Este tópico descreve os cenários de uso da função vinculada ao serviço AliyunServiceRoleForGaFlowlog e explica como crie e exclua essa função.
Visão geral
A AliyunServiceRoleForGaFlowlog é uma função vinculada ao serviço Global Accelerator (GA). Após crie a AliyunServiceRoleForGaFlowlog, o GA acessa seu Log Service e entrega logs nesse serviço.
Uma função vinculada ao serviço é uma função do Resource Access Management (RAM) associada a um serviço da Alibaba Cloud. Em alguns cenários, para usar um recurso de serviço em nuvem, você precisa obter permissões de acesso a outros serviços. As funções vinculadas ao serviço simplificam o processo de autorização e evitam riscos causados por erros do usuário. Para mais informações, consulte
.
Permissões necessárias para crie a AliyunServiceRoleForGaFlowlog
Use uma conta da Alibaba Cloud para crie a AliyunServiceRoleForGaFlowlog. Para crie a AliyunServiceRoleForGaFlowlog como usuário RAM, conceda primeiro as seguintes permissões a esse usuário:
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "flowlog.ga.aliyuncs.com"
}
}
}
Conceda as permissões necessárias ao usuário RAM de uma das seguintes formas:
-
Anexe a política de permissão de administrador AliyunGlobalAccelerationFullAccess ao usuário RAM. Para mais informações, consulte Gerencie permissões para uma função RAM.
NotaA permissão para crie uma função vinculada ao serviço está incluída na AliyunGlobalAccelerationFullAccess. Portanto, após anexar a AliyunGlobalAccelerationFullAccess ao usuário RAM, ele poderá crie a função vinculada ao serviço.
-
Crie uma política de permissão personalizada e anexe-a ao usuário RAM. O bloco de código a seguir apresenta o conteúdo dessa política:
{ "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "flowlog.ga.aliyuncs.com" } } }Para mais informações, consulte Criar uma política personalizada e Gerencie permissões para uma função RAM.
Crie a AliyunServiceRoleForGaFlowlog
Ao ative o recurso de entrega de logs de fluxo para o GA, o sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForGaFlowlog e anexa a ela a política de permissão AliyunServiceRolePolicyForGaFlowlog. Essa política permite que o GA acesse os logs de fluxo. O bloco de código a seguir mostra o conteúdo da política de permissão:
{
"Version": "1",
"Statement": [
{
"Action": [
"log:PostLogStoreLogs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "flowlog.ga.aliyuncs.com"
}
}
}
]
}
Exclua a AliyunServiceRoleForGaFlowlog
O sistema não exclui automaticamente a função vinculada ao serviço AliyunServiceRoleForGaFlowlog do GA. Para exclua manualmente a AliyunServiceRoleForGaFlowlog, exclua primeiro todas as instâncias do GA. Para mais informações, consulte Funções vinculadas ao serviço.