Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Service-linked roles

Última atualização: Sep 06, 2026

O ApsaraDB RDS utiliza funções vinculadas a service para acessar outros services da Alibaba Cloud em seu nome. Cada função é uma função do RAM com uma política de acesso predefinida — o RDS cria e usa a função automaticamente, eliminando a necessidade de configurar permissões manualmente.

O ApsaraDB RDS oferece suporte a três funções vinculadas a service:

Nome da função

Utilizada por

AliyunServiceRoleForRds

ApsaraDB RDS for MySQL

AliyunServiceRoleForRdsPgsqlOnEcs

ApsaraDB RDS for PostgreSQL

AliyunServiceRoleForRDSProxyOnEcs

Proxy de banco de dados para ApsaraDB RDS for PostgreSQL

Para obter mais informações sobre funções vinculadas a service na Alibaba Cloud, consulte Service-linked roles.

AliyunServiceRoleForRds

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRds

Access policy

AliyunServiceRolePolicyForRds

Used by

ApsaraDB RDS for MySQL

Permissões

Esta política concede ao RDS for MySQL acesso a recursos de rede do ECS, topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress",
                "ecs:DescribeKeyPairs",
                "ecs:ModifyImageSharePermission",
                "ecs:DescribeImages"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:AssociateEipAddress",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

O sistema cria essa função automaticamente quando você cria um banco de dados no console. Siga as instruções na tela para conceder a autorização. Para mais detalhes, consulte Create a database.

Exclua a função

Antes de excluir esta função, remova todos os bancos de dados do ApsaraDB RDS for MySQL que dependem dela.

  1. Exclua cada banco de dados dependente. Consulte Delete a database.

  2. Exclua a função vinculada a service. Consulte Delete a service-linked role.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

AliyunServiceRoleForRdsPgsqlOnEcs

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRdsPgsqlOnEcs

Access policy

AliyunServiceRolePolicyForRdsPgsqlOnEcs

Used by

ApsaraDB RDS for PostgreSQL

Permissões

Esta política concede ao RDS for PostgreSQL acesso a recursos de rede do ECS, ao Key Management Service (KMS) para criptografia, à topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Listkeys",
                "kms:Listaliases",
                "kms:ListResourceTags",
                "kms:DescribeKey",
                "kms:UntagResource",
                "kms:TagResource",
                "kms:DescribeAccountKmsStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "kms:tag/acs:rds:instance-encryption": "true"
                }
            }
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

O sistema cria essa função automaticamente quando você cria uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais detalhes, consulte Create an ApsaraDB RDS for PostgreSQL instance.

Exclua a função

Antes de excluir esta função, libere todas as instâncias do ApsaraDB RDS for PostgreSQL que dependem dela.

  1. Libere cada instância dependente. Consulte Release an instance.

  2. Exclua a função vinculada a service. Consulte Delete a service-linked role.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

AliyunServiceRoleForRDSProxyOnEcs

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRDSProxyOnEcs

Access policy

AliyunServiceRolePolicyForRDSProxyOnEcs

Used by

Proxy de banco de dados para ApsaraDB RDS for PostgreSQL

Permissões

Esta política concede ao proxy de banco de dados acesso a recursos de rede do ECS, topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

O sistema cria essa função automaticamente quando você ativa o proxy de banco de dados para uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais detalhes, consulte Enable the database proxy.

Exclua a função

Importante

Não exclua esta função se você planeja continuar usando o proxy de banco de dados ou instâncias Serverless.

Antes de excluir esta função, desative todos os proxies de banco de dados que dependem dela.

  1. Desative o proxy de banco de dados. Consulte Disable the database proxy.

  2. Exclua a função vinculada a service. Consulte Delete a service-linked role.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

Referência de API

Utilize a operação CreateServiceLinkedRole para criar uma função vinculada a service para uma instância do ApsaraDB RDS.

Parâmetro

Descrição

Exemplo

RegionId

O ID da região. Chame a operação DescribeRegions para obter os IDs de região disponíveis.

cn-hangzhou

ServiceLinkedRole

A função a ser criada: AliyunServiceRoleForRds, AliyunServiceRoleForRdsPgsqlOnEcs ou AliyunServiceRoleForRDSProxyOnEcs.

AliyunServiceRoleForRdsPgsqlOnEcs