Todos os produtos
Search
Central de documentação

File Storage NAS:Service-linked roles for NAS

Última atualização: Jun 27, 2026

O NAS cria automaticamente funções vinculadas a serviço ao ativar recursos específicos. Isso permite que o NAS acesse outros serviços da Alibaba Cloud, como ECS e VPC, sem necessidade de configurar permissões manualmente.

Como funciona

Uma função vinculada a serviço é um tipo de função do Resource Access Management (RAM) cuja entidade confiável é um serviço da Alibaba Cloud. O NAS usa essa função para acessar outros serviços e recursos em nuvem em seu nome, eliminando a configuração manual de permissões.

Geralmente, o NAS cria a função necessária automaticamente quando preciso. Se a criação automática falhar ou se o NAS não oferecer suporte à criação automática para determinada função, crie-a manualmente.

Cada função vinculada a serviço está associada a uma política de sistema gerenciada pelo RAM. Não é possível modificar essa política. Para visualizar o conteúdo da política, acesse a página de detalhes da função no console do RAM.

Nota

Para mais informações, consulte funções vinculadas a serviço.

Casos de uso

O NAS cria automaticamente uma função vinculada a serviço específica conforme o recurso utilizado:

Função

Gatilho

Serviços acessados

AliyunServiceRoleForNasStandard

Criação de ponto de montagem na rede clássica para sistema de arquivos NAS de uso geral.

ECS: Consulta listas de recursos para autenticar acesso.

AliyunServiceRoleForNasExtreme

Criação de ponto de montagem para sistema de arquivos NAS Extreme.

VPC e ECS

AliyunServiceRoleForNasEncryption

Criação de sistema de arquivos criptografado com KMS.

KMS: Recupera informações de chave e adiciona tags para evitar exclusão acidental.

AliyunServiceRoleForNasLogDelivery

Ativação do recurso de análise de logs do NAS.

Log Service: Cria projeto e Logstore para armazenar logs.

AliyunServiceRoleForNasBackup

Ativação do recurso de backup de arquivos para sistema de arquivos de uso geral.

Cloud Backup (HBR): Ativa o serviço e cria plano de backup.

AliyunServiceRoleForNasEcsHandler

Uso do recurso de montagem com um clique no console do NAS.

Cloud Assistant: Executa comandos em instâncias ECS para montar ou desmontar sistemas de arquivos e consultar status da montagem.

Para mais informações, consulte funções vinculadas a serviço.

Permissões

As permissões das funções vinculadas a serviço do NAS são as seguintes:

AliyunServiceRoleForNasStandard

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "ecs:DescribeInstances" 
 ],
 "Resource": "*",
 "Effect": "Allow"
 }
 ]
}
 

AliyunServiceRoleForNasExtreme

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "vpc:DescribeVSwitchAttributes",
 "vpc:DescribeVpcs",
 "vpc:DescribeVSwitches"
 ],
 "Resource": "*",
 "Effect": "Allow"
 },
 {
 "Action": [
 "ecs:CreateSecurityGroup", 
 "ecs:DescribeSecurityGroups",
 "ecs:DescribeSecurityGroupAttribute",
 "ecs:DeleteSecurityGroup", 
 "ecs:AuthorizeSecurityGroup", 
 "ecs:CreateNetworkInterface", 
 "ecs:DeleteNetworkInterface",
 "ecs:DescribeNetworkInterfaces",
 "ecs:CreateNetworkInterfacePermission", 
 "ecs:DescribeNetworkInterfacePermissions",
 "ecs:DeleteNetworkInterfacePermission"
 ],
 "Resource": "*",
 "Effect": "Allow"
 }
 ]
}
 

AliyunServiceRoleForNasEncryption

{
 "Statement": [
 {
 "Effect": "Allow",
 "Action": [
 "kms:Listkeys", 
 "kms:Listaliases",
 "kms:ListResourceTags",
 "kms:DescribeKey", 
 "kms:TagResource", 
 "kms:UntagResource"
 ],
 "Resource": "acs:kms:*:*:*"
 },
 {
 "Effect": "Allow",
 "Action": [
 "kms:Encrypt",
 "kms:Decrypt",
 "kms:GenerateDataKey"
 ],
 "Resource": "acs:kms:*:*:*/*",
 "Condition": {
 "StringEqualsIgnoreCase": {
 "kms:tag/acs:nas:instance-encryption": "true"
 }
 }
 }
 ],
 "Version": "1"
}
 

AliyunServiceRoleForNasLogDelivery

{
 "Version": "1",
 "Statement": [
 {
 "Action": [
 "log:PostLogStoreLogs"
 ],
 "Resource": "*",
 "Effect": "Allow"
 }
 ]
}
 

AliyunServiceRoleForNasBackup

{
	"Version": "1",
	"Statement": [{
			"Action": [
				"hbr:OpenHbrService",
				"hbr:CreateTrialBackupPlan"
			],
			"Resource": "*",
			"Effect": "Allow"
		},
		{
			"Action": "ram:DeleteServiceLinkedRole",
			"Resource": "*",
			"Effect": "Allow",
			"Condition": {
				"StringEquals": {
					"ram:ServiceName": "backup.nas.aliyuncs.com"
				}
			}
		},
		{
			"Action": "ram:CreateServiceLinkedRole",
			"Resource": "*",
			"Effect": "Allow",
			"Condition": {
				"StringEquals": {
					"ram:ServiceName": "nasbackup.hbr.aliyuncs.com"
				}
			}
		}
	]
}
 

AliyunServiceRoleForNasEcsHandler

{
 "Version": "1",
 "Statement": [
 {
 "Action": "ram:DeleteServiceLinkedRole",
 "Resource": "*",
 "Effect": "Allow",
 "Condition": {
 "StringEquals": {
 "ram:ServiceName": "ecs-handler.nas.aliyuncs.com"
 }
 }
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:InvokeCommand"
 ],
 "Resource": [
 "acs:ecs:*:*:instance/*",
 "acs:ecs:*:*:command/cmd-ACS-NAS-ClickMount-*"
 ]
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:DescribeInstances",
 "ecs:DescribeCloudAssistantStatus"
 ],
 "Resource": [
 "acs:ecs:*:*:instance/*"
 ]
 },
 {
 "Effect": "Allow",
 "Action": [
 "ecs:DescribeInvocations",
 "ecs:DescribeInvocationResults"
 ],
 "Resource": [
 "*"
 ]
 }
 ]
}
 

Permissões necessárias para usuários RAM

Por padrão, usuários RAM não têm permissão para criar ou excluir funções vinculadas a serviço. Para conceder essas permissões, solicite a um administrador que anexe a política AliyunNASFullAccess ao usuário RAM ou adicione as seguintes permissões à instrução Action em uma política personalizada:

  • Criar função vinculada a serviço: ram:CreateServiceLinkedRole

  • Excluir função vinculada a serviço: ram:DeleteServiceLinkedRole

Para instruções detalhadas sobre como conceder permissões, consulte Permissões necessárias para gerenciar uma função vinculada a serviço.

Visualizar uma função vinculada a serviço

Pesquise uma função vinculada a serviço, como AliyunServiceRoleForNasStandard, na página Roles do console do RAM. A página de detalhes da função exibe as seguintes informações:

  • Basic information

Na seção Basic information, visualize o nome da função, hora de criação, ARN e descrição.

  • Policy

Na aba Permissions, clique em nome da política para visualizá-la e verificar os recursos em nuvem acessíveis pela função.

  • Trust policy

Na aba Trust policy, visualize a política de confiança. Essa política define quais entidades confiáveis podem assumir a função. A entidade confiável de uma função vinculada a serviço é um serviço da Alibaba Cloud, identificável pelo campo Service na política.

Para instruções detalhadas sobre como visualizar uma função vinculada a serviço, consulte Visualizar informações sobre uma função RAM.

Excluir uma função vinculada a serviço

Se você deixar de usar um recurso que exige função vinculada a serviço, recomendamos excluir essa função. Por exemplo, caso não crie mais sistemas de arquivos criptografados com KMS, exclua a função AliyunServiceRoleForNasEncryption. Antes de excluir a função, remova todas as instâncias de sistema de arquivos associadas. Para mais informações, consulte Excluir um sistema de arquivos e Excluir uma função vinculada a serviço.

Importante

Após excluir uma função vinculada a serviço, os recursos dependentes dela deixarão de funcionar. Proceda com cautela.

Perguntas frequentes

Por que meu usuário RAM não consegue criar automaticamente uma função vinculada a serviço do NAS?

Por padrão, usuários RAM não têm permissão para criar funções vinculadas a serviço. Para conceder essa permissão, anexe a seguinte política ao usuário RAM. Na política, substitua YOUR_ALIBABA_CLOUD_ACCOUNT_ID pelo ID da sua conta Alibaba Cloud. Para instruções detalhadas, consulte Criar uma política personalizada.

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:YOUR_ALIBABA_CLOUD_ACCOUNT_ID:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "standard.nas.aliyuncs.com",
                        "extreme.nas.aliyuncs.com",
                        "encryption.nas.aliyuncs.com",
                        "logdelivery.nas.aliyuncs.com",
                        "ecs-handler.nas.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}