Crie, visualize e exclua a função vinculada a serviço AliyunServiceRoleForCloudSSO para gerenciar permissões de forma centralizada no diretório de recursos.
Casos de uso
A AliyunServiceRoleForCloudSSO concede ao CloudSSO permissões para gerenciar funções do RAM, usuários do RAM, políticas de permissão e provedores de serviços, o que permite o gerenciamento centralizado de permissões no diretório de recursos.
A AliyunServiceRoleForCloudSSO é uma das Funções vinculadas a serviço da Alibaba Cloud.
Criar uma função vinculada a serviço
A AliyunServiceRoleForCloudSSO é criada automaticamente nos seguintes cenários:
Ao criar um diretório do CloudSSO, a função é criada na conta de gerenciamento do diretório de recursos.
Ao provisionar pela primeira vez uma configuração de acesso para uma conta membro no CloudSSO, a função é criada nessa conta membro.
Ao configurar pela primeira vez o provisionamento de usuários do RAM para uma conta membro no CloudSSO, a função é criada nessa conta membro.
Visualizar uma função vinculada a serviço
Após a criação da AliyunServiceRoleForCloudSSO, visualize as informações básicas, a política de confiança e a política de permissão (AliyunServiceRolePolicyForCloudSSO) no console do RAM.
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em AliyunServiceRoleForCloudSSO.
-
Visualize as informações básicas da função.
Na seção Basic Information, verifique o nome da função do RAM, a data de criação e o ARN.
-
Visualize a política de confiança da função.
Clique em aba Trust Policy. O campo
Serviceespecifica qual serviço de nuvem pode assumir essa função, como"Service": ["cloudsso.aliyuncs.com"]. -
Visualize a política de permissão da função, AliyunServiceRolePolicyForCloudSSO.
Clique em aba Permissions.
Clique em nome da política de permissão AliyunServiceRolePolicyForCloudSSO.
Na aba Policy Document, visualize o conteúdo da política de permissão.
NotaAs políticas de permissão de funções vinculadas a serviço não aparecem na lista de políticas de permissão do console do RAM.
Excluir uma função vinculada a serviço
Exclua a AliyunServiceRoleForCloudSSO nos seguintes cenários:
-
Excluir a função vinculada a serviço de uma conta de gerenciamento
Após excluir o diretório do CloudSSO, exclua manualmente a AliyunServiceRoleForCloudSSO no console do RAM. Consulte Excluir uma função do RAM.
-
Excluir a função vinculada a serviço de uma conta membro
Ao remover uma conta membro do diretório de recursos, a AliyunServiceRoleForCloudSSO dessa conta é excluída automaticamente.