O ApsaraDB RDS utiliza funções vinculadas a serviço para acessar outros serviços da Alibaba Cloud em seu nome. Cada função é uma função do RAM com uma política de acesso predefinida. O RDS cria e usa a função automaticamente, portanto, não é necessário configurar permissões manualmente.
O ApsaraDB RDS oferece suporte a três funções vinculadas a serviço:
|
Nome da função |
Utilizada por |
|
|
ApsaraDB RDS for MySQL |
|
|
ApsaraDB RDS for PostgreSQL |
|
|
Proxy de banco de dados para ApsaraDB RDS for PostgreSQL |
Para obter mais informações sobre funções vinculadas a serviço na Alibaba Cloud, consulte Funções vinculadas a serviço.
AliyunServiceRoleForRds
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRds |
|
Access policy |
AliyunServiceRolePolicyForRds |
|
Used by |
ApsaraDB RDS for MySQL |
Permissões
Esta política concede ao RDS for MySQL acesso a recursos de rede do ECS, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress",
"ecs:DescribeKeyPairs",
"ecs:ModifyImageSharePermission",
"ecs:DescribeImages"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:AssociateEipAddress",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
Essa função é criada automaticamente quando você cria um banco de dados no console. Siga as instruções na tela para conceder a autorização. Para mais informações, consulte Criar um banco de dados.
Exclua a função
Antes de excluir esta função, exclua todos os bancos de dados do ApsaraDB RDS for MySQL que dependem dela.
Exclua cada banco de dados dependente. Consulte Excluir um banco de dados.
Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
AliyunServiceRoleForRdsPgsqlOnEcs
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRdsPgsqlOnEcs |
|
Access policy |
AliyunServiceRolePolicyForRdsPgsqlOnEcs |
|
Used by |
ApsaraDB RDS for PostgreSQL |
Permissões
Esta política concede ao RDS for PostgreSQL acesso a recursos de rede do ECS, ao Key Management Service (KMS) para criptografia, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Listkeys",
"kms:Listaliases",
"kms:ListResourceTags",
"kms:DescribeKey",
"kms:UntagResource",
"kms:TagResource",
"kms:DescribeAccountKmsStatus"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEqualsIgnoreCase": {
"kms:tag/acs:rds:instance-encryption": "true"
}
}
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
Essa função é criada automaticamente quando você cria uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais informações, consulte Criar uma instância do ApsaraDB RDS for PostgreSQL.
Exclua a função
Antes de excluir esta função, libere todas as instâncias do ApsaraDB RDS for PostgreSQL que dependem dela.
Libere cada instância dependente. Consulte Liberar uma instância.
Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
AliyunServiceRoleForRDSProxyOnEcs
Detalhes da função
|
Campo |
Valor |
|
Role name |
AliyunServiceRoleForRDSProxyOnEcs |
|
Access policy |
AliyunServiceRolePolicyForRDSProxyOnEcs |
|
Used by |
Proxy de banco de dados para ApsaraDB RDS for PostgreSQL |
Permissões
Esta política concede ao proxy de banco de dados acesso a recursos de rede do ECS, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:DescribeSecurityGroupAttribute",
"ecs:DescribeSecurityGroups",
"ecs:ModifySecurityGroupAttribute",
"ecs:AuthorizeSecurityGroup",
"ecs:AuthorizeSecurityGroupEgress",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVSwitches",
"vpc:DescribeVpcs"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
}
}
}
]
}
Crie a função
Essa função é criada automaticamente quando você ativa o proxy de banco de dados para uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais informações, consulte Ativar o proxy de banco de dados.
Exclua a função
Não exclua esta função se você planeja continuar usando o proxy de banco de dados ou instâncias Serverless.
Antes de excluir esta função, desative todos os proxies de banco de dados que dependem dela.
Desative o proxy de banco de dados. Consulte Desativar o proxy de banco de dados.
Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.
Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.
Referência da API
Use a operação CreateServiceLinkedRole para criar uma função vinculada a serviço para uma instância do ApsaraDB RDS.
|
Parâmetro |
Descrição |
Exemplo |
|
|
O ID da região. Chame DescribeRegions para obter os IDs das regiões disponíveis. |
|
|
|
A função a ser criada: |
|