Ao usar o E-HPC, os nós do cluster (instâncias ECS) precisam de permissão para acessar outros serviços da Alibaba Cloud. O E-HPC usa a função de serviço AliyunECSInstanceForEHPCRole com a política de sistema anexada AliyunECSInstanceForEHPCRolePolicy para conceder essas permissões. Este tópico explica a finalidade dessa função e como criá-la, visualizá-la, estendê-la e excluí-la.
Como funciona a função de serviço
O E-HPC exige permissões em dois níveis:
Permissões no nível do nó: a função de serviço
AliyunECSInstanceForEHPCRoleconcede às instâncias ECS (nós do cluster) acesso ao ECS e ao E-HPC. O E-HPC cria e gerencia essa função automaticamente.Permissões no nível do usuário: um usuário RAM precisa de permissões específicas para criar ou excluir a função de serviço. O proprietário da conta deve conceder essas permissões antes que o usuário RAM possa gerenciar funções.
Uma função de serviço é um tipo de função do Resource Access Management (RAM) assumida por um serviço da Alibaba Cloud para acessar outros serviços de nuvem. Para mais informações, consulte Visão geral das funções RAM.
Permissões necessárias para usuários RAM
Para criar ou excluir a função de serviço como usuário RAM, o proprietário da conta deve primeiro conceder uma das seguintes opções:
Opção 1: anexe a política
AliyunEHPCFullAccess. Essa política inclui permissões para criar e excluir aAliyunECSInstanceForEHPCRole.-
Opção 2: adicione as seguintes ações a uma política personalizada do usuário RAM:
Criar a função de serviço:
ram:CreateRoleExcluir a função de serviço:
ram:DeleteRole
Criar a função de serviço
Ao usar o E-HPC, o sistema verifica se a AliyunECSInstanceForEHPCRole existe na sua conta. Se a função não existir, um aviso será exibido. Confirme o aviso para que o E-HPC crie automaticamente a função e anexe a ela a AliyunECSInstanceForEHPCRolePolicy.
A AliyunECSInstanceForEHPCRolePolicy é uma política de sistema. Não é possível modificá-la, mas você pode anexar políticas personalizadas adicionais à função para estender as permissões.
O que a política abrange
A AliyunECSInstanceForEHPCRolePolicy concede aos nós do cluster as permissões necessárias para operações, agrupadas por função:
|
Função |
Permissões concedidas |
|
Gerenciamento de instâncias do cluster |
|
|
Monitoramento |
|
|
Auto Scaling |
|
|
Armazenamento de objetos |
|
|
Operações do E-HPC |
|
|
Execução de comandos |
|
|
Grupo de segurança |
|
Visualizar documento completo da política
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:RunInstances",
"ecs:StartInstances",
"ecs:StopInstances",
"ecs:DeleteInstances",
"ecs:DescribeInstances",
"cms:QueryMetricLast",
"cms:QueryMetricList",
"ess:DescribeScalingConfigurations",
"ess:ModifyScalingConfiguration",
"ess:ModifyScalingRule",
"ess:ExecuteScalingRule",
"ess:RemoveInstances",
"oss:PutObject",
"oss:GetObject",
"oss:ListObjects",
"oss:ListBuckets",
"ehpc:*",
"ecs:CreateCommand",
"ecs:InvokeCommand",
"ecs:RunCommand",
"ecs:DescribeCommands",
"ecs:DescribeSecurityGroupAttribute",
"ecs:ListSecurityGroups",
"ecs:AuthorizeSecurityGroup"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Visualizar a função de serviço
Após criar a função de serviço, acesse a página Roles do console RAM e pesquise AliyunECSInstanceForEHPCRole para visualizar seus detalhes.
A página de detalhes da função tem três seções:
Basic Information: visualize o nome da função, hora de criação, ARN e descrição.
Aba Permission Management: clique em um nome de política para visualizar o documento da política e os recursos de nuvem acessíveis à função.
Aba Trust Policy: visualize o documento da política de confiança. Para funções de serviço, a entidade confiável (serviço da Alibaba Cloud autorizado a assumir a função) aparece no campo
Service.
Para mais informações, consulte Visualizar uma função RAM.
Estender permissões
Para conceder permissões adicionais de chamada de API aos nós do cluster, anexe uma política personalizada à AliyunECSInstanceForEHPCRole.
Não desanexe nem substitua a AliyunECSInstanceForEHPCRole dos nós do plano de controle ou dos nós de logon no console ECS. Desanexar a função de um nó do plano de controle desativa o dimensionamento automático do cluster. Desanexá-la de um nó de logon causa mau funcionamento do recurso Web Portal.
Faça login no console RAM.
No painel de navegação à esquerda, escolha Identities > Roles.
Pesquise e clique em
AliyunECSInstanceForEHPCRole.Na aba Permissions, clique em Attach Policy e selecione ou crie a política personalizada necessária.
Clique em OK.
Para mais informações sobre políticas personalizadas, consulte Elementos básicos das políticas de acesso.
Excluir a função de serviço
Após excluir a função de serviço, os recursos dependentes param de funcionar. Prossiga com cautela.
Exclua a função de serviço apenas quando ambas as condições forem atendidas:
Você não precisa mais de recursos do E-HPC, como criação de clusters ou gerenciamento de nós.
Todos os clusters E-HPC que usam essa função de serviço foram liberados. Consulte Liberar um cluster.
Para excluir a função, acesse o console RAM e siga as etapas em Excluir uma função RAM.