O EventBridge usa funções vinculadas a serviço do Resource Access Management (RAM) para acessar outros serviços da Alibaba Cloud em seu nome. Cada função é uma função RAM predefinida com escopo restrito a uma integração específica. Por exemplo, uma função pode conceder permissão para invocar funções no Function Compute ou publicar mensagens no ApsaraMQ for RocketMQ.
Resumo das funções
Essas funções são criadas automaticamente quando necessário, sem configuração manual. Para mais informações sobre o funcionamento das funções vinculadas a serviço, consulte Funções vinculadas a serviço.
O EventBridge oferece suporte a 17 funções vinculadas a serviço, organizadas por finalidade:
Funções de origem de eventos
Essas funções concedem ao EventBridge acesso de leitura para obter eventos de serviços upstream.
|
Nome da função |
Serviço integrado |
Finalidade |
|
AliyunServiceRoleForEventBridgeSourceRocketMQ |
ApsaraMQ for RocketMQ |
Acessar recursos e assinar mensagens |
|
AliyunServiceRoleForEventBridgeSourceRabbitMQ |
ApsaraMQ for RabbitMQ |
Acessar e consumir mensagens de filas |
|
AliyunServiceRoleForEventBridgeSourceKafka |
ApsaraMQ for Kafka |
Listar instâncias e usuários SASL |
|
AliyunServiceRoleForEventBridgeSourceMqtt |
ApsaraMQ for MQTT |
Assinar mensagens |
|
AliyunServiceRoleForEventBridgeSourceActionTrail |
ActionTrail |
Criar e excluir trilhas de serviço |
|
AliyunServiceRoleForEventBridgeSourceCMS |
Cloud Monitor |
Consultar dados de eventos do sistema |
Funções de destino de eventos
Essas funções concedem ao EventBridge acesso de gravação para entregar eventos a serviços downstream.
|
Nome da função |
Serviço integrado |
Finalidade |
|
AliyunServiceRoleForEventBridgeSendToFC |
Function Compute |
Invocar funções e gerenciar origens de eventos |
|
AliyunServiceRoleForEventBridgeSendToMNS |
Simple Message Queue (anteriormente MNS) |
Enviar e publicar mensagens em filas e tópicos |
|
AliyunServiceRoleForEventBridgeSendToSMS |
Short Message Service |
Enviar mensagens de texto |
|
AliyunServiceRoleForEventBridgeSendToDirectMail |
Direct Mail |
Enviar e-mails |
|
AliyunServiceRoleForEventBridgeSendToRocketMQ |
ApsaraMQ for RocketMQ |
Publicar mensagens |
|
AliyunServiceRoleForEventBridgeSendToRabbitMQ |
ApsaraMQ for RabbitMQ |
Publicar mensagens |
|
AliyunServiceRoleForEventBridgeSendToKafka |
ApsaraMQ for Kafka |
Publicar mensagens |
|
AliyunServiceRoleForEventBridgeSendToMqtt |
ApsaraMQ for MQTT |
Publicar mensagens |
|
AliyunServiceRoleForEventBridgeSendToRDS |
ApsaraDB RDS |
Entregar dados a instâncias RDS |
|
AliyunServiceRoleForEventBridgeSendToSAE |
Serverless App Engine (SAE) |
Executar jobs do SAE |
Funções de infraestrutura
|
Nome da função |
Serviço integrado |
Finalidade |
|
AliyunServiceRoleForEventBridgeConnectVPC |
Virtual Private Cloud (VPC) |
Acessar recursos da VPC e gerenciar interfaces de rede |
Detalhes das políticas
Cada função vinculada a serviço possui uma política de acesso anexada que define suas ações permitidas. Toda política também inclui uma permissão condicional ram:DeleteServiceLinkedRole, com escopo restrito ao próprio nome do serviço da função.
AliyunServiceRoleForEventBridgeSendToFC
Concede permissão para invocar funções no Function Compute.
Política: AliyunServiceRolePolicyForEventBridgeSendToFC
{
"Version": "1",
"Statement": [
{
"Action": [
"fc:InvokeFunction",
"fc:ListServices",
"fc:ListFunctions"
"fc:ListServiceVersions",
"fc:ListAliases",
"fc:RegisterEventSource",
"fc:DeregisterEventSource",
"fc:ListEventSources"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-fc.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToMNS
Concede permissão para enviar e publicar mensagens no Simple Message Queue (anteriormente MNS).
Política: AliyunServiceRolePolicyForEventBridgeSendToMNS
{
"Version": "1",
"Statement": [
{
"Action": [
"mns:SendMessage",
"mns:GetQueueAttributes",
"mns:PublishMessage",
"mns:ListQueue",
"mns:ListTopic",
"mns:ReceiveMessage",
"mns:BatchReceiveMessage",
"mns:PeekMessage",
"mns:BatchPeekMessage",
"mns:ChangeMessageVisibility",
"mns:DeleteMessage"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-mns.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToSMS
Concede permissão para enviar mensagens de texto pelo Short Message Service.
Política: AliyunServiceRolePolicyForEventBridgeSendToSMS
{
"Version": "1",
"Statement": [
{
"Action": [
"dysms:SendSms",
"dysms:SendBatchSms",
"dysms:QuerySendDetails",
"dysms:QuerySmsSign",
"dysms:QuerySmsTemplate"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-sms.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToDirectMail
Concede permissão para enviar e-mails pelo Direct Mail.
Política: AliyunServiceRolePolicyForEventBridgeSendToDirectMail
{
"Version": "1",
"Statement": [
{
"Action": [
"dm:SingleSendMail",
"dm:BatchSendMail",
"dm:QueryMailAddressByParam"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-directmail.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceRocketMQ
Concede permissão para acessar recursos no ApsaraMQ for RocketMQ como origem de eventos.
Política: AliyunServiceRolePolicyForEventBridgeSourceRocketMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"mq:QueryInstanceBaseInfo",
"mq:QueryConsumerStatus",
"mq:SUB"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"source-rocketmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRocketMQ
Concede permissão para publicar mensagens no ApsaraMQ for RocketMQ.
Política: AliyunServiceRolePolicyForEventBridgeSendToRocketMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"mq:PUB",
"mq:QueryInstanceBaseInfo",
"mq:QueryTopicStatus",
"mq:QueryConsumerAccumulate",
"mq:QueryConsumerStatus"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"sendevent-rocketmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeConnectVPC
Concede permissão para acessar recursos da VPC e gerenciar interfaces de rede elásticas (ENIs) para conectividade de rede privada.
Política: AliyunServiceRolePolicyForEventBridgeConnectVPC
{
"Version":"1",
"Statement":[
{
"Action":[
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"vpc:DescribeVSwitchAttributes"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":[
"ecs:DescribeSecurityGroups",
"ecs:CreateSecurityGroup",
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:DeleteNetworkInterfacePermission"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"connect-vpc.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceActionTrail
Concede permissão para criar e excluir trilhas de serviço no ActionTrail.
Política: AliyunServiceRolePolicyForEventBridgeSourceActionTrail
{
"Version": "1",
"Statement": [
{
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-actiontrail.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceRabbitMQ
Concede permissão para acessar recursos no ApsaraMQ for RabbitMQ como origem de eventos.
Política: AliyunServiceRolePolicyForEventBridgeSourceRabbitMQ
{
"Version": "1",
"Statement": [
{
"Action": [
"amqp:ListInstance",
"amqp:ListVhost",
"amqp:ListExchange",
"amqp:GetVhost",
"amqp:GetExchange",
"amqp:GetQueue",
"amqp:BasicRecover",
"amqp:BasicCancel",
"amqp:BasicConsume",
"amqp:BasicAck",
"amqp:BasicNack",
"amqp:BasicReject",
"amqp:QueuePurge",
"amqp:BasicGet"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-rabbitmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRabbitMQ
Concede permissão para publicar mensagens no ApsaraMQ for RabbitMQ.
Política: AliyunServiceRolePolicyForEventBridgeSendToRabbitMQ
{
"Version":"1",
"Statement":[
{
"Action":[
"amqp:ListInstance",
"amqp:ListVhost",
"amqp:ListExchange",
"amqp:GetVhost",
"amqp:CreateExchange",
"amqp:GetExchange",
"amqp:CreateQueue",
"amqp:GetQueue",
"amqp:BasicRecover",
"amqp:BasicPublish",
"amqp:BasicAck",
"amqp:BasicNack"
],
"Resource":"*",
"Effect":"Allow"
},
{
"Action":"ram:DeleteServiceLinkedRole",
"Resource":"*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":"sendevent-rabbitmq.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceKafka
Concede permissão para acessar o ApsaraMQ for Kafka como origem de eventos.
Política: AliyunServiceRolePolicyForEventBridgeSourceKafka
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"alikafka:ListInstance",
"alikafka:ListSaslUser"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-kafka.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToKafka
Concede permissão para publicar mensagens no ApsaraMQ for Kafka.
Política: AliyunServiceRolePolicyForEventBridgeSendToKafka
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"alikafka:ListInstance",
"alikafka:ListSaslUser"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-kafka.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToRDS
Concede permissão para entregar dados ao ApsaraDB RDS.
Política: AliyunServiceRolePolicyForEventBridgeSendToRDS
{
"Version": "1",
"Statement": [
{
"Action": [
"rds:DescribeDBInstanceAttribute",
"rds:DescribeDatabases",
"rds:DescribeAccounts"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-rds.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceCMS
Concede permissão para consultar dados de eventos do sistema no Cloud Monitor.
Política: AliyunServiceRolePolicyForEventBridgeSourceCMS
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cms:DescribeSystemEventAttribute",
"cms:DescribeSystemEventCount",
"cms:DescribeSystemEventHistogram"
],
"Resource": "*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-cms.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToSAE
Concede permissão para executar jobs no Serverless App Engine (SAE).
Política: AliyunServiceRolePolicyForEventBridgeSendToSAE
{
"Version": "1",
"Statement": [
{
"Action": [
"sae:ExecJob"
],
"Resource": "*"
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-sae.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSourceMqtt
Concede permissão para assinar mensagens no ApsaraMQ for MQTT como origem de eventos.
Política: AliyunServiceRolePolicyForEventBridgeSourceMqtt
{
"Version": "1",
"Statement": [
{
"Action": [
"mq:SUB"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "source-mqtt.eventbridge.aliyuncs.com"
}
}
}
]
}
AliyunServiceRoleForEventBridgeSendToMqtt
Concede permissão para publicar mensagens no ApsaraMQ for MQTT.
Política: AliyunServiceRolePolicyForEventBridgeSendToMqtt
{
"Version": "1",
"Statement": [
{
"Effect":"Allow",
"Action":[
"mq:MqttInstanceAccess"
],
"Resource": "*"
},
{
"Action": [
"mq:PUB"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "sendevent-mqtt.eventbridge.aliyuncs.com"
}
}
}
]
}
Excluir uma função vinculada a serviço
Excluir uma função vinculada a serviço revoga as permissões necessárias para o EventBridge entregar eventos ao serviço correspondente. Tenha cuidado ao excluir funções vinculadas a serviço.
Para restaurar a integração, recrie a função. Para obter instruções, consulte Criar uma função vinculada a serviço.
Para ver as etapas de exclusão, consulte Excluir uma função vinculada a serviço.
Perguntas frequentes
Por que meu usuário RAM não consegue criar automaticamente uma função vinculada a serviço?
Um usuário RAM herda a função vinculada a serviço da conta Alibaba Cloud. Se um usuário RAM não conseguir criar automaticamente essa função, anexe uma política personalizada ao usuário pelo console RAM. Use o seguinte documento de política:
{
"Version":"1",
"Statement":[
{
"Action":"ram:CreateServiceLinkedRole",
"Resource":"acs:ram:*:<Alibaba Cloud account ID>:role/*",
"Effect":"Allow",
"Condition":{
"StringEquals":{
"ram:ServiceName":[
"sendevent-fc.eventbridge.aliyuncs.com",
"sendevent-mns.eventbridge.aliyuncs.com",
"sendevent-sms.eventbridge.aliyuncs.com",
"sendevent-directmail.eventbridge.aliyuncs.com",
"source-rocketmq.eventbridge.aliyuncs.com",
"source-mns.eventbridge.aliyuncs.com",
"source-cms.eventbridge.aliyuncs.com",
"source-mqtt.eventbridge.aliyuncs.com",
"source-sls.eventbridge.aliyuncs.com",
"sendevent-sae.eventbridge.aliyuncs.com",
"sendevent-rocketmq.eventbridge.aliyuncs.com",
"connect-vpc.eventbridge.aliyuncs.com",
"source-actiontrail.eventbridge.aliyuncs.com",
"source-rabbitmq.eventbridge.aliyuncs.com",
"sendevent-rabbitmq.eventbridge.aliyuncs.com",
"source-kafka.eventbridge.aliyuncs.com",
"sendevent-kafka.eventbridge.aliyuncs.com",
"sendevent-rds.eventbridge.aliyuncs.com",
"sendevent-arms.eventbridge.aliyuncs.com",
"sendevent-mqtt.eventbridge.aliyuncs.com"
]
}
}
}
]
}
Substitua <Alibaba Cloud account ID> pelo ID real da sua conta Alibaba Cloud.
Se o usuário RAM ainda não conseguir criar a função após anexar esta política, conceda a ele a política de sistema AliyunEventBridgeFullAccess. Para mais detalhes, consulte Políticas de acesso e exemplos.