Cloud Backup utiliza funções vinculadas a serviço para acessar recursos em outros serviços da Alibaba Cloud, como Elastic Compute Service (ECS), Virtual Private Cloud (VPC), Object Storage Service (OSS) e File Storage NAS (NAS). Cloud Backup cria automaticamente uma função vinculada a serviço quando você ativa um recurso de backup, cria um plano de backup ou associa uma política de backup a uma fonte de dados. Se a criação automática falhar ou se o Cloud Backup não oferecer suporte à criação automática, crie a função vinculada a serviço manualmente.
Informações básicas
Uma função vinculada a serviço é uma função do Resource Access Management (RAM) cuja entidade confiável é um serviço da Alibaba Cloud. O Cloud Backup assume essas funções para obter permissões de acesso a recursos em outros serviços de nuvem.
Geralmente, o sistema cria a função vinculada a serviço automaticamente durante a execução de uma operação. Se a criação automática falhar ou se o Cloud Backup não oferecer suporte a esse processo, crie a função manualmente.
O RAM fornece uma política de sistema para cada função vinculada a serviço. Essa política não pode ser modificada. Para visualizar a política de sistema de uma função específica, acesse a página de detalhes da função. Para mais informações, consulte Políticas de sistema para o Cloud Backup.
Cenários
O Cloud Backup cria automaticamente uma função vinculada a serviço nos seguintes cenários:
A criação automática ocorre quando você ativa um recurso de backup, cria um plano de backup ou anexa uma política de backup a uma fonte de dados.
-
AliyunServiceRoleForHbrEcsBackup
Ao utilizar o recurso de backup de ECS, o Cloud Backup cria automaticamente a função vinculada a serviço AliyunServiceRoleForHbrEcsBackup. Essa função concede as permissões necessárias para acessar recursos do ECS e da VPC.
-
AliyunServiceRoleForHbrOssBackup
Para o recurso de backup de OSS, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrOssBackup, que garante as permissões de acesso aos recursos do OSS.
-
AliyunServiceRoleForHbrNasBackup
Quando o recurso de backup de NAS é utilizado, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrNasBackup para permitir o acesso aos recursos do NAS.
-
AliyunServiceRoleForHbrCsgBackup
No uso do recurso de backup do Cloud Storage Gateway (CSG), o Cloud Backup cria a função AliyunServiceRoleForHbrCsgBackup, concedendo as permissões exigidas para recursos do CSG.
-
AliyunServiceRoleForHbrVaultEncryption
Se você usar uma chave do Key Management Service (KMS) para criptografar um cofre de backup, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrVaultEncryption. Isso permite o acesso aos recursos do KMS.
-
AliyunServiceRoleForHbrOtsBackup
Para backups do Tablestore, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrOtsBackup, liberando as permissões de acesso aos recursos do Tablestore.
-
AliyunServiceRoleForHbrCrossAccountBackup
Ao configurar backup entre contas com base na assunção de função RAM, o Cloud Backup cria a função vinculada a serviço AliyunServiceRoleForHbrCrossAccountBackup. Esta função fornece as permissões necessárias para acessar seus recursos em outros serviços da Alibaba Cloud.
-
AliyunServiceRoleForHbrRd
Na configuração de backup entre contas baseada em diretório de recursos, o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrRd na conta de destino do backup. Tal função concede as permissões indispensáveis para acessar recursos em outros serviços da Alibaba Cloud.
-
AliyunServiceRoleForHbrEcsEncryption
Caso utilize o backup de instâncias ECS com replicação entre regiões ativada, especifique uma chave KMS para criptografia na região de destino. Nesse cenário, o Cloud Backup cria a função AliyunServiceRoleForHbrEcsEncryption para permitir o acesso aos recursos do KMS.
-
AliyunServiceRoleForHbrMagpieBridge
Para os recursos de Backup de Arquivos ECS e backup de arquivos locais, o Cloud Backup cria a função AliyunServiceRoleForHbrMagpieBridge conforme o método de comunicação do cliente de backup. Essa função autoriza o cliente a acessar o serviço Cloud Backup.
-
AliyunServiceRoleForHbrPdsBackup
Ao usar o recurso de sincronização de dados para criar uma fonte de dados do Drive and Photo Service (PDS), o Cloud Backup cria automaticamente a função AliyunServiceRoleForHbrPdsBackup, concedendo as permissões de acesso aos recursos do PDS.
Permissões
Esta seção detalha as permissões concedidas a cada função vinculada a serviço do Cloud Backup.
Permissões necessárias para um usuário RAM usar uma função vinculada a serviço
Se você utilizar um usuário RAM para criar ou excluir uma função vinculada a serviço, um administrador deve conceder a esse usuário as permissões de administrador (AliyunHBRFullAccess) ou adicionar as seguintes permissões à instrução Action de uma política personalizada:
Criar uma função vinculada a serviço:
ram:CreateServiceLinkedRoleExcluir uma função vinculada a serviço:
ram:DeleteServiceLinkedRole
Para mais informações, consulte Permissões necessárias para gerenciar funções vinculadas a serviço.
Visualizar uma função vinculada a serviço
Após a criação da função vinculada a serviço, visualize as seguintes informações sobre ela na página Roles do console RAM:
-
Informações básicas
Na seção Basic Information da página de detalhes da função vinculada a serviço, visualize dados como nome da função, hora de criação, Alibaba Cloud Resource Name (ARN) e descrição.
-
Política de acesso
Na aba Permission Management da página de detalhes da função, clique no nome da política para ver o documento da política e os recursos de nuvem que a função está autorizada a acessar.
-
Política de confiança
Na aba Trust Policy Management da página de detalhes da função, visualize a política de confiança. Essa política define as entidades confiáveis que podem assumir a função RAM. Para funções vinculadas a serviço, a entidade confiável é um serviço da Alibaba Cloud, especificado no campo
Serviceda política.
Para mais detalhes sobre como visualizar uma função vinculada a serviço, consulte Visualizar uma função RAM.
Excluir uma função vinculada a serviço
Caso não utilize mais o recurso de backup de ECS, exclua a função vinculada a serviço por motivos de segurança.
Após excluir uma função vinculada a serviço, os recursos dependentes dela deixarão de funcionar. Proceda com cautela.
-
Antes de excluir a função, remova todos os recursos que dependem dela. Caso contrário, a exclusão falhará. Os requisitos são:
AliyunServiceRoleForHbrEcsBackup: Não devem existir repositórios de backup. Todos os backups de instâncias do ECS File Backup Essential Edition devem ser cancelados, e todas as instâncias do ECS Backup Essential Edition devem ser desanexadas ou removidas.
AliyunServiceRoleForHbrOssBackup, AliyunServiceRoleForHbrNasBackup, AliyunServiceRoleForHbrOtsBackup, AliyunServiceRoleForHbrCsgBackup ou AliyunServiceRoleForHbrCrossAccountBackup: A conta atual não deve conter cofres de backup.
AliyunServiceRoleForHbrEcsEncryption: Nenhuma chave KMS deve estar especificada para criptografar dados de replicação entre regiões de backups de instâncias ECS ao anexar uma política de backup.
AliyunServiceRoleForHbrVaultEncryption: Não devem existir cofres de backup que utilizem o KMS para criptografia.
AliyunServiceRoleForHbrMagpieBridge: Os clientes de Backup de Arquivos ECS e de arquivos locais devem ter sido desinstalados.
AliyunServiceRoleForHbrPdsBackup: A conta atual não deve possuir fontes de dados PDS disponíveis para sincronização.
Os passos abaixo descrevem como excluir a função AliyunServiceRoleForHbrEcsBackup:
O procedimento para excluir outras funções vinculadas a serviço do Cloud Backup é semelhante. Substitua o nome da função RAM pelo nome da função que deseja excluir.
Faça login no console RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, insira
AliyunServiceRoleForHbrEcsBackupna caixa de pesquisa para localizar a função RAM.Na coluna Actions, clique em Delete Role.
Na caixa de diálogo Delete Role, insira novamente o nome da função e clique em Delete Role.
Para mais informações, consulte Excluir uma função RAM.