O ApsaraDB RDS utiliza funções vinculadas a service para acessar outros services da Alibaba Cloud em seu nome. Cada função é uma função do RAM com uma política de acesso predefinida — o RDS cria e usa a função automaticamente, eliminando a necessidade de configurar permissões manualmente.
O ApsaraDB RDS oferece suporte a três funções vinculadas a service:
|
Nome da função |
Utilizada por |
|
|
ApsaraDB RDS for MySQL |
|
|
ApsaraDB RDS for PostgreSQL |
|
|
Proxy de banco de dados para ApsaraDB RDS for PostgreSQL |
Para obter mais informações sobre funções vinculadas a service na Alibaba Cloud, consulte Service-linked roles.
AliyunServiceRoleForRds
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRds |
|
Access policy |
AliyunServiceRolePolicyForRds |
|
Used by |
ApsaraDB RDS for MySQL |
Permissões
Esta política concede ao RDS for MySQL acesso a recursos de rede do ECS, topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress",
"ecs:DescribeKeyPairs",
"ecs:ModifyImageSharePermission",
"ecs:DescribeImages"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:AssociateEipAddress",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
O sistema cria essa função automaticamente quando você cria um banco de dados no console. Siga as instruções na tela para conceder a autorização. Para mais detalhes, consulte Create a database.
Exclua a função
Antes de excluir esta função, remova todos os bancos de dados do ApsaraDB RDS for MySQL que dependem dela.
Exclua cada banco de dados dependente. Consulte Delete a database.
Exclua a função vinculada a service. Consulte Delete a service-linked role.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
AliyunServiceRoleForRdsPgsqlOnEcs
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRdsPgsqlOnEcs |
|
Access policy |
AliyunServiceRolePolicyForRdsPgsqlOnEcs |
|
Used by |
ApsaraDB RDS for PostgreSQL |
Permissões
Esta política concede ao RDS for PostgreSQL acesso a recursos de rede do ECS, ao Key Management Service (KMS) para criptografia, à topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Listkeys",
"kms:Listaliases",
"kms:ListResourceTags",
"kms:DescribeKey",
"kms:UntagResource",
"kms:TagResource",
"kms:DescribeAccountKmsStatus"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEqualsIgnoreCase": {
"kms:tag/acs:rds:instance-encryption": "true"
}
}
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
O sistema cria essa função automaticamente quando você cria uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais detalhes, consulte Create an ApsaraDB RDS for PostgreSQL instance.
Exclua a função
Antes de excluir esta função, libere todas as instâncias do ApsaraDB RDS for PostgreSQL que dependem dela.
Libere cada instância dependente. Consulte Release an instance.
Exclua a função vinculada a service. Consulte Delete a service-linked role.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
AliyunServiceRoleForRDSProxyOnEcs
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRDSProxyOnEcs |
|
Access policy |
AliyunServiceRolePolicyForRDSProxyOnEcs |
|
Used by |
Proxy de banco de dados para ApsaraDB RDS for PostgreSQL |
Permissões
Esta política concede ao proxy de banco de dados acesso a recursos de rede do ECS, topologia de VPC e permissão para excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
O sistema cria essa função automaticamente quando você ativa o proxy de banco de dados para uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais detalhes, consulte Enable the database proxy.
Exclua a função
Não exclua esta função se você planeja continuar usando o proxy de banco de dados ou instâncias Serverless.
Antes de excluir esta função, desative todos os proxies de banco de dados que dependem dela.
Desative o proxy de banco de dados. Consulte Disable the database proxy.
Exclua a função vinculada a service. Consulte Delete a service-linked role.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
Referência de API
Utilize a operação CreateServiceLinkedRole para criar uma função vinculada a service para uma instância do ApsaraDB RDS.
|
Parâmetro |
Descrição |
Exemplo |
|
|
O ID da região. Chame a operação DescribeRegions para obter os IDs de região disponíveis. |
|
|
|
A função a ser criada: |
|