O NAS cria automaticamente funções vinculadas a serviço ao ativar recursos específicos. Isso permite que o NAS acesse outros serviços da Alibaba Cloud, como ECS e VPC, sem necessidade de configurar permissões manualmente.
Como funciona
Uma função vinculada a serviço é um tipo de função do Resource Access Management (RAM) cuja entidade confiável é um serviço da Alibaba Cloud. O NAS usa essa função para acessar outros serviços e recursos em nuvem em seu nome, eliminando a configuração manual de permissões.
Geralmente, o NAS cria a função necessária automaticamente quando preciso. Se a criação automática falhar ou se o NAS não oferecer suporte à criação automática para determinada função, crie-a manualmente.
Cada função vinculada a serviço está associada a uma política de sistema gerenciada pelo RAM. Não é possível modificar essa política. Para visualizar o conteúdo da política, acesse a página de detalhes da função no console do RAM.
Para mais informações, consulte funções vinculadas a serviço.
Casos de uso
O NAS cria automaticamente uma função vinculada a serviço específica conforme o recurso utilizado:
|
Função |
Gatilho |
Serviços acessados |
|
AliyunServiceRoleForNasStandard |
Criação de ponto de montagem na rede clássica para sistema de arquivos NAS de uso geral. |
ECS: Consulta listas de recursos para autenticar acesso. |
|
AliyunServiceRoleForNasExtreme |
Criação de ponto de montagem para sistema de arquivos NAS Extreme. |
VPC e ECS |
|
AliyunServiceRoleForNasEncryption |
Criação de sistema de arquivos criptografado com KMS. |
KMS: Recupera informações de chave e adiciona tags para evitar exclusão acidental. |
|
AliyunServiceRoleForNasLogDelivery |
Ativação do recurso de análise de logs do NAS. |
Log Service: Cria projeto e Logstore para armazenar logs. |
|
AliyunServiceRoleForNasBackup |
Ativação do recurso de backup de arquivos para sistema de arquivos de uso geral. |
Cloud Backup (HBR): Ativa o serviço e cria plano de backup. |
|
AliyunServiceRoleForNasEcsHandler |
Uso do recurso de montagem com um clique no console do NAS. |
Cloud Assistant: Executa comandos em instâncias ECS para montar ou desmontar sistemas de arquivos e consultar status da montagem. |
Para mais informações, consulte funções vinculadas a serviço.
Permissões
As permissões das funções vinculadas a serviço do NAS são as seguintes:
Permissões necessárias para usuários RAM
Por padrão, usuários RAM não têm permissão para criar ou excluir funções vinculadas a serviço. Para conceder essas permissões, solicite a um administrador que anexe a política AliyunNASFullAccess ao usuário RAM ou adicione as seguintes permissões à instrução Action em uma política personalizada:
Criar função vinculada a serviço:
ram:CreateServiceLinkedRoleExcluir função vinculada a serviço:
ram:DeleteServiceLinkedRole
Para instruções detalhadas sobre como conceder permissões, consulte Permissões necessárias para gerenciar uma função vinculada a serviço.
Visualizar uma função vinculada a serviço
Pesquise uma função vinculada a serviço, como AliyunServiceRoleForNasStandard, na página Roles do console do RAM. A página de detalhes da função exibe as seguintes informações:
Basic information
Na seção Basic information, visualize o nome da função, hora de criação, ARN e descrição.
Policy
Na aba Permissions, clique em nome da política para visualizá-la e verificar os recursos em nuvem acessíveis pela função.
Trust policy
Na aba Trust policy, visualize a política de confiança. Essa política define quais entidades confiáveis podem assumir a função. A entidade confiável de uma função vinculada a serviço é um serviço da Alibaba Cloud, identificável pelo campo Service na política.
Para instruções detalhadas sobre como visualizar uma função vinculada a serviço, consulte Visualizar informações sobre uma função RAM.
Excluir uma função vinculada a serviço
Se você deixar de usar um recurso que exige função vinculada a serviço, recomendamos excluir essa função. Por exemplo, caso não crie mais sistemas de arquivos criptografados com KMS, exclua a função AliyunServiceRoleForNasEncryption. Antes de excluir a função, remova todas as instâncias de sistema de arquivos associadas. Para mais informações, consulte Excluir um sistema de arquivos e Excluir uma função vinculada a serviço.
Após excluir uma função vinculada a serviço, os recursos dependentes dela deixarão de funcionar. Proceda com cautela.
Perguntas frequentes
Por que meu usuário RAM não consegue criar automaticamente uma função vinculada a serviço do NAS?
Por padrão, usuários RAM não têm permissão para criar funções vinculadas a serviço. Para conceder essa permissão, anexe a seguinte política ao usuário RAM. Na política, substitua YOUR_ALIBABA_CLOUD_ACCOUNT_ID pelo ID da sua conta Alibaba Cloud. Para instruções detalhadas, consulte Criar uma política personalizada.
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:YOUR_ALIBABA_CLOUD_ACCOUNT_ID:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"standard.nas.aliyuncs.com",
"extreme.nas.aliyuncs.com",
"encryption.nas.aliyuncs.com",
"logdelivery.nas.aliyuncs.com",
"ecs-handler.nas.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}