Se a instância do Global Accelerator (GA) não tiver a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint e você especifique uma instância do Elastic Compute Service (ECS), do Application Load Balancer (ALB), do Network Load Balancer (NLB) ou do Classic Load Balancer (CLB) em uma VPC, uma interface de rede elástica (ENI) ou um endereço IP privado personalizado como endpoint da instância do Global Accelerator, o sistema criará automaticamente a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint.
Visão geral
A AliyunServiceRoleForGaVpcEndpoint é uma função vinculada ao serviço do Global Accelerator. Para especifique uma instância do ECS, ALB, NLB ou CLB, uma ENI ou um endereço IP privado personalizado como endpoint do Global Accelerator, atribua a função vinculada ao serviço ao Global Accelerator.
Uma função vinculada ao serviço é uma função do Resource Access Management (RAM) associada a um serviço da Alibaba Cloud. Alguns serviços em nuvem exigem permissões para acessar outros serviços. As funções vinculadas ao serviço simplificam essa autorização e ajudam a evitar operações acidentais. Para mais informações, consulte Funções vinculadas ao serviço.
Permissões necessárias para crie a função vinculada ao serviço
Por padrão, a conta da Alibaba Cloud tem autorização para crie a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint. Usuários do RAM precisam das seguintes permissões para crie essa função:
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "vpcendpoint.ga.aliyuncs.com"
}
}
}
Autorize um usuário do RAM a crie a função vinculada ao serviço por um dos métodos a seguir:
-
Anexe a política de administrador AliyunGlobalAccelerationFullAccess ao usuário do RAM. Para mais informações, consulte Gerencie permissões para uma função do RAM.
NotaGeralmente, as permissões para crie a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint do Global Accelerator já constam na política de administrador AliyunGlobalAccelerationFullAccess. Se o usuário do RAM tiver permissões de administrador no Global Accelerator, ele poderá crie essa função para o Global Accelerator.
-
Anexe uma política personalizada ao usuário do RAM com o seguinte conteúdo:
{ "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "vpcendpoint.ga.aliyuncs.com" } } }Para mais informações, consulte Criar uma política personalizada e Gerencie permissões para uma função do RAM.
Crie a função vinculada ao serviço
Ao especifique uma instância do ECS, ALB, NLB ou CLB, uma ENI ou um endereço IP privado personalizado como endpoint do Global Accelerator, o sistema verifica se o Global Accelerator possui a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint:
-
Se a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint não estiver atribuída ao Global Accelerator, o sistema cria a função automaticamente e anexa a política AliyunServiceRoleForGaVpcEndpoint. Essa política concede ao Global Accelerator acesso a instâncias do ECS, ALB, NLB e CLB, a ENIs e a endereços IP privados personalizados. A política contém o seguinte conteúdo:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Resource": "*", "Action": [ "ecs:CreateNetworkInterface", "ecs:DeleteNetworkInterface", "ecs:DescribeNetworkInterfaces", "ecs:ModifyNetworkInterfaceAttribute", "ecs:DescribeSecurityGroups", "ecs:CreateSecurityGroup", "ecs:AuthorizeSecurityGroup", "ecs:AuthorizeSecurityGroupEgress", "ecs:RevokeSecurityGroup", "ecs:RevokeSecurityGroupEgress", "ecs:JoinSecurityGroup", "ecs:LeaveSecurityGroup", "ecs:DeleteSecurityGroup", "ecs:DescribeSecurityGroupAttribute", "ecs:DescribeSecurityGroups", "ecs:DescribeSecurityGroupReferences", "ecs:ModifySecurityGroupAttribute", "ecs:ModifySecurityGroupEgressRule", "ecs:ModifySecurityGroupPolicy", "ecs:ModifySecurityGroupRule", "vpc:DescribeVSwitches" ] }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "vpcendpoint.ga.aliyuncs.com" } } } ] } Se a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint já estiver atribuída ao Global Accelerator, o sistema não a recria.
Exclua a função vinculada ao serviço
O sistema não exclui automaticamente a função vinculada ao serviço AliyunServiceRoleForGaVpcEndpoint do Global Accelerator. Para exclua essa função, primeiro exclua a instância do ECS, ALB, NLB ou CLB, a ENI ou o endereço IP privado personalizado que atua como endpoint. Para mais informações, consulte os tópicos a seguir: