Todos os produtos
Search
Central de documentação

Resource Access Management:Função vinculada a serviço do Access Analyzer

Última atualização: Jun 30, 2026

Este tópico descreve os casos de uso, a política de permissões e as operações relacionadas à função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer).

Contexto

Uma função vinculada a serviço (SLR) é um tipo de função do RAM associada a um serviço específico da Alibaba Cloud. Em determinados cenários, um serviço de nuvem precisa de permissões para acessar outros serviços e executar suas funcionalidades. Com uma função vinculada a serviço, você autoriza com segurança um serviço de nuvem a acessar outros recursos em seu nome, sem precisar criar e gerenciar manualmente a função. Para mais informações, consulte Funções vinculadas a serviço.

Casos de uso

A função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer) aplica-se aos seguintes cenários:

  • Análise de acesso externo

    Ao criar um analisador de acesso externo para identificar recursos na sua conta acessados por contas externas, o Access Analyzer precisa ler as políticas de bucket, as ACLs e as políticas de confiança das funções do RAM na sua conta. Isso permite identificar quais recursos estão acessíveis a contas externas.

  • Análise de acesso com privilégios excessivos

    Ao criar um analisador de acesso com privilégios excessivos para identificar identidades do RAM com permissões além do necessário, o Access Analyzer precisa ler as configurações de identidade do RAM (usuários, funções, políticas de permissão, configurações de login e pares de AccessKey). O serviço combina esses dados com os logs de atividade do ActionTrail para analisar o uso real das identidades, facilitando a descoberta de superadministradores, identidades privilegiadas, identidades inativas e identidades com privilégios excessivos.

O Access Analyzer obtém essas permissões de somente leitura por meio da função vinculada a serviço para analisar informações de permissão e logs de atividade do ActionTrail.

Política de permissões

Nome da função: AliyunServiceRoleForAccessAnalyzer

Política de permissões: AliyunServiceRolePolicyForAccessAnalyzer

Conteúdo da política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:GetBucketPolicy",
        "oss:GetBucketAcl",
        "oss:ListBuckets",
        "oss:GetBucketPublicAccessBlock",
        "oss:GetBucketPolicyStatus",
        "ram:GetPolicy",
        "ram:GetRole",
        "ram:ListUsers",
        "ram:ListRoles",
        "ram:GetLoginProfile",
        "ram:ListAccessKeys",
        "ram:ListEntitiesForPolicy",
        "ram:ListUsersForGroup",
        "ram:GenerateServiceLastAccessedDetails",
        "ram:GetServiceLastAccessedDetails"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "actiontrail:CreateServiceTrail",
        "actiontrail:DeleteServiceTrail",
        "actiontrail:GetServiceTrail",
        "actiontrail:GetServiceTrailDeliveryStatus"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "accessanalyzer.aliyuncs.com"
        }
      }
    }
  ]
}

A política de permissões acima contém três grupos de permissões:

  • O primeiro grupo permite que o Access Analyzer leia políticas de bucket do OSS, ACLs e configurações de bloqueio de acesso público, além de configurações de usuários e funções do RAM (configurações de login, pares de AccessKey e anexos de políticas de permissão) para analisar acessos externos e privilégios excessivos.

  • O segundo grupo autoriza o Access Analyzer a crie e gerencie trails de serviço do ActionTrail, coletando logs de atividade para analisar o uso de permissões pelas identidades.

  • O terceiro grupo possibilita que o Access Analyzer exclua automaticamente a função vinculada a serviço após a exclusão de todos os analisadores.

Nota

O Access Analyzer atualiza essa política conforme necessário. Para visualize a versão mais recente, pesquise por AliyunServiceRolePolicyForAccessAnalyzer na página Policies do console RAM.

Criar a função vinculada a serviço

A função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer) é criada automaticamente nos seguintes cenários:

  • Ao criar um analisador pela primeira vez no console do Access Analyzer, o sistema cria a função vinculada a serviço automaticamente.

  • Ao criar um analisador chamando uma operação de API, a função vinculada a serviço também é criada automaticamente.

O comportamento de criação da função vinculada a serviço varia conforme o escopo do analisador:

  • Analisadores com escopo de conta: O sistema cria a função vinculada a serviço na conta atual.

  • Analisadores com escopo de diretório de recursos: O sistema cria a função vinculada a serviço em todas as contas-membro do diretório de recursos.

Nota

A criação de uma função vinculada a serviço exige a permissão do RAM ram:CreateServiceLinkedRole. Caso sua identidade atual não possua essa permissão, entre em contato com o administrador da sua conta Alibaba Cloud (conta raiz) para concedê-la.

Para obter as etapas detalhadas sobre como criar um analisador, consulte Detectar identidades com privilégios excessivos e Identificar acesso externo.

Visualizar a função vinculada a serviço

Após a criação da função vinculada a serviço (AliyunServiceRoleForAccessAnalyzer), visualize as informações básicas, a política de confiança e a política de permissões da função no console RAM.

  1. Faça login no console RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na lista de funções, pesquise por AliyunServiceRoleForAccessAnalyzer e clique em no nome da função para acessar a página de detalhes.

  4. Na seção de informações básicas da página de detalhes da função, visualize o ID da função, a data de criação e outros dados.

  5. Clique em na aba Trust Policy Management e verifique se o campo Service na política de confiança contém accessanalyzer.aliyuncs.com.

  6. Visualize a política de permissões da função:

    1. Na página de detalhes da função, clique em na aba Permissions.

    2. Na lista de políticas, localize AliyunServiceRolePolicyForAccessAnalyzer e clique em no nome da política.

    3. Examine o conteúdo da política para entender o escopo específico de autorização.

Excluir a função vinculada a serviço

Caso precise excluir a AliyunServiceRoleForAccessAnalyzer (a função vinculada a serviço), garanta primeiro que o serviço correspondente não esteja mais em uso.

Pré-requisitos

  • Se o escopo do analisador for a conta atual, basta excluir todos os analisadores (incluindo analisadores de acesso com privilégios excessivos e de acesso externo) nessa conta.

  • Se o escopo do analisador for o diretório de recursos, exclua o analisador do diretório de recursos e também as funções vinculadas a serviço criadas automaticamente em todas as contas-membro desse diretório.

Procedimento

  1. Faça login no console RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na lista de funções, pesquise por AliyunServiceRoleForAccessAnalyzer e clique em Delete na coluna Actions.

  4. Na caixa de diálogo exibida, clique em OK.

Importante

Se o Access Analyzer ainda estiver usando a função vinculada a serviço, a exclusão poderá falhar. Antes de excluir a função vinculada a serviço, certifique-se de que todos os analisadores foram excluídos e que a função não está mais em uso.

Perguntas frequentes

Por que uma função vinculada a serviço é necessária ao criar um analisador?

O Access Analyzer precisa ler informações de identidade do RAM, políticas de permissão e logs de auditoria do ActionTrail na sua conta para realizar a análise. Por meio do mecanismo de função vinculada a serviço, você autoriza o Access Analyzer a acessar esses dados dentro de um escopo de permissão controlado, sem usar seu próprio AccessKey ou criar uma função manualmente.

A exclusão da função vinculada a serviço afeta as descobertas existentes?

É necessário excluir todos os analisadores antes de excluir a função vinculada a serviço. Após excluir um analisador, todas as descobertas e recomendações de correção geradas por ele também são removidas e não podem ser recuperadas. Se você precisar apenas interromper temporariamente o uso do analisador, recomendamos manter a função e o analisador em vez de excluí-los.

As permissões desta função vinculada a serviço são atualizadas automaticamente?

Sim. A AliyunServiceRolePolicyForAccessAnalyzer é uma política de sistema que o Access Analyzer atualiza conforme necessário. Quando o Access Analyzer passa a oferecer suporte à análise de mais tipos de recursos, a política pode receber novas permissões correspondentes. A Alibaba Cloud realiza as atualizações de permissão automaticamente, sem exigir ação manual.