Uma função vinculada a serviço (SLR) é uma função do RAM cuja entidade confiável é um serviço da Alibaba Cloud. As SLRs permitem autorização entre serviços. Quando o Hologres precisa acessar o MaxCompute ou o Data Lake Formation (DLF) em seu nome, ele usa a função AliyunServiceRoleForHologresIdentityMgmt, eliminando a necessidade de configurar permissões manualmente.
Este tópico descreve como criar, visualizar e excluir a função AliyunServiceRoleForHologresIdentityMgmt.
Para obter informações gerais sobre funções vinculadas a serviço, consulte Funções vinculadas a serviço.
Visão geral da AliyunServiceRoleForHologresIdentityMgmt
|
Atributo |
Valor |
|
Nome do serviço |
identity.hologres.aliyuncs.com |
|
Nome da função |
AliyunServiceRoleForHologresIdentityMgmt |
|
Finalidade |
Permite que o Hologres acesse seus recursos do MaxCompute |
Crie e autorize a função
O processo de criação da função varia dependendo se você está adquirindo uma nova instância do Hologres ou usando uma existente.
Para criar esta função como usuário RAM, é necessária a permissão CreateServiceLinkedRole . Para mais detalhes, consulte Permissões necessárias para criar uma função vinculada a serviço .
Nova instância
Na página de compra de instância do Hologres, clique em Create Service-linked Role.

Instância existente
Para instâncias existentes, use o console do RAM ou a OpenAPI.
Console do RAM
Faça login no Console de Gerenciamento do Hologres e clique em Authorize Service-linked Role para concluir a autorização.
OpenAPI
Acesse a página da API CreateServiceLinkedRole.
Em Parameter Settings, defina ServiceName como identity.hologres.aliyuncs.com.
Clique em Invoke.
Após a execução bem-sucedida da chamada, a função aparecerá no console do RAM.

Visualize a função
A política de acesso anexada à AliyunServiceRoleForHologresIdentityMgmt é somente leitura. Você pode visualizá-la, mas não modificá-la.
Faça login no console do Resource Access Management (RAM) com sua conta Alibaba Cloud (conta raiz) ou como administrador do RAM.
No painel de navegação, escolha Identity Management > Role.
Pesquise AliyunServiceRoleForHologresIdentityMgmt e clique no nome da função.
Na aba Access Control, clique na política de acesso anexada.
Na aba Policy Content, revise as permissões.
Exclua a função
A exclusão da AliyunServiceRoleForHologresIdentityMgmt impede o acesso do Hologres ao MaxCompute e revoga todas as permissões concedidas pela função. Essa ação pode interromper fluxos de trabalho dependentes de acesso entre serviços. Exclua a função apenas quando o Hologres não precisar mais acessar esses serviços.
Para excluir a função, siga as etapas em Excluir uma função do RAM no console do RAM.
Para excluir esta função como usuário RAM, é necessária a permissão DeleteServiceLinkedRole . Para mais detalhes, consulte Permissões necessárias para excluir uma função vinculada a serviço .
Perguntas frequentes
Cliquei em Create Service-linked Role na página de compra e recebi um erro de "não tem permissão".
Se a mensagem "The current logged-on user does not have permission to create a service-linked role. Contact the root account or permission administrator to grant permissions to the current user" for exibida, conceda a permissão CreateServiceLinkedRole ao usuário RAM usando sua conta Alibaba Cloud (conta raiz). Para mais detalhes, consulte Funções vinculadas a serviço.
Recebi um erro ao acessar uma tabela externa do MaxCompute no Hologres.
Os dois erros mais comuns são:
ERROR: Fail to access foreign data as user 1063806044629636, AliyunServiceRoleForHologresIdentityMgmt does not existErrorMessage=ODPS-0420095: Access Denied - Authorization Failed [4111], You have NO privilege 'odps:ActOnBehalfOfAnotherUser' on {acs:odps:regions_id:xxxxxx:users/default/aliyun/xxxxxx. Not pass by ram permission check
Ambos os erros indicam que a AliyunServiceRoleForHologresIdentityMgmt está ausente ou não autorizada. Reautorize a função seguindo as etapas do console do RAM ou da OpenAPI descritas em Crie e autorize a função.