Ao usar um grupo de recursos exclusivo pela primeira vez, conceda permissões ao DataWorks para acessar outros produtos da Alibaba Cloud. Após a autorização, o sistema cria automaticamente uma função vinculada a serviço chamada AliyunServiceRoleForDataWorks. Essa função concede ao DataWorks as permissões necessárias para acessar seus recursos em outros produtos da Alibaba Cloud.
Contexto
Para obter mais informações sobre funções vinculadas a serviço, consulte Funções vinculadas a serviço.
Introdução à AliyunServiceRoleForDataWorks
Nome da função: AliyunServiceRoleForDataWorks
Finalidade da função: Permite que o DataWorks acesse seus recursos no Elastic Compute Service (ECS), na Virtual Private Cloud (VPC), no File Storage NAS, no Container Registry (ACR), no MaxCompute e no Object Storage Service (OSS). Principal confiável:
dataworks.aliyuncs.com.Política anexada à função: AliyunServiceRolePolicyForDataWorks
-
Detalhes da política:
Faça login no console do RAM e escolha para visualizar os detalhes da função vinculada a serviço.
-
Clique em nome da função vinculada a serviço. Na aba Permission Management, revise a política de sistema anexada. Esta política concede acesso aos seguintes produtos:
-
Elastic Compute Service (ECS): gerencia interfaces de rede e grupos de segurança para conectar grupos de recursos exclusivos à sua VPC.
{ "Version": "1", "Statement": [ { "Action": [ "ecs:AttachNetworkInterface", "ecs:AuthorizeSecurityGroup", "ecs:AuthorizeSecurityGroupEgress", "ecs:CreateNetworkInterface", "ecs:CreateNetworkInterfacePermission", "ecs:CreateSecurityGroup", "ecs:DeleteNetworkInterface", "ecs:DeleteNetworkInterfacePermission", "ecs:DeleteSecurityGroup", "ecs:DescribeNetworkInterfacePermissions", "ecs:DescribeNetworkInterfaces", "ecs:DescribeSecurityGroupAttribute", "ecs:DescribeSecurityGroupReferences", "ecs:DescribeSecurityGroups", "ecs:DetachNetworkInterface", "ecs:JoinSecurityGroup", "ecs:LeaveSecurityGroup", "ecs:ModifyNetworkInterfaceAttribute", "ecs:ModifySecurityGroupAttribute", "ecs:ModifySecurityGroupPolicy", "ecs:ModifySecurityGroupRule", "ecs:RevokeSecurityGroup", "ecs:RevokeSecurityGroupEgress", "ecs:AssignIpv6Addresses", "ecs:UnassignIpv6Addresses" ], "Resource": "*", "Effect": "Allow" } ] } -
Virtual Private Cloud (VPC): descreve e cria VPCs e vSwitches para configurar o ambiente de rede dos grupos de recursos exclusivos.
{ "Version": "1", "Statement": [ { "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVpcAttribute", "vpc:DescribeVSwitches", "vpc:DescribeVSwitchAttributes", "vpc:CreateVpc", "vpc:CreateVSwitch" ], "Resource": "*", "Effect": "Allow" } ] } -
File Storage NAS: descreve sistemas de arquivos e gerencia pontos de montagem para dar suporte ao armazenamento compartilhado dos grupos de recursos exclusivos.
{ "Version": "1", "Statement": [ { "Action": [ "nas:DescribeFileSystems", "nas:DescribeMountTargets", "nas:CreateMountTarget", "nas:ModifyMountTarget", "nas:DescribeProtocolMountTarget" ], "Effect": "Allow", "Resource": "*" } ] } -
Container Registry (ACR): lista e baixa imagens de contêiner e gerencia endpoints de VPC, permitindo que grupos de recursos exclusivos acessem repositórios privados de imagens.
{ "Version": "1", "Statement": [ { "Action": [ "cr:ListNamespace", "cr:ListRepository", "cr:GetAuthorizationToken", "cr:ListInstanceEndpoint", "cr:PullRepository", "cr:PushRepository", "cr:GetInstance", "cr:GetInstanceVpcEndpoint", "cr:ListInstance", "cr:ListInstanceDomain", "cr:GetRepository", "cr:GetRepositoryLayers", "cr:ListRepositoryTag", "cr:GetNamespace", "cr:GetRepoTag", "cr:CreateInstanceVpcEndpointLinkedVpc", "cr:GetInstanceEndpoint" ], "Resource": "*", "Effect": "Allow" } ] } -
MaxCompute: gerencia imagens de runtime personalizadas usadas por jobs do MaxCompute executados em grupos de recursos exclusivos.
{ "Version": "1", "Statement": [ { "Action": [ "odps:GetImage", "odps:AddImage", "odps:RemoveImage" ], "Resource": "*", "Effect": "Allow" } ] } -
Object Storage Service (OSS): lê, grava e exclui objetos em buckets do OSS e gerencia configurações de CORS de bucket para operações de transferência de dados.
{ "Version": "1", "Statement": [ { "Action": [ "oss:GetObject", "oss:PutObject", "oss:DeleteObject", "oss:ListParts", "oss:AbortMultipartUpload", "oss:ListObjects", "oss:ListBuckets", "oss:PutBucketCors", "oss:GetBucketCors", "oss:DeleteBucketCors", "oss:GetBucketInfo", "oss:ListBuckets" ], "Resource": "*", "Effect": "Allow" } ] } -
Gerenciamento de recursos do DataWorks: aplica tags e gerencia recursos do DataWorks, além de movê-los entre grupos de recursos.
{ "Version": "1", "Statement": [ { "Action": [ "dataworks:ListTagResources", "dataworks:TagResources", "dataworks:UntagResources", "dataworks:ChangeResourceManagerResourceGroup" ], "Resource": "*", "Effect": "Allow" } ] }
-