem dela. Proceda com cautela.
Talvez seja necessário excluir esta SLR se você não usar mais o Agentic Cloud Governance Center ou desejar excluir sua conta da Alibaba Cloud.
Antes de excluir esta SLR, remova o membro do diretório de recursos.
Se nenhum recurso cloud estiver usando esta SLR, exclua-a no console do RAM. Para mais informações, consulte Delete a RAM role.
AliyunServiceRoleForGovernanceNetworkBlueprint
Cenários
Esta SLR é criada para membros de um diretório de recursos e aplica-se aos seguintes cenários:
Ao definir configurações de rede para um membro (como configurar uma instância do Cloud Enterprise Network (CEN) para uma conta de service compartilhado), o Agentic Cloud Governance Center usa esta SLR para ativar o CEN, criar instâncias e configurar regras de roteamento.
Ao tentar excluir esta SLR, o Agentic Cloud Governance Center a usa para consultar o diretório de recursos do membro e determinar se a exclusão é permitida.
Criar a função vinculada a service
O Agentic Cloud Governance Center cria automaticamente esta SLR no membro necessário quando você inicializa as configurações de rede.
Visualizar a função vinculada a service
Após a criação desta SLR, faça login no console do RAM com a conta de membro e pesquise por AliyunServiceRoleForGovernanceNetworkBlueprint na página Roles. Você pode visualizar:
-
Informações básicas
A seção Basic Information exibe o nome da função, data de criação, ARN e descrição.
-
Política de permissões
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaA política de permissões anexada a uma SLR não aparece na página Policies. Consulte-a na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança. Essa política define qual entidade pode assumir a função. No caso de uma SLR, a entidade confiável é um service cloud, identificado pelo campo
Service.
Excluir a função vinculada a service
A exclusão desta SLR desativa todos os recursos que dependem dela. Proceda com cautela.
Talvez seja necessário excluir esta SLR se você não usar mais o Agentic Cloud Governance Center ou desejar excluir sua conta da Alibaba Cloud.
Antes de excluir esta SLR, remova o membro do diretório de recursos.
Se nenhum recurso cloud estiver usando esta SLR, exclua-a no console do RAM. Para mais informações, consulte Delete a RAM role.
AliyunServiceRoleForGovernanceCloudNativeBlueprint
Cenários
Esta SLR é criada para membros de um diretório de recursos e aplica-se aos seguintes cenários:
Ao configurar definições nativas da nuvem para um membro (como provisionar um cluster Kubernetes para uma conta de service compartilhado), o Agentic Cloud Governance Center usa esta SLR para ativar o Container Service for Kubernetes (ACK) e criar o cluster.
Ao tentar excluir esta SLR, o Agentic Cloud Governance Center a usa para consultar o diretório de recursos do membro e determinar se a exclusão é permitida.
Criar a função vinculada a service
O Agentic Cloud Governance Center cria automaticamente esta SLR no membro necessário quando você inicializa as configurações nativas da nuvem.
Visualizar a função vinculada a service
Após a criação desta SLR, faça login no console do RAM com a conta de membro e pesquise por AliyunServiceRoleForGovernanceCloudNativeBlueprint na página Roles. Você pode visualizar:
-
Informações básicas
A seção Basic Information exibe o nome da função, data de criação, ARN e descrição.
-
Política de permissões
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaA política de permissões anexada a uma SLR não aparece na página Policies. Consulte-a na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança. Essa política define qual entidade pode assumir a função. No caso de uma SLR, a entidade confiável é um service cloud, identificado pelo campo
Service.
Excluir a função vinculada a service
A exclusão desta SLR desativa todos os recursos que dependem dela. Proceda com cautela.
Talvez seja necessário excluir esta SLR se você não usar mais o Agentic Cloud Governance Center ou desejar excluir sua conta da Alibaba Cloud.
Antes de excluir esta SLR, remova o membro do diretório de recursos.
Se nenhum recurso cloud estiver usando esta SLR, exclua-a no console do RAM. Para mais informações, consulte Delete a RAM role.
AliyunServiceRoleForGovernanceHealthReport
Cenários
O service de verificação de integridade da nuvem usa esta SLR para habilitar o Agentic Cloud Governance Center e acessar o service de Gerenciamento de Postura de Segurança na Nuvem do Security Center, permitindo avaliações de integridade da nuvem.
Criar a função vinculada a service
Esta SLR é criada automaticamente na sua conta quando você inicia uma verificação no service de integridade da nuvem.
Visualizar a função vinculada a service
Após a criação desta SLR, faça login no console do RAM com a conta de membro e pesquise por AliyunServiceRoleForGovernanceHealthReport na página Roles. Você pode visualizar:
-
Informações básicas
A seção Basic Information exibe o nome da função, data de criação, ARN e descrição.
-
Política de permissões
Na aba Permissions, clique em o nome da política para visualizar o documento de política.
NotaA política de permissões anexada a uma SLR não aparece na página Policies. Consulte-a na página de detalhes da função.
-
Política de confiança
Na aba Trust Policy, visualize o documento da política de confiança. Essa política define qual entidade pode assumir a função. No caso de uma SLR, a entidade confiável é um service cloud, identificado pelo campo
Service.
Excluir a função vinculada a service
A exclusão desta SLR desativa todos os recursos que dependem dela. Proceda com cautela.
Se você não usar mais o Agentic Cloud Governance Center ou desejar excluir sua conta da Alibaba Cloud, talvez seja necessário excluir esta SLR no console do RAM. Para mais informações, consulte Delete a RAM role.