Todos os produtos
Search
Central de documentação

DataWorks:Função vinculada a serviço AliyunServiceRoleForDataWorks

Última atualização: Jun 27, 2026

Ao usar um grupo de recursos exclusivo pela primeira vez, conceda permissões ao DataWorks para acessar outros produtos da Alibaba Cloud. Após a autorização, o sistema cria automaticamente uma função vinculada a serviço chamada AliyunServiceRoleForDataWorks. Essa função concede ao DataWorks as permissões necessárias para acessar seus recursos em outros produtos da Alibaba Cloud.

Contexto

Para obter mais informações sobre funções vinculadas a serviço, consulte Funções vinculadas a serviço.

Introdução à AliyunServiceRoleForDataWorks

  • Nome da função: AliyunServiceRoleForDataWorks

  • Finalidade da função: Permite que o DataWorks acesse seus recursos no Elastic Compute Service (ECS), na Virtual Private Cloud (VPC), no File Storage NAS, no Container Registry (ACR), no MaxCompute e no Object Storage Service (OSS). Principal confiável: dataworks.aliyuncs.com.

  • Política anexada à função: AliyunServiceRolePolicyForDataWorks

  • Detalhes da política:

    1. Faça login no console do RAM e escolha Identity Management > Roles para visualizar os detalhes da função vinculada a serviço.

    2. Clique em nome da função vinculada a serviço. Na aba Permission Management, revise a política de sistema anexada. Esta política concede acesso aos seguintes produtos:

      • Elastic Compute Service (ECS): gerencia interfaces de rede e grupos de segurança para conectar grupos de recursos exclusivos à sua VPC.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "ecs:AttachNetworkInterface",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:CreateNetworkInterface",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteNetworkInterface",
                "ecs:DeleteNetworkInterfacePermission",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DescribeNetworkInterfaces",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroupReferences",
                "ecs:DescribeSecurityGroups",
                "ecs:DetachNetworkInterface",
                "ecs:JoinSecurityGroup",
                "ecs:LeaveSecurityGroup",
                "ecs:ModifyNetworkInterfaceAttribute",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:ModifySecurityGroupPolicy",
                "ecs:ModifySecurityGroupRule",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress",
                "ecs:AssignIpv6Addresses",
                "ecs:UnassignIpv6Addresses"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }
      • Virtual Private Cloud (VPC): descreve e cria VPCs e vSwitches para configurar o ambiente de rede dos grupos de recursos exclusivos.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "vpc:DescribeVpcs",
                "vpc:DescribeVpcAttribute",
                "vpc:DescribeVSwitches",
                "vpc:DescribeVSwitchAttributes",
                "vpc:CreateVpc",
                "vpc:CreateVSwitch"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }
      • File Storage NAS: descreve sistemas de arquivos e gerencia pontos de montagem para dar suporte ao armazenamento compartilhado dos grupos de recursos exclusivos.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "nas:DescribeFileSystems",
                "nas:DescribeMountTargets",
                "nas:CreateMountTarget",
                "nas:ModifyMountTarget",
                "nas:DescribeProtocolMountTarget"
              ],
              "Effect": "Allow",
              "Resource": "*"
            }
          ]
        }
      • Container Registry (ACR): lista e baixa imagens de contêiner e gerencia endpoints de VPC, permitindo que grupos de recursos exclusivos acessem repositórios privados de imagens.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "cr:ListNamespace",
                "cr:ListRepository",
                "cr:GetAuthorizationToken",
                "cr:ListInstanceEndpoint",
                "cr:PullRepository",
                "cr:PushRepository",
                "cr:GetInstance",
                "cr:GetInstanceVpcEndpoint",
                "cr:ListInstance",
                "cr:ListInstanceDomain",
                "cr:GetRepository",
                "cr:GetRepositoryLayers",
                "cr:ListRepositoryTag",
                "cr:GetNamespace",
                "cr:GetRepoTag",
                "cr:CreateInstanceVpcEndpointLinkedVpc",
                "cr:GetInstanceEndpoint"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }
      • MaxCompute: gerencia imagens de runtime personalizadas usadas por jobs do MaxCompute executados em grupos de recursos exclusivos.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "odps:GetImage",
                "odps:AddImage",
                "odps:RemoveImage"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }
      • Object Storage Service (OSS): lê, grava e exclui objetos em buckets do OSS e gerencia configurações de CORS de bucket para operações de transferência de dados.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "oss:GetObject",
                "oss:PutObject",
                "oss:DeleteObject",
                "oss:ListParts",
                "oss:AbortMultipartUpload",
                "oss:ListObjects",
                "oss:ListBuckets",
                "oss:PutBucketCors",
                "oss:GetBucketCors",
                "oss:DeleteBucketCors",
                "oss:GetBucketInfo",
                "oss:ListBuckets"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }
      • Gerenciamento de recursos do DataWorks: aplica tags e gerencia recursos do DataWorks, além de movê-los entre grupos de recursos.

        {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "dataworks:ListTagResources",
                "dataworks:TagResources",
                "dataworks:UntagResources",
                "dataworks:ChangeResourceManagerResourceGroup"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        }