Todos os produtos
Search
Central de documentação

DataWorks:Funções vinculadas a serviço do Data Integration

Última atualização: Jun 27, 2026

O Data Integration usa duas funções vinculadas a serviço (SLRs) para se conectar a fontes de dados e chamar suas APIs.

Como as duas funções trabalham em conjunto

Ao adicionar uma fonte de dados (como o Object Storage Service (OSS)) e selecione uma função personalizada do RAM para o Data Integration assumir, ocorre o seguinte:

  1. O Data Integration usa a AliyunServiceRoleForDataWorksDI para localizar e recuperar a função personalizada do RAM especificada.

  2. O Data Integration usa a AliyunDIDefaultRole para chamar as APIs da fonte de dados. Por exemplo, consulta detalhes da instância ou atualize listas de permissões de IP durante a sincronização de dados.

A AliyunServiceRoleForDataWorksDI é uma função de resolução de identidade que permite ao Data Integration encontrar a função personalizada do RAM a ser assumida. Já a AliyunDIDefaultRole é uma função de acesso que contém as permissões reais usadas pelo Data Integration para alcançar cada fonte de dados.

AliyunServiceRoleForDataWorksDI

Essa função permite ao Data Integration recuperar a lista de funções personalizadas do RAM disponíveis para seleção durante a configuração de uma fonte de dados.

Campo

Valor

Nome da função

AliyunServiceRoleForDataWorksDI

Nome da política

AliyunServiceRolePolicyForDataWorksDI

Permissões concedidas

ram:ListRoles, ram:GetRole

Documento da política:

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ram:ListRoles",
                "ram:GetRole"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

AliyunDIDefaultRole

Essa função permite ao Data Integration acessar recursos de outros serviços da Alibaba Cloud durante a configuração da fonte de dados, a configuração do nó e a sincronização de dados.

Campo

Valor

Nome da função

AliyunDIDefaultRole

Nome da política

AliyunDIRolePolicy

Serviços abrangidos

ApsaraDB RDS, ApsaraDB for Redis, ApsaraDB for MongoDB, PolarDB-X, HybridDB for MySQL, AnalyticDB for PostgreSQL, PolarDB, Data Management (DMS), Data Lake Formation (DLF)

A função tem acesso de leitura e escrita nesses serviços, principalmente para descrever atributos de instância e modifique listas de permissões de IP e grupos de segurança. Isso possibilita a conexão do Data Integration com suas fontes de dados.

Documento da política:

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "rds:DescribeDBInstanceAttribute",
        "rds:DescribeDBInstanceNetInfo",
        "rds:DescribeDBInstances",
        "rds:DescribeRegions",
        "rds:DescribeDatabases",
        "rds:DescribeSecurityGroupConfiguration",
        "rds:DescribeDBInstanceIPArrayList",
        "rds:ModifySecurityGroupConfiguration",
        "rds:ModifySecurityIps"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "kvstore:DescribeInstances",
        "kvstore:DescribeInstanceAttribute",
        "kvstore:DescribeRegions",
        "kvstore:ModifySecurityIps"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "dds:DescribeDBInstanceAttribute",
        "dds:DescribeSecurityIps",
        "dds:DescribeRegions",
        "dds:DescribeDBInstances",
        "dds:DescribeReplicaSetRole",
        "dds:ModifySecurityIps"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "drds:DescribeDrdsInstanceList",
        "drds:DescribeDrdsInstance",
        "drds:DescribeDrdsDbList",
        "drds:DescribeDrdsDb",
        "drds:DescribeLogicTableList",
        "drds:DescribeRegions",
        "drds:ModifyDrdsIpWhiteList"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "petadata:DescribeInstanceInfo",
        "petadata:DescribeInstances",
        "petadata:DescribeDatabases",
        "petadata:DescribeTables",
        "petadata:DescribeTableInfo",
        "petadata:DescribeInstancePerformance",
        "petadata:DescribeDatabasePerformance",
        "petadata:DescribeInstanceResourceUsage",
        "petadata:DescribeDatabaseResourceUsage",
        "petadata:DescribeRegions",
        "petadata:DescribeSecurityIPs",
        "petadata:ModifySecurityIPs"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "gpdb:DescribeDBInstanceAttribute",
        "gpdb:DescribeDBInstances",
        "gpdb:DescribeResourceUsage",
        "gpdb:DescribeDBInstanceIPArrayList",
        "gpdb:DescribeDBClusterIPArrayList",
        "gpdb:DescribeDBInstancePerformance",
        "gpdb:DescribeDBInstanceNetInfo",
        "gpdb:DescribeRegions",
        "gpdb:ModifySecurityIps"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "polardb:DescribeClusterInfo",
        "polardb:DescribeDBClusterParameters",
        "polardb:DescribeDBClusterEndpoints",
        "polardb:ModifyDBClusterAccessWhitelist",
        "polardb:DescribeDBClusterAccessWhitelist",
        "polardb:DescribeRegions"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "dms:ListUsers",
        "dms:ListDatabases",
        "dms:ListLogicTables",
        "dms:GetLogicDatabase",
        "dms:SearchDatabase",
        "dms:GetMetaTableDetailInfo",
        "dms:SearchTable",
        "dms:ExecuteScript",
        "dms:ListTables",
        "dms:GetDatabase",
        "dms:ListInstances",
        "dms:GetTableDBTopology"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "dlf:GetServiceStatus",
        "dlf:ListDatabases",
        "dlf:CreateDatabase",
        "dlf:CreateTable",
        "dlf:BatchCreateTables",
        "dlf:CreatePartition",
        "dlf:ListTableNames",
        "dlf:GetTable",
        "dlf:UpdateDatabase",
        "dlf:UpdateTable",
        "dlf:DescribeRegions"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exclua uma função vinculada a serviço

Você pode exclua qualquer uma das funções a qualquer momento, mas isso afeta a capacidade do Data Integration de trabalhar com fontes de dados.

Função

Impacto da exclusão

AliyunServiceRoleForDataWorksDI

O Data Integration não consegue mais recuperar funções personalizadas do RAM. O seletor de funções do RAM fica indisponível ao adicionar uma fonte de dados.

AliyunDIDefaultRole

O Data Integration pode falhar ao consultar informações de serviço durante a configuração da fonte de dados, a configuração do nó ou a sincronização de dados. Isso pode resultar em erros de teste de conectividade, de configuração de nó ou de sincronização de dados.

Para obter as etapas de exclusão, consulte Excluir uma SLR.

Conceder permissão a um usuário do RAM para crie funções vinculadas a serviço

Anexe a política apropriada ao usuário do RAM antes que ele configure o Data Integration.

AliyunServiceRoleForDataWorksDI

Anexe a política DataWorksFullAccess ou a seguinte política personalizada:

{
    "Version": "1",
    "Statement": [
        {
            "Action": "dataworks:*",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "di.dataworks.aliyuncs.com"
                }
            }
        }
    ]
}

A cláusula Condition restringe a permissão apenas ao serviço Data Integration (di.dataworks.aliyuncs.com). Assim, impede que o usuário do RAM crie funções vinculadas a serviço para outros serviços.

AliyunDIDefaultRole

Anexe a seguinte política:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ram:CreateRole",
                "ram:AttachPolicyToRole"
            ],
            "Resource": "*"
        }
    ]
}