Todos os produtos
Search
Central de documentação

Resource Access Management:Service-linked role

Última atualização: Jul 10, 2026

As funções vinculadas a serviço (SLRs) são funções do RAM predefinidas que permitem aos serviços da Alibaba Cloud acessar outros serviços em seu nome com segurança, sem configuração manual de permissões.

Visão geral

A função vinculada a serviço (SLR) é um tipo de função do RAM predefinida pela Alibaba Cloud para habilitar o acesso entre serviços. Ela possui as seguintes características:

  • Vinculada a um service de cloud específico: A SLR é um tipo especial de função do RAM associada a um service específico da Alibaba Cloud.

  • Assumida apenas pelo service vinculado: Somente o service da Alibaba Cloud ao qual a SLR está vinculada pode assumi-la. Nenhuma outra identidade tem permissão para usá-la.

  • Predefinida pela Alibaba Cloud: O service de cloud associado predefine a função, suas permissões e sua política de confiança (que especifica qual service pode assumir a função).

  • Sem necessidade de manutenção: Não é necessário configure ou manter uma SLR manualmente.

Nota

Para obter uma lista dos serviços de cloud compatíveis com funções vinculadas a serviço, consulte Serviços de cloud compatíveis com funções vinculadas a serviço. Clique nos links da seção Related Documents para visualize a documentação da SLR de cada service de cloud.

Benefícios

Sem as SLRs, seria necessário crie funções do RAM e configure políticas de permissão e de confiança manualmente sempre que um service de cloud precisasse acessar outro. Esse processo é propenso a erros e pode causar falhas no service ou riscos de segurança. As SLRs resolvem esses problemas:

  • Simplifica a autorização entre serviços. Por exemplo, o Cloud Config precisa de permissão para ler informações sobre seus recursos de cloud, como listas e configurações, a fim de gerar relatórios de conformidade. Isso exige acesso a outros serviços, como ECS e RDS. Ao crie e assumir uma SLR, o Cloud Config obtém as permissões necessárias.

  • Reduz a complexidade de configuração e o risco operacional. O service de cloud associado predefine a política de permissão da SLR para conceder apenas o mínimo de permissões exigidas. Isso elimina a configuração manual de permissões, aumentando a segurança e a estabilidade operacional.

Como funciona

O exemplo a seguir utiliza o Cloud Config para demonstrar o funcionamento das SLRs:

  1. A Alibaba Cloud predefine a função vinculada a serviço: A Alibaba Cloud predefine uma função vinculada a serviço para o Cloud Config, chamada AliyunServiceRoleForConfig. Essa função inclui:

    • Uma política de confiança que permite apenas ao config.aliyuncs.com assumir a função, garantindo que somente o service Cloud Config possa usá-la.

    • Uma política de permissão que concede permissões para ler informações de recursos de serviços de cloud como ECS e RDS.

  2. O Cloud Config assume a função: Quando o Cloud Config precisa ler informações sobre seus recursos de cloud para gerar um relatório de conformidade, ele assume sua função vinculada a serviço para obter credenciais de segurança temporárias.

  3. O Cloud Config acessa outros serviços de cloud: O Cloud Config usa a identidade e as permissões da função vinculada a serviço para acessar com segurança outros serviços, como ECS e RDS, e ler listas e configurações de recursos.

  4. Conclusão da tarefa: Após obter as informações necessárias sobre os recursos de cloud, o Cloud Config gera o relatório de conformidade.

Dessa forma, o Cloud Config acessa outros serviços com segurança sem exigir configuração manual de políticas de permissão.

Funções vinculadas a serviço versus funções de serviço

Assim como as funções de serviço, as SLRs são assumidas por um service de cloud para obter as permissões necessárias. No entanto, elas diferem na forma de uso:

Item

Função vinculada a serviço (SLR)

Função de serviço

Método de criação

Geralmente criada automaticamente por um service da Alibaba Cloud.

Normalmente criada manualmente por um administrador.

Método de manutenção

Em geral, mantida automaticamente por um service da Alibaba Cloud. Não é possível modifique uma SLR.

Normalmente mantida manualmente por um administrador. É possível modifique uma função de serviço.

Condição de exclusão

A exclusão da SLR só é permitida após garantir que ela não esteja sendo usada por nenhum recurso de cloud.

Um administrador pode exclua a função a qualquer momento.

Política de permissão

Predefinida. Não pode ser modificada, e não é possível anexar ou desanexar políticas de permissão.

Personalizada por um administrador. É possível anexar ou desanexar políticas de permissão.

Política de confiança

Predefinida. Não pode ser modificada. Confia apenas no service específico da Alibaba Cloud ao qual está vinculada.

Personalizada por um administrador. A política de confiança pode ser modificada.

Permissões necessárias

Nota

O gerenciamento de SLRs se limita à criação ou exclusão. Não é possível modifique uma SLR nem suas políticas de permissão e de confiança associadas.

Um usuário do RAM precisa de permissões específicas para crie ou exclua uma SLR. Essas permissões geralmente estão incluídas na política de administrador do service de cloud correspondente, como AliyunResourceDirectoryFullAccess. Se um usuário do RAM tiver permissões de administrador para um service de cloud, normalmente poderá crie uma SLR para esse service.

Também é possível crie uma política personalizada para conceder a um usuário do RAM permissões para gerencie SLRs de um service específico. O valor para ram:ServiceName está listado na coluna Cloud Service Identifier em Serviços de cloud compatíveis com funções vinculadas a serviço.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:CreateServiceLinkedRole",
        "ram:DeleteServiceLinkedRole"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "resourcemanager.aliyuncs.com"
        }
      }
    }
  ]
}

Criação de uma função vinculada a serviço

  • Criação por um service de cloud: Na maioria dos casos, um service de cloud cria automaticamente uma função vinculada a serviço quando você executa uma ação específica, como crie um recurso de cloud ou ative um recurso. Alternativamente, o service pode solicitar autorização a um administrador para crie a função. Para detalhes sobre a criação automática de SLRs, consulte a documentação do service de cloud correspondente em Serviços de cloud compatíveis com funções vinculadas a serviço.

  • Criação manual: Também é possível crie uma função vinculada a serviço manualmente. Para instruções, consulte Criar uma função vinculada a serviço.

Nota

As SLRs consomem sua cota de funções do RAM. Se você atingir a cota, ainda poderá crie SLRs, mas não conseguirá crie outros tipos de funções. Para mais informações sobre cotas, consulte Notas de uso.

Exclusão de uma função vinculada a serviço

  • Exclusão por um service de cloud: Um service de cloud exclui automaticamente sua função vinculada a serviço associada quando você executa uma ação específica, como exclua todos os recursos relacionados ou desativar um recurso.

  • Exclusão manual: Você também pode exclua uma função vinculada a serviço manualmente. Para instruções, consulte Excluir uma função do RAM. Antes de exclua uma SLR manualmente, o Resource Access Management (RAM) verifica se a função ainda está em uso por algum recurso de cloud:

    • Se a função não estiver em uso, a exclusão será bem-sucedida.

    • Caso a função ainda esteja em uso, a exclusão falhará. A mensagem de erro indicará quais recursos de cloud estão usando a função. É necessário remover esses recursos antes de exclua a função. As condições de exclusão para SLRs variam conforme o service de cloud. Para detalhes, consulte a documentação do service de cloud específico em Serviços de cloud compatíveis com funções vinculadas a serviço.

Importante

A exclusão incorreta de uma SLR pode causar falhas em funcionalidades dependentes do service da Alibaba Cloud associado. Antes de exclua uma SLR, confirme que você não utiliza mais as funcionalidades relacionadas ou que removeu todos os recursos dependentes.

Assunção de uma função vinculada a serviço

Apenas o service de cloud vinculado pode assumir uma função vinculada a serviço. Outras identidades, como usuários do RAM ou outras funções do RAM, não podem assumir a SLR.

Visualização do service confiável

Para identificar qual service de cloud pode assumir uma função vinculada a serviço, verifique o campo Service na aba Trust Policy da função. Por exemplo, a política de confiança da função AliyunServiceRoleForConfig permite que apenas o service config.aliyuncs.com a assuma.

Monitoramento de funções vinculadas a serviço

Use o ActionTrail para auditar o ciclo de vida e o uso das SLRs.

  • Consulta por nome do evento:

    • CreateServiceLinkedRole: Consulta eventos de criação de SLRs.

    • DeleteServiceLinkedRole: Consulta eventos de exclusão de SLRs.

    • AssumeRole: Localiza eventos em que um service de cloud assumiu uma SLR. Nos detalhes do evento, a seção userIdentity contém o nome do service de cloud, e requestParameters contém o ARN da SLR assumida. Por exemplo:

      {
        ...
        "requestParameters": {
          ...
          "RoleArn": "acs:ram::ACCOUNT_ID:role/aliyunservicerolefortag",
          "RoleSessionName": "tag_operate",
        },
        ...
        "userIdentity": {
          ...
          "principalId": "tag.aliyuncs.com",
          "userName": "tag.aliyuncs.com"
        },
        "eventName": "AssumeRole"
      }
      
  • Consulta por tipo de evento:

    Defina o tipo de evento como AliyunServiceEvent e filtre por Operator Name usando o nome de uma SLR. Isso exibe as operações realizadas por essa SLR.

FAQ

Permissões amplas e riscos de segurança

  1. A Alibaba Cloud predefine a política de permissão de uma SLR seguindo o princípio do menor privilégio. Ela concede apenas as permissões que o service vinculado necessita para funcionar.

  2. A política de confiança de uma SLR restringe seu uso ao service da Alibaba Cloud correspondente. Nenhuma outra identidade pode assumir a função.

  3. Caso tenha preocupações sobre as permissões de uma SLR específica, você pode:

    • Revisar a documentação da SLR do service de cloud.

    • Entrar em contato com a equipe de suporte do service de cloud.

Localização de uma SLR no console do RAM

O nome de uma função vinculada a serviço sempre começa com o prefixo AliyunServiceRoleFor, seguido pelo identificador do service de cloud, como AliyunServiceRoleForConfig. Ao pesquisar, insira o nome completo da função ou o prefixo (AliyunServiceRoleFor) para encontrar a função vinculada a serviço correspondente.

Existem duas maneiras de localizar uma função vinculada a serviço no console do RAM:

  • Acesse a página Identities > Identities, insira o nome da função na caixa de pesquisa e verifique se a SLR existe na lista de funções. Na página de detalhes da função, o tipo de função é exibido como Service-linked role, e sua política de permissão é predefinida pelo sistema, não podendo ser modificada.

  • Acesse a página Roles > Roles, pesquise pelo nome da função e visualize os registros de autorização da SLR.

Se não encontrar a função, é possível que a SLR desse service de cloud ainda não tenha sido criada. Geralmente, uma SLR é criada automaticamente na primeira vez que você usa o service. Caso nunca tenha ativado um service, sua SLR não existirá. Faça logon no console do RAM console do RAM, acesse a página Roles e pesquise por AliyunServiceRoleFor para ver todas as SLRs criadas em sua conta.

Motivos de falha na exclusão

A função ainda está em uso por um ou mais recursos de cloud. Remova esses recursos dependentes antes de exclua a função. Para detalhes, consulte a seção Excluir uma função vinculada a serviço neste tópico.