CloudOps Orchestration Service (OOS) exige diferentes permissões de API para executar modelos distintos. Use a operação da API do OOS GenerateExecutionPolicy para obter as permissões necessárias de cada modelo e aplicar o princípio de menor privilégio. Como alternativa, conceda à função de service do OOS permissões FullAccess para outros serviços de cloud. Os passos a seguir concedem acesso ao OOS para outros serviços de cloud.
Contexto
Para conceder a um usuário do RAM (subconta) as permissões de acesso ao OOS, consulte Account access control.
O OOS usa tokens temporários do Security Token Service (STS) para acessar APIs de outros serviços de cloud. Autorize o OOS a acessar seus recursos assumindo uma função do RAM.
Se nenhuma função do RAM for especificada, o OOS usará as permissões existentes da conta que executa o modelo.
Se uma função do RAM for especificada, o OOS assumirá a função indicada.
Procedimento
Etapa 1: Criar uma função do RAM assumida pelo OOS
Acesse a página RAM console>Identities>Roles e clique em Create Role.
-
Na página Create Role, defina Principal Type como Cloud Service, configure Principal Name como CloudOps Orchestration Service e clique em OK.
NotaOs serviços disponíveis para o parâmetro Principal Name dependem do console do RAM.
Na caixa de diálogo exibida, especifique um nome para a função e clique em OK.
Etapa 2: Conceder permissões à função do RAM
Uma função do RAM recém-criada não possui permissões. Grant permissions to the RAM role.
Acesse a página RAM console>Identities>Roles.
Na lista de funções, localize a função do RAM criada para o OOS (por exemplo, OOSServiceRole). Na coluna Actions, clique em Attach Policy.
-
No painel Attach Policy, configure os parâmetros para anexar políticas de permissão à função do RAM e clique em Grant permissions. A seção abaixo descreve os principais parâmetros:
Principal: Definido automaticamente como a função atual do RAM, correspondente à função de service do OOS.
Policies: Selecione as políticas exigidas pelo modelo do CloudOps Orchestration Service. Obtain the RAM policy required to execute a template. Por exemplo, AliyunECSFullAccess concede acesso a todas as APIs do ECS.
Após conceder as permissões, clique em close.