Todos os produtos
Search
Central de documentação

Intelligent Media Management:Configure uma função de serviço para um projeto

Última atualização: Jun 27, 2026

Ao criar um projeto do Intelligent Media Management (IMM), atribua uma função de serviço a ele. Isso permite que o serviço IMM assuma a função e acesse outros recursos de nuvem autorizados, como o Object Storage Service (OSS). Este tópico descreve como configurar uma função de serviço e conceder permissões.

Aviso

Para criar uma função de serviço, criar um projeto ou alterar a função de serviço de um projeto, você deve ter todas as permissões atribuídas a essa função. Caso contrário, a operação falhará. Proceda com cautela.

Crie e autorize uma função de serviço

Autorize a função de serviço padrão

  1. Na primeira vez que criar um projeto, siga estas etapas para autorizar o acesso aos recursos de nuvem.

Na página Create Project, expanda a lista suspensa Service Role. O status de AliyunIMMDefaultRole (default role) será "Not Authorized". Clique em Authorize.

  1. Na página Cloud Resource Access Authorization, revise as informações da função de autorização padrão AliyunIMMDefaultRole e clique em Confirm Authorization.

Após criar a função de serviço, configure permissões refinadas no RAM console.

Essa função está associada à política de sistema AliyunIMMRolePolicy.

Aviso

A AliyunIMMDefaultRole concede permissões amplas para acesso ao OSS. Se um usuário RAM na sua conta Alibaba Cloud tiver permissões de IMM, como CreateProject / UpdateProject, ele poderá atribuir a AliyunIMMDefaultRole a um projeto e usar o recurso de indexação de metadados para listar ou analisar seus arquivos no OSS. Para controlar essas permissões com mais precisão, crie uma função de serviço personalizada.

Crie uma função de serviço personalizada

Crie e autorize uma função de serviço personalizada no RAM console. Para obter instruções detalhadas, consulte Criar uma função vinculada a serviço.

  1. Em principal type, selecione Alibaba Cloud Service.

  2. Insira um role name, selecione um role type e um Trusted Service. Para role type, selecione Normal Service Role. Em Trusted Service, selecione Intelligent Media Management.

    Neste exemplo, o role name é TestIMMRoleOSSMyBucketAccess e a Description é Allow access to a specific bucket.

  3. Clique em OK para criar a função de serviço personalizada.

    Após a criação da função, uma mensagem de sucesso será exibida solicitando a adição de permissões. Clique em Authorize ou Precise authorization para conceder permissões à função, ou clique em Close para retornar à lista de funções.

  4. Uma nova função RAM não possui permissões por padrão. Conceda as permissões necessárias para o seu caso de uso, incluindo pelo menos as permissões para OSS e Message Service (MNS).

    Crie uma política no RAM console. Utilize o JSON Editor para criar a política.

    A política a seguir concede permissões apenas no bucket do OSS chamado "my-bucket". Ao usar esta política, substitua "my-bucket" pelo nome do seu bucket.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "oss:Get*",
                    "oss:List*",
                    "oss:PutBucketLifecycle",
                    "oss:PutBucketNotification",
                    "oss:DeleteBucketNotification",
                    "oss:PutBucketAcl",
                    "oss:PutObjectAcl",
                    "oss:CopyObject",
                    "oss:AppendObject",
                    "oss:PutSymlink",
                    "oss:PutObject",
                    "oss:StartEventRecord",
                    "oss:StopEventRecord",
                    "oss:GetEventRecordStatus"
                ],
                "Resource": "acs:oss:*:*:my-bucket/*",
                "Effect": "Allow"
            },
            {
                "Action":"mns:*",
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": "ram:PassRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "acs:Service": "imm.aliyuncs.com"
                    }
                }
            }
        ]
    }
  5. Anexe a política criada à função de serviço. Para mais detalhes, consulte Gerenciar permissões para uma função RAM.

    Após a autorização, a política personalizada anexada (por exemplo, TestIMMPolicyO...) aparecerá na aba Permissions da página de detalhes da função. O escopo do recurso é account-level.

Use a função de serviço

Depois de criar a função de serviço, clique em no ícone de atualização ao lado do campo Service Role e selecione a nova função para criar seu projeto do Intelligent Media Management.

Na lista suspensa Service Role, selecione TestIMMRoleOSSMyBucketAccess e clique em OK para criar o projeto.

(Opcional) Modifique as permissões da função de serviço

Modifique as permissões da função de serviço no RAM console. Para mais detalhes, consulte Gerenciar permissões para uma função RAM.

Ao modificar as permissões da função de serviço, garanta que ela inclua as permissões mínimas necessárias de OSS e MNS para o seu caso de uso. Caso contrário, as chamadas de API poderão falhar.