O Data Integration usa duas funções vinculadas a serviço (SLRs) para se conectar a fontes de dados e chamar suas APIs.
Como as duas funções trabalham em conjunto
Ao adicionar uma fonte de dados (como o Object Storage Service (OSS)) e selecione uma função personalizada do RAM para o Data Integration assumir, ocorre o seguinte:
O Data Integration usa a AliyunServiceRoleForDataWorksDI para localizar e recuperar a função personalizada do RAM especificada.
O Data Integration usa a AliyunDIDefaultRole para chamar as APIs da fonte de dados. Por exemplo, consulta detalhes da instância ou atualize listas de permissões de IP durante a sincronização de dados.
A AliyunServiceRoleForDataWorksDI é uma função de resolução de identidade que permite ao Data Integration encontrar a função personalizada do RAM a ser assumida. Já a AliyunDIDefaultRole é uma função de acesso que contém as permissões reais usadas pelo Data Integration para alcançar cada fonte de dados.
AliyunServiceRoleForDataWorksDI
Essa função permite ao Data Integration recuperar a lista de funções personalizadas do RAM disponíveis para seleção durante a configuração de uma fonte de dados.
|
Campo |
Valor |
|
Nome da função |
|
|
Nome da política |
|
|
Permissões concedidas |
|
Documento da política:
{
"Version": "1",
"Statement": [
{
"Action": [
"ram:ListRoles",
"ram:GetRole"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
AliyunDIDefaultRole
Essa função permite ao Data Integration acessar recursos de outros serviços da Alibaba Cloud durante a configuração da fonte de dados, a configuração do nó e a sincronização de dados.
|
Campo |
Valor |
|
Nome da função |
|
|
Nome da política |
|
|
Serviços abrangidos |
ApsaraDB RDS, ApsaraDB for Redis, ApsaraDB for MongoDB, PolarDB-X, HybridDB for MySQL, AnalyticDB for PostgreSQL, PolarDB, Data Management (DMS), Data Lake Formation (DLF) |
A função tem acesso de leitura e escrita nesses serviços, principalmente para descrever atributos de instância e modifique listas de permissões de IP e grupos de segurança. Isso possibilita a conexão do Data Integration com suas fontes de dados.
Documento da política:
{
"Version": "1",
"Statement": [
{
"Action": [
"rds:DescribeDBInstanceAttribute",
"rds:DescribeDBInstanceNetInfo",
"rds:DescribeDBInstances",
"rds:DescribeRegions",
"rds:DescribeDatabases",
"rds:DescribeSecurityGroupConfiguration",
"rds:DescribeDBInstanceIPArrayList",
"rds:ModifySecurityGroupConfiguration",
"rds:ModifySecurityIps"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kvstore:DescribeInstances",
"kvstore:DescribeInstanceAttribute",
"kvstore:DescribeRegions",
"kvstore:ModifySecurityIps"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"dds:DescribeDBInstanceAttribute",
"dds:DescribeSecurityIps",
"dds:DescribeRegions",
"dds:DescribeDBInstances",
"dds:DescribeReplicaSetRole",
"dds:ModifySecurityIps"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"drds:DescribeDrdsInstanceList",
"drds:DescribeDrdsInstance",
"drds:DescribeDrdsDbList",
"drds:DescribeDrdsDb",
"drds:DescribeLogicTableList",
"drds:DescribeRegions",
"drds:ModifyDrdsIpWhiteList"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"petadata:DescribeInstanceInfo",
"petadata:DescribeInstances",
"petadata:DescribeDatabases",
"petadata:DescribeTables",
"petadata:DescribeTableInfo",
"petadata:DescribeInstancePerformance",
"petadata:DescribeDatabasePerformance",
"petadata:DescribeInstanceResourceUsage",
"petadata:DescribeDatabaseResourceUsage",
"petadata:DescribeRegions",
"petadata:DescribeSecurityIPs",
"petadata:ModifySecurityIPs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"gpdb:DescribeDBInstanceAttribute",
"gpdb:DescribeDBInstances",
"gpdb:DescribeResourceUsage",
"gpdb:DescribeDBInstanceIPArrayList",
"gpdb:DescribeDBClusterIPArrayList",
"gpdb:DescribeDBInstancePerformance",
"gpdb:DescribeDBInstanceNetInfo",
"gpdb:DescribeRegions",
"gpdb:ModifySecurityIps"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"polardb:DescribeClusterInfo",
"polardb:DescribeDBClusterParameters",
"polardb:DescribeDBClusterEndpoints",
"polardb:ModifyDBClusterAccessWhitelist",
"polardb:DescribeDBClusterAccessWhitelist",
"polardb:DescribeRegions"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"dms:ListUsers",
"dms:ListDatabases",
"dms:ListLogicTables",
"dms:GetLogicDatabase",
"dms:SearchDatabase",
"dms:GetMetaTableDetailInfo",
"dms:SearchTable",
"dms:ExecuteScript",
"dms:ListTables",
"dms:GetDatabase",
"dms:ListInstances",
"dms:GetTableDBTopology"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"dlf:GetServiceStatus",
"dlf:ListDatabases",
"dlf:CreateDatabase",
"dlf:CreateTable",
"dlf:BatchCreateTables",
"dlf:CreatePartition",
"dlf:ListTableNames",
"dlf:GetTable",
"dlf:UpdateDatabase",
"dlf:UpdateTable",
"dlf:DescribeRegions"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Exclua uma função vinculada a serviço
Você pode exclua qualquer uma das funções a qualquer momento, mas isso afeta a capacidade do Data Integration de trabalhar com fontes de dados.
|
Função |
Impacto da exclusão |
|
|
O Data Integration não consegue mais recuperar funções personalizadas do RAM. O seletor de funções do RAM fica indisponível ao adicionar uma fonte de dados. |
|
|
O Data Integration pode falhar ao consultar informações de serviço durante a configuração da fonte de dados, a configuração do nó ou a sincronização de dados. Isso pode resultar em erros de teste de conectividade, de configuração de nó ou de sincronização de dados. |
Para obter as etapas de exclusão, consulte Excluir uma SLR.
Conceder permissão a um usuário do RAM para crie funções vinculadas a serviço
Anexe a política apropriada ao usuário do RAM antes que ele configure o Data Integration.
AliyunServiceRoleForDataWorksDI
Anexe a política DataWorksFullAccess ou a seguinte política personalizada:
{
"Version": "1",
"Statement": [
{
"Action": "dataworks:*",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "di.dataworks.aliyuncs.com"
}
}
}
]
}
A cláusula Condition restringe a permissão apenas ao serviço Data Integration (di.dataworks.aliyuncs.com). Assim, impede que o usuário do RAM crie funções vinculadas a serviço para outros serviços.
AliyunDIDefaultRole
Anexe a seguinte política:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:CreateRole",
"ram:AttachPolicyToRole"
],
"Resource": "*"
}
]
}