Todos os produtos
Search
Central de documentação

Cloud Backup:Funções vinculadas a serviço

Última atualização: Jun 27, 2026

Cloud Backup utiliza funções vinculadas a serviço para acessar recursos em outros serviços da Alibaba Cloud, como Elastic Compute Service (ECS), Virtual Private Cloud (VPC), Object Storage Service (OSS) e File Storage NAS (NAS). Cloud Backup cria automaticamente uma função vinculada a serviço quando você ativa um recurso de backup, cria um plano de backup ou associa uma política de backup a uma fonte de dados. Se a criação automática falhar ou se o Cloud Backup não oferecer suporte à criação automática, crie a função vinculada a serviço manualmente.

Informações básicas

Uma função vinculada a serviço é uma função do Resource Access Management (RAM) cuja entidade confiável é um serviço da Alibaba Cloud. O Cloud Backup assume essas funções para obter permissões de acesso a recursos em outros serviços de nuvem.

Geralmente, o sistema cria a função vinculada a serviço automaticamente durante a execução de uma operação. Se a criação automática falhar ou se o Cloud Backup não oferecer suporte a esse processo, crie a função manualmente.

O RAM fornece uma política de sistema para cada função vinculada a serviço. Essa política não pode ser modificada. Para visualizar a política de sistema de uma função específica, acesse a página de detalhes da função. Para mais informações, consulte Políticas de sistema para o Cloud Backup.

Cenários

O Cloud Backup cria automaticamente uma função vinculada a serviço nos seguintes cenários:

Importante

A criação automática ocorre quando você ativa um recurso de backup, cria um plano de backup ou anexa uma política de backup a uma fonte de dados.

  • AliyunServiceRoleForHbrEcsBackup

    Ao utilizar o recurso de backup de ECS, o Cloud Backup cria automaticamente a função vinculada a serviço AliyunServiceRoleForHbrEcsBackup. Essa função concede as permissões necessárias para acessar recursos do ECS e da VPC.

  • AliyunServiceRoleForHbrOssBackup

    Para o recurso de backup de OSS, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrOssBackup, que garante as permissões de acesso aos recursos do OSS.

  • AliyunServiceRoleForHbrNasBackup

    Quando o recurso de backup de NAS é utilizado, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrNasBackup para permitir o acesso aos recursos do NAS.

  • AliyunServiceRoleForHbrCsgBackup

    No uso do recurso de backup do Cloud Storage Gateway (CSG), o Cloud Backup cria a função AliyunServiceRoleForHbrCsgBackup, concedendo as permissões exigidas para recursos do CSG.

  • AliyunServiceRoleForHbrVaultEncryption

    Se você usar uma chave do Key Management Service (KMS) para criptografar um cofre de backup, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrVaultEncryption. Isso permite o acesso aos recursos do KMS.

  • AliyunServiceRoleForHbrOtsBackup

    Para backups do Tablestore, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrOtsBackup, liberando as permissões de acesso aos recursos do Tablestore.

  • AliyunServiceRoleForHbrCrossAccountBackup

    Ao configurar backup entre contas com base na assunção de função RAM, o Cloud Backup cria a função vinculada a serviço AliyunServiceRoleForHbrCrossAccountBackup. Esta função fornece as permissões necessárias para acessar seus recursos em outros serviços da Alibaba Cloud.

  • AliyunServiceRoleForHbrRd

    Na configuração de backup entre contas baseada em diretório de recursos, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrRd na conta de destino do backup. Tal função concede as permissões indispensáveis para acessar recursos em outros serviços da Alibaba Cloud.

  • AliyunServiceRoleForHbrEcsEncryption

    Caso utilize o backup de instâncias ECS com replicação entre regiões ativada, especifique uma chave KMS para criptografia na região de destino. Nesse cenário, o Cloud Backup cria a função AliyunServiceRoleForHbrEcsEncryption para permitir o acesso aos recursos do KMS.

  • AliyunServiceRoleForHbrMagpieBridge

    Para os recursos de Backup de Arquivos ECS e backup de arquivos locais, o Cloud Backup cria a função AliyunServiceRoleForHbrMagpieBridge conforme o método de comunicação do cliente de backup. Essa função autoriza o cliente a acessar o serviço Cloud Backup.

  • AliyunServiceRoleForHbrPdsBackup

    Ao usar o recurso de sincronização de dados para criar uma fonte de dados do Drive and Photo Service (PDS), o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrPdsBackup, concedendo as permissões de acesso aos recursos do PDS.

Permissões

Esta seção detalha as permissões concedidas a cada função vinculada a serviço do Cloud Backup.

  • AliyunServiceRoleForHbrEcsBackup: permissões de acesso ao ECS e à VPC

     {
          "Action": [
            "ecs:RunCommand",
            "ecs:CreateCommand",
            "ecs:InvokeCommand",
            "ecs:DeleteCommand",
            "ecs:DescribeCommands",
            "ecs:StopInvocation",
            "ecs:DescribeInvocationResults",
            "ecs:DescribeCloudAssistantStatus",
            "ecs:DescribeInstances",
            "ecs:DescribeInstanceRamRole",
            "ecs:DescribeInvocations"
            "vpc:DescribeVpcs",
            "vpc:DescribeVSwitches"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "ecs:AttachInstanceRamRole",
            "ecs:DetachInstanceRamRole"
          ],
          "Resource": [
            "acs:ecs:*:*:instance/*",
            "acs:ram:*:*:role/aliyunecsaccessinghbrrole"
          ],
          "Effect": "Allow"
        },
        {
          "Action": [
            "ram:GetRole",
            "ram:GetPolicy",
            "ram:ListPoliciesForRole"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "ram:PassRole"
          ],
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "acs:Service": [
                "ecs.aliyuncs.com"
              ]
            }
          }
        },
        {
          "Action": [
            "ecs:DescribeSecurityGroups",
            "ecs:DescribeImages",
            "ecs:CreateImage",
            "ecs:DeleteImage",
            "ecs:DescribeSnapshots",
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotLinks",
            "ecs:DescribeAvailableResource",
            "ecs:ModifyInstanceAttribute",
            "ecs:CreateInstance",
            "ecs:DeleteInstance",
            "ecs:AllocatePublicIpAddress",
            "ecs:CreateDisk",
            "ecs:DescribeDisks",
            "ecs:AttachDisk",
            "ecs:DetachDisk",
            "ecs:DeleteDisk",
            "ecs:ResetDisk",
            "ecs:StartInstance",
            "ecs:StopInstance",
            "ecs:ReplaceSystemDisk",
            "ecs:ModifyResourceMeta"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
    
  • AliyunServiceRoleForHbrOssBackup: permissões de acesso ao OSS

    {
          "Action": [
            "oss:ListObjects",
            "oss:HeadBucket",
            "oss:GetBucket",
            "oss:GetBucketAcl",
            "oss:GetBucketLocation",
            "oss:GetBucketInfo",
            "oss:PutObject",
            "oss:CopyObject",
            "oss:GetObject",
            "oss:AppendObject",
            "oss:GetObjectMeta",
            "oss:PutObjectACL",
            "oss:GetObjectACL",
            "oss:PutObjectTagging",
            "oss:GetObjectTagging",
            "oss:InitiateMultipartUpload",
            "oss:UploadPart",
            "oss:UploadPartCopy",
            "oss:CompleteMultipartUpload",
            "oss:AbortMultipartUpload",
            "oss:ListMultipartUploads",
            "oss:ListParts"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
  • AliyunServiceRoleForHbrNasBackup: Permissões de acesso ao NAS

    {
          "Action": [
            "nas:DescribeFileSystems",
            "nas:CreateMountTargetSpecial",
            "nas:DeleteMountTargetSpecial",
            "nas:CreateMountTarget",
            "nas:DeleteMountTarget",
            "nas:DescribeMountTargets",
            "nas:DescribeAccessGroups"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
  • AliyunServiceRoleForHbrCsgBackup: Permissões de acesso ao CSG

    {
          "Action": [
            "hcs-sgw:DescribeGateways"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
  • AliyunServiceRoleForHbrVaultEncryption: Permissões de acesso ao KMS para criptografia de cofre de backup

    {
     "Statement": [
     {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
       "StringEquals": {
        "ram:ServiceName": "vaultencryption.hbr.aliyuncs.com"
       }
      }
     },
     {
      "Action": [
      "kms:Decrypt"
      ],
      "Resource": "*",
      "Effect": "Allow"
     }
     ],
     "Version": "1"
    
    }
  • AliyunServiceRoleForHbrOtsBackup: Permissões de acesso ao Tablestore

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "otsbackup.hbr.aliyuncs.com"
            }
          }
        },
        {
          "Effect": "Allow",
          "Action": [
            "ots:ListTable",
            "ots:CreateTable",
            "ots:UpdateTable",
            "ots:DescribeTable",
            "ots:BatchWriteRow",
            "ots:CreateTunnel",
            "ots:DeleteTunnel",
            "ots:ListTunnel",
            "ots:DescribeTunnel",
            "ots:ConsumeTunnel",
            "ots:GetRange",
            "ots:ListStream",
            "ots:DescribeStream"
          ],
          "Resource": "*"
        }
      ]
    }
  • AliyunServiceRoleForHbrCrossAccountBackup: Permissões necessárias para backup entre contas

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "sts:AssumeRole",
          "Effect": "Allow",
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "crossbackup.hbr.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForHbrRd: Permissões para backup entre contas

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "rd.hbr.aliyuncs.com"
            }
          }
        },
        {
          "Action": [
            "hbr:ClientSendMessage",
            "hbr:ClientReceiveMessage"
          ],
          "Resource": "acs:hbr:*:*:messageClient/*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "ecs:RunCommand",
            "ecs:CreateCommand",
            "ecs:InvokeCommand",
            "ecs:DeleteCommand",
            "ecs:DescribeCommands",
            "ecs:StopInvocation",
            "ecs:DescribeInvocationResults",
            "ecs:DescribeCloudAssistantStatus",
            "ecs:DescribeInstances",
            "ecs:DescribeInstanceRamRole",
            "ecs:DescribeInvocations",
            "ecs:CreateSnapshotGroup",
            "ecs:DescribeSnapshotGroups",
            "ecs:DeleteSnapshotGroup",
            "ecs:CopySnapshot",
            "ecs:DescribeSnapshotLinks",
            "ecs:UntagResources",
            "ecs:ModifySnapshotCategory",
            "ecs:DescribeSecurityGroups",
            "ecs:DescribeImages",
            "ecs:CreateImage",
            "ecs:DeleteImage",
            "ecs:DescribeSnapshots",
            "ecs:CreateSnapshot",
            "ecs:ModifySnapshotAttribute",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotLinks",
            "ecs:DescribeAvailableResource",
            "ecs:ModifyInstanceAttribute",
            "ecs:CreateInstance",
            "ecs:DeleteInstance",
            "ecs:AllocatePublicIpAddress",
            "ecs:CreateDisk",
            "ecs:DescribeDisks",
            "ecs:AttachDisk",
            "ecs:DetachDisk",
            "ecs:DeleteDisk",
            "ecs:ResetDisk",
            "ecs:StartInstance",
            "ecs:StopInstance",
            "ecs:ReplaceSystemDisk",
            "ecs:ModifyResourceMeta",
            "ecs:TagResources",
            "ecs:GetSnapshotInfo",
            "ecs:GetSnapshotBlock",
            "ecs:ListSnapshotBlocks",
            "ecs:ListChangedBlocks"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "ecs:AttachInstanceRamRole",
            "ecs:DetachInstanceRamRole"
          ],
          "Resource": [
            "acs:ecs:*:*:instance/*",
            "acs:ram:*:*:role/aliyunecsaccessinghbrrole"
          ],
          "Effect": "Allow"
        },
        {
          "Action": [
            "vpc:DescribeVpcs",
            "vpc:DescribeVSwitches"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "nas:DescribeFileSystems",
            "nas:CreateMountTargetSpecial",
            "nas:DeleteMountTargetSpecial",
            "nas:CreateMountTarget",
            "nas:DeleteMountTarget",
            "nas:DescribeMountTargets",
            "nas:DescribeAccessGroups",
            "nas:CreateAccessGroup",
            "nas:CreateAccessRule",
            "nas:DescribeSmbAcl",
            "nas:DescribeAccessRules"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "oss:ListBuckets",
            "oss:GetBucketTagging",
            "oss:GetBucketInventory",
            "oss:HeadBucket",
            "oss:GetBucket",
            "oss:GetBucketAcl",
            "oss:GetBucketLocation",
            "oss:GetBucketInfo",
            "oss:GetBucketStat",
            "oss:GetBucketVersioning",
            "oss:ListObjects"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "oss:PutObject",
            "oss:CopyObject",
            "oss:GetObject",
            "oss:AppendObject",
            "oss:GetObjectMeta",
            "oss:PutObjectACL",
            "oss:GetObjectACL",
            "oss:PutObjectTagging",
            "oss:GetObjectTagging",
            "oss:InitiateMultipartUpload",
            "oss:UploadPart",
            "oss:UploadPartCopy",
            "oss:CompleteMultipartUpload",
            "oss:AbortMultipartUpload",
            "oss:ListMultipartUploads",
            "oss:ListParts",
            "oss:DeleteObject"
          ],
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEqualsIgnoreCase": {
              "oss:BucketSysTag/acs:hbr:backup": "true"
            }
          }
        },
        {
          "Action": [
            "ots:ListInstance",
            "ots:GetInstance",
            "ots:ListTable",
            "ots:CreateTable",
            "ots:UpdateTable",
            "ots:DescribeTable",
            "ots:BatchWriteRow",
            "ots:CreateTunnel",
            "ots:DeleteTunnel",
            "ots:ListTunnel",
            "ots:DescribeTunnel",
            "ots:ConsumeTunnel",
            "ots:GetRange",
            "ots:ListStream",
            "ots:DescribeStream",
            "ots:CreateIndex",
            "ots:CreateSearchIndex",
            "ots:DescribeSearchIndex",
            "ots:ListSearchIndex"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": "bssapi:QueryAvailableInstances",
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "cms:QueryMetricList"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "kms:ListKeys",
            "kms:ListAlias"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "tag:ListResourcesByTag",
            "tag:ListTagResources",
            "tag:ListTagKeys",
            "tag:ListTagValues"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
      ]
    }
  • AliyunServiceRoleForHbrEcsEncryption: Concede permissões de acesso ao KMS e ativa a replicação entre regiões.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "kms:ListKeys",
            "kms:ListAliases"
          ],
          "Effect": "Allow",
          "Resource": "*"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "ecsencryption.hbr.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForHbrMagpieBridge: Concede aos clientes do Cloud Backup permissões de acesso ao serviço Cloud Backup.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "hbr:ClientSendMessage",
            "hbr:ClientReceiveMessage"
          ],
          "Resource": "acs:hbr:*:*:messageClient/*",
          "Effect": "Allow"
        },
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "magpiebridge.hbr.aliyuncs.com"
            }
          }
        }
      ]
    }
  • AliyunServiceRoleForHbrPdsBackup: Concede permissões de acesso ao Drive and Photo Service

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ram:DeleteServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": "pdsbackup.hbr.aliyuncs.com"
            }
          }
        },
        {
          "Action": [
            "pds:ListDomains",
            "pds:GetDomain",
            "pds:ListDrive",
            "pds:GetDrive",
            "pds:CreateFile",
            "pds:GetFile",
            "pds:ListFiles",
            "pds:DownloadFile"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
      ]
    }

Permissões necessárias para um usuário RAM usar uma função vinculada a serviço

Se você utilizar um usuário RAM para criar ou excluir uma função vinculada a serviço, um administrador deve conceder a esse usuário as permissões de administrador (AliyunHBRFullAccess) ou adicionar as seguintes permissões à instrução Action de uma política personalizada:

  • Criar uma função vinculada a serviço: ram:CreateServiceLinkedRole

  • Excluir uma função vinculada a serviço: ram:DeleteServiceLinkedRole

Para mais informações, consulte Permissões necessárias para gerenciar funções vinculadas a serviço.

Visualizar uma função vinculada a serviço

Após a criação da função vinculada a serviço, visualize as seguintes informações sobre ela na página Roles do console RAM:

  • Informações básicas

    Na seção Basic Information da página de detalhes da função vinculada a serviço, visualize dados como nome da função, hora de criação, Alibaba Cloud Resource Name (ARN) e descrição.

  • Política de acesso

    Na aba Permission Management da página de detalhes da função, clique no nome da política para ver o documento da política e os recursos de nuvem que a função está autorizada a acessar.

  • Política de confiança

    Na aba Trust Policy Management da página de detalhes da função, visualize a política de confiança. Essa política define as entidades confiáveis que podem assumir a função RAM. Para funções vinculadas a serviço, a entidade confiável é um serviço da Alibaba Cloud, especificado no campo Service da política.

Para mais detalhes sobre como visualizar uma função vinculada a serviço, consulte Visualizar uma função RAM.

Excluir uma função vinculada a serviço

Caso não utilize mais o recurso de backup de ECS, exclua a função vinculada a serviço por motivos de segurança.

Importante
  • Após excluir uma função vinculada a serviço, os recursos dependentes dela deixarão de funcionar. Proceda com cautela.

  • Antes de excluir a função, remova todos os recursos que dependem dela. Caso contrário, a exclusão falhará. Os requisitos são:

    • AliyunServiceRoleForHbrEcsBackup: Não devem existir repositórios de backup. Todos os backups de instâncias do ECS File Backup Essential Edition devem ser cancelados, e todas as instâncias do ECS Backup Essential Edition devem ser desanexadas ou removidas.

    • AliyunServiceRoleForHbrOssBackup, AliyunServiceRoleForHbrNasBackup, AliyunServiceRoleForHbrOtsBackup, AliyunServiceRoleForHbrCsgBackup ou AliyunServiceRoleForHbrCrossAccountBackup: A conta atual não deve conter cofres de backup.

    • AliyunServiceRoleForHbrEcsEncryption: Nenhuma chave KMS deve estar especificada para criptografar dados de replicação entre regiões de backups de instâncias ECS ao anexar uma política de backup.

    • AliyunServiceRoleForHbrVaultEncryption: Não devem existir cofres de backup que utilizem o KMS para criptografia.

    • AliyunServiceRoleForHbrMagpieBridge: Os clientes de Backup de Arquivos ECS e de arquivos locais devem ter sido desinstalados.

    • AliyunServiceRoleForHbrPdsBackup: A conta atual não deve possuir fontes de dados PDS disponíveis para sincronização.

Os passos abaixo descrevem como excluir a função AliyunServiceRoleForHbrEcsBackup:

Nota

O procedimento para excluir outras funções vinculadas a serviço do Cloud Backup é semelhante. Substitua o nome da função RAM pelo nome da função que deseja excluir.

  1. Faça login no console RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, insira AliyunServiceRoleForHbrEcsBackup na caixa de pesquisa para localizar a função RAM.

  4. Na coluna Actions, clique em Delete Role.

  5. Na caixa de diálogo Delete Role, insira novamente o nome da função e clique em Delete Role.

Para mais informações, consulte Excluir uma função RAM.