Todos os produtos
Search
Central de documentação

EventBridge:Service-linked roles for EventBridge

Última atualização: Jun 28, 2026

O EventBridge usa funções vinculadas a serviço do Resource Access Management (RAM) para acessar outros serviços da Alibaba Cloud em seu nome. Cada função é uma função RAM predefinida com escopo restrito a uma integração específica. Por exemplo, uma função pode conceder permissão para invocar funções no Function Compute ou publicar mensagens no ApsaraMQ for RocketMQ.

Resumo das funções

Essas funções são criadas automaticamente quando necessário, sem configuração manual. Para mais informações sobre o funcionamento das funções vinculadas a serviço, consulte Funções vinculadas a serviço.

O EventBridge oferece suporte a 17 funções vinculadas a serviço, organizadas por finalidade:

Funções de origem de eventos

Essas funções concedem ao EventBridge acesso de leitura para obter eventos de serviços upstream.

Nome da função

Serviço integrado

Finalidade

AliyunServiceRoleForEventBridgeSourceRocketMQ

ApsaraMQ for RocketMQ

Acessar recursos e assinar mensagens

AliyunServiceRoleForEventBridgeSourceRabbitMQ

ApsaraMQ for RabbitMQ

Acessar e consumir mensagens de filas

AliyunServiceRoleForEventBridgeSourceKafka

ApsaraMQ for Kafka

Listar instâncias e usuários SASL

AliyunServiceRoleForEventBridgeSourceMqtt

ApsaraMQ for MQTT

Assinar mensagens

AliyunServiceRoleForEventBridgeSourceActionTrail

ActionTrail

Criar e excluir trilhas de serviço

AliyunServiceRoleForEventBridgeSourceCMS

Cloud Monitor

Consultar dados de eventos do sistema

Funções de destino de eventos

Essas funções concedem ao EventBridge acesso de gravação para entregar eventos a serviços downstream.

Nome da função

Serviço integrado

Finalidade

AliyunServiceRoleForEventBridgeSendToFC

Function Compute

Invocar funções e gerenciar origens de eventos

AliyunServiceRoleForEventBridgeSendToMNS

Simple Message Queue (anteriormente MNS)

Enviar e publicar mensagens em filas e tópicos

AliyunServiceRoleForEventBridgeSendToSMS

Short Message Service

Enviar mensagens de texto

AliyunServiceRoleForEventBridgeSendToDirectMail

Direct Mail

Enviar e-mails

AliyunServiceRoleForEventBridgeSendToRocketMQ

ApsaraMQ for RocketMQ

Publicar mensagens

AliyunServiceRoleForEventBridgeSendToRabbitMQ

ApsaraMQ for RabbitMQ

Publicar mensagens

AliyunServiceRoleForEventBridgeSendToKafka

ApsaraMQ for Kafka

Publicar mensagens

AliyunServiceRoleForEventBridgeSendToMqtt

ApsaraMQ for MQTT

Publicar mensagens

AliyunServiceRoleForEventBridgeSendToRDS

ApsaraDB RDS

Entregar dados a instâncias RDS

AliyunServiceRoleForEventBridgeSendToSAE

Serverless App Engine (SAE)

Executar jobs do SAE

Funções de infraestrutura

Nome da função

Serviço integrado

Finalidade

AliyunServiceRoleForEventBridgeConnectVPC

Virtual Private Cloud (VPC)

Acessar recursos da VPC e gerenciar interfaces de rede

Detalhes das políticas

Cada função vinculada a serviço possui uma política de acesso anexada que define suas ações permitidas. Toda política também inclui uma permissão condicional ram:DeleteServiceLinkedRole, com escopo restrito ao próprio nome do serviço da função.

AliyunServiceRoleForEventBridgeSendToFC

Concede permissão para invocar funções no Function Compute.

Política: AliyunServiceRolePolicyForEventBridgeSendToFC

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "fc:InvokeFunction",
                "fc:ListServices",
                "fc:ListFunctions"
                "fc:ListServiceVersions",
                "fc:ListAliases",
                "fc:RegisterEventSource",
                "fc:DeregisterEventSource",
                "fc:ListEventSources"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-fc.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToMNS

Concede permissão para enviar e publicar mensagens no Simple Message Queue (anteriormente MNS).

Política: AliyunServiceRolePolicyForEventBridgeSendToMNS

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "mns:SendMessage",
                "mns:GetQueueAttributes",
                "mns:PublishMessage",
                "mns:ListQueue",
                "mns:ListTopic",
                "mns:ReceiveMessage",
                "mns:BatchReceiveMessage",
                "mns:PeekMessage",
                "mns:BatchPeekMessage",
                "mns:ChangeMessageVisibility",
                "mns:DeleteMessage"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-mns.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToSMS

Concede permissão para enviar mensagens de texto pelo Short Message Service.

Política: AliyunServiceRolePolicyForEventBridgeSendToSMS

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "dysms:SendSms",
                "dysms:SendBatchSms",
                "dysms:QuerySendDetails",
                "dysms:QuerySmsSign",
                "dysms:QuerySmsTemplate"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-sms.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToDirectMail

Concede permissão para enviar e-mails pelo Direct Mail.

Política: AliyunServiceRolePolicyForEventBridgeSendToDirectMail

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "dm:SingleSendMail",
                "dm:BatchSendMail",
                "dm:QueryMailAddressByParam"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-directmail.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceRocketMQ

Concede permissão para acessar recursos no ApsaraMQ for RocketMQ como origem de eventos.

Política: AliyunServiceRolePolicyForEventBridgeSourceRocketMQ

{
    "Version":"1",
    "Statement":[
        {
            "Action":[
                "mq:QueryInstanceBaseInfo",
                "mq:QueryConsumerStatus",
                "mq:SUB"
            ],
            "Resource":"*",
            "Effect":"Allow"
        },
        {
            "Action":"ram:DeleteServiceLinkedRole",
            "Resource":"*",
            "Effect":"Allow",
            "Condition":{
                "StringEquals":{
                    "ram:ServiceName":"source-rocketmq.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToRocketMQ

Concede permissão para publicar mensagens no ApsaraMQ for RocketMQ.

Política: AliyunServiceRolePolicyForEventBridgeSendToRocketMQ

{
    "Version":"1",
    "Statement":[
        {
            "Action":[
                "mq:PUB",
                "mq:QueryInstanceBaseInfo",
                "mq:QueryTopicStatus",
                "mq:QueryConsumerAccumulate",
                "mq:QueryConsumerStatus"
            ],
            "Resource":"*",
            "Effect":"Allow"
        },
        {
            "Action":"ram:DeleteServiceLinkedRole",
            "Resource":"*",
            "Effect":"Allow",
            "Condition":{
                "StringEquals":{
                    "ram:ServiceName":"sendevent-rocketmq.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeConnectVPC

Concede permissão para acessar recursos da VPC e gerenciar interfaces de rede elásticas (ENIs) para conectividade de rede privada.

Política: AliyunServiceRolePolicyForEventBridgeConnectVPC

{
    "Version":"1",
    "Statement":[
        {
            "Action":[
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "vpc:DescribeVSwitchAttributes"
            ],
            "Resource":"*",
            "Effect":"Allow"
        },
        {
            "Action":[
                "ecs:DescribeSecurityGroups",
                "ecs:CreateSecurityGroup",
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:DeleteNetworkInterfacePermission"
            ],
            "Resource":"*",
            "Effect":"Allow"
        },
        {
            "Action":"ram:DeleteServiceLinkedRole",
            "Resource":"*",
            "Effect":"Allow",
            "Condition":{
                "StringEquals":{
                    "ram:ServiceName":"connect-vpc.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceActionTrail

Concede permissão para criar e excluir trilhas de serviço no ActionTrail.

Política: AliyunServiceRolePolicyForEventBridgeSourceActionTrail

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "actiontrail:CreateServiceTrail",
                "actiontrail:DeleteServiceTrail"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "source-actiontrail.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceRabbitMQ

Concede permissão para acessar recursos no ApsaraMQ for RabbitMQ como origem de eventos.

Política: AliyunServiceRolePolicyForEventBridgeSourceRabbitMQ

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "amqp:ListInstance",
                "amqp:ListVhost",
                "amqp:ListExchange",
                "amqp:GetVhost",
                "amqp:GetExchange",
                "amqp:GetQueue",
                "amqp:BasicRecover",
                "amqp:BasicCancel",
                "amqp:BasicConsume",
                "amqp:BasicAck",
                "amqp:BasicNack",
                "amqp:BasicReject",
                "amqp:QueuePurge",
                "amqp:BasicGet"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "source-rabbitmq.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToRabbitMQ

Concede permissão para publicar mensagens no ApsaraMQ for RabbitMQ.

Política: AliyunServiceRolePolicyForEventBridgeSendToRabbitMQ

{
    "Version":"1",
    "Statement":[
        {
            "Action":[
                "amqp:ListInstance",
                "amqp:ListVhost",
                "amqp:ListExchange",
                "amqp:GetVhost",
                "amqp:CreateExchange",
                "amqp:GetExchange",
                "amqp:CreateQueue",
                "amqp:GetQueue",
                "amqp:BasicRecover",
                "amqp:BasicPublish",
                "amqp:BasicAck",
                "amqp:BasicNack"
            ],
            "Resource":"*",
            "Effect":"Allow"
        },
        {
            "Action":"ram:DeleteServiceLinkedRole",
            "Resource":"*",
            "Effect":"Allow",
            "Condition":{
                "StringEquals":{
                    "ram:ServiceName":"sendevent-rabbitmq.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceKafka

Concede permissão para acessar o ApsaraMQ for Kafka como origem de eventos.

Política: AliyunServiceRolePolicyForEventBridgeSourceKafka

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "alikafka:ListInstance",
                "alikafka:ListSaslUser"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "source-kafka.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToKafka

Concede permissão para publicar mensagens no ApsaraMQ for Kafka.

Política: AliyunServiceRolePolicyForEventBridgeSendToKafka

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "alikafka:ListInstance",
                "alikafka:ListSaslUser"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-kafka.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToRDS

Concede permissão para entregar dados ao ApsaraDB RDS.

Política: AliyunServiceRolePolicyForEventBridgeSendToRDS

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "rds:DescribeDBInstanceAttribute",
                "rds:DescribeDatabases",
                "rds:DescribeAccounts"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-rds.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceCMS

Concede permissão para consultar dados de eventos do sistema no Cloud Monitor.

Política: AliyunServiceRolePolicyForEventBridgeSourceCMS

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "cms:DescribeSystemEventAttribute",
                "cms:DescribeSystemEventCount",
                "cms:DescribeSystemEventHistogram"
            ],
            "Resource": "*"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "source-cms.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToSAE

Concede permissão para executar jobs no Serverless App Engine (SAE).

Política: AliyunServiceRolePolicyForEventBridgeSendToSAE

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
              "sae:ExecJob"
            ],
            "Resource": "*"
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-sae.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSourceMqtt

Concede permissão para assinar mensagens no ApsaraMQ for MQTT como origem de eventos.

Política: AliyunServiceRolePolicyForEventBridgeSourceMqtt

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "mq:SUB"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "source-mqtt.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

AliyunServiceRoleForEventBridgeSendToMqtt

Concede permissão para publicar mensagens no ApsaraMQ for MQTT.

Política: AliyunServiceRolePolicyForEventBridgeSendToMqtt

{
    "Version": "1",
    "Statement": [
        {
            "Effect":"Allow",
            "Action":[
                "mq:MqttInstanceAccess"
            ],
            "Resource": "*"
        },
        {
            "Action": [
                "mq:PUB"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "sendevent-mqtt.eventbridge.aliyuncs.com"
                }
            }
        }
    ]
}

Excluir uma função vinculada a serviço

Excluir uma função vinculada a serviço revoga as permissões necessárias para o EventBridge entregar eventos ao serviço correspondente. Tenha cuidado ao excluir funções vinculadas a serviço.

Para restaurar a integração, recrie a função. Para obter instruções, consulte Criar uma função vinculada a serviço.

Para ver as etapas de exclusão, consulte Excluir uma função vinculada a serviço.

Perguntas frequentes

Por que meu usuário RAM não consegue criar automaticamente uma função vinculada a serviço?

Um usuário RAM herda a função vinculada a serviço da conta Alibaba Cloud. Se um usuário RAM não conseguir criar automaticamente essa função, anexe uma política personalizada ao usuário pelo console RAM. Use o seguinte documento de política:

{
    "Version":"1",
    "Statement":[
        {
            "Action":"ram:CreateServiceLinkedRole",
            "Resource":"acs:ram:*:<Alibaba Cloud account ID>:role/*",
            "Effect":"Allow",
            "Condition":{
                "StringEquals":{
                    "ram:ServiceName":[
                        "sendevent-fc.eventbridge.aliyuncs.com",
                        "sendevent-mns.eventbridge.aliyuncs.com",
                        "sendevent-sms.eventbridge.aliyuncs.com",
                        "sendevent-directmail.eventbridge.aliyuncs.com",
                        "source-rocketmq.eventbridge.aliyuncs.com",
                        "source-mns.eventbridge.aliyuncs.com",
                        "source-cms.eventbridge.aliyuncs.com",
                        "source-mqtt.eventbridge.aliyuncs.com",
                        "source-sls.eventbridge.aliyuncs.com",
                        "sendevent-sae.eventbridge.aliyuncs.com",
                        "sendevent-rocketmq.eventbridge.aliyuncs.com",
                        "connect-vpc.eventbridge.aliyuncs.com",
                        "source-actiontrail.eventbridge.aliyuncs.com",
                        "source-rabbitmq.eventbridge.aliyuncs.com",
                        "sendevent-rabbitmq.eventbridge.aliyuncs.com",
                        "source-kafka.eventbridge.aliyuncs.com",
                        "sendevent-kafka.eventbridge.aliyuncs.com",
                        "sendevent-rds.eventbridge.aliyuncs.com",
                        "sendevent-arms.eventbridge.aliyuncs.com",
                        "sendevent-mqtt.eventbridge.aliyuncs.com"
                    ]
                }
            }
        }
    ]
}

Substitua <Alibaba Cloud account ID> pelo ID real da sua conta Alibaba Cloud.

Se o usuário RAM ainda não conseguir criar a função após anexar esta política, conceda a ele a política de sistema AliyunEventBridgeFullAccess. Para mais detalhes, consulte Políticas de acesso e exemplos.