Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Service-linked roles

Última atualização: Jun 26, 2026

O ApsaraDB RDS utiliza funções vinculadas a serviço para acessar outros serviços da Alibaba Cloud em seu nome. Cada função é uma função do RAM com uma política de acesso predefinida. O RDS cria e usa a função automaticamente, portanto, não é necessário configurar permissões manualmente.

O ApsaraDB RDS oferece suporte a três funções vinculadas a serviço:

Nome da função

Utilizada por

AliyunServiceRoleForRds

ApsaraDB RDS for MySQL

AliyunServiceRoleForRdsPgsqlOnEcs

ApsaraDB RDS for PostgreSQL

AliyunServiceRoleForRDSProxyOnEcs

Proxy de banco de dados para ApsaraDB RDS for PostgreSQL

Para obter mais informações sobre funções vinculadas a serviço na Alibaba Cloud, consulte Funções vinculadas a serviço.

AliyunServiceRoleForRds

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRds

Access policy

AliyunServiceRolePolicyForRds

Used by

ApsaraDB RDS for MySQL

Permissões

Esta política concede ao RDS for MySQL acesso a recursos de rede do ECS, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress",
                "ecs:DescribeKeyPairs",
                "ecs:ModifyImageSharePermission",
                "ecs:DescribeImages"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:AssociateEipAddress",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rds-ecs-service.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

Essa função é criada automaticamente quando você cria um banco de dados no console. Siga as instruções na tela para conceder a autorização. Para mais informações, consulte Criar um banco de dados.

Exclua a função

Antes de excluir esta função, exclua todos os bancos de dados do ApsaraDB RDS for MySQL que dependem dela.

  1. Exclua cada banco de dados dependente. Consulte Excluir um banco de dados.

  2. Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

AliyunServiceRoleForRdsPgsqlOnEcs

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRdsPgsqlOnEcs

Access policy

AliyunServiceRolePolicyForRdsPgsqlOnEcs

Used by

ApsaraDB RDS for PostgreSQL

Permissões

Esta política concede ao RDS for PostgreSQL acesso a recursos de rede do ECS, ao Key Management Service (KMS) para criptografia, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Listkeys",
                "kms:Listaliases",
                "kms:ListResourceTags",
                "kms:DescribeKey",
                "kms:UntagResource",
                "kms:TagResource",
                "kms:DescribeAccountKmsStatus"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEqualsIgnoreCase": {
                    "kms:tag/acs:rds:instance-encryption": "true"
                }
            }
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "pgsql-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

Essa função é criada automaticamente quando você cria uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais informações, consulte Criar uma instância do ApsaraDB RDS for PostgreSQL.

Exclua a função

Antes de excluir esta função, libere todas as instâncias do ApsaraDB RDS for PostgreSQL que dependem dela.

  1. Libere cada instância dependente. Consulte Liberar uma instância.

  2. Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

AliyunServiceRoleForRDSProxyOnEcs

Detalhes da função

Campo

Valor

Role name

AliyunServiceRoleForRDSProxyOnEcs

Access policy

AliyunServiceRolePolicyForRDSProxyOnEcs

Used by

Proxy de banco de dados para ApsaraDB RDS for PostgreSQL

Permissões

Esta política concede ao proxy de banco de dados acesso a recursos de rede do ECS, à topologia da VPC e a capacidade de excluir esta função quando ela não for mais necessária.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:DescribeSecurityGroups",
                "ecs:ModifySecurityGroupAttribute",
                "ecs:AuthorizeSecurityGroup",
                "ecs:AuthorizeSecurityGroupEgress",
                "ecs:RevokeSecurityGroup",
                "ecs:RevokeSecurityGroupEgress"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeVSwitches",
                "vpc:DescribeVpcs"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "rdsproxy-onecs.rds.aliyuncs.com"
                }
            }
        }
    ]
}

Crie a função

Essa função é criada automaticamente quando você ativa o proxy de banco de dados para uma instância do ApsaraDB RDS for PostgreSQL. Siga as instruções na tela do console para conceder a autorização. Para mais informações, consulte Ativar o proxy de banco de dados.

Exclua a função

Importante

Não exclua esta função se você planeja continuar usando o proxy de banco de dados ou instâncias Serverless.

Antes de excluir esta função, desative todos os proxies de banco de dados que dependem dela.

  1. Desative o proxy de banco de dados. Consulte Desativar o proxy de banco de dados.

  2. Exclua a função vinculada a serviço. Consulte Excluir uma função vinculada a serviço.

Dica: Se você não tiver certeza se esta função ainda está em uso, tente excluí-la. Caso a exclusão falhe, a mensagem de erro indicará quais recursos dependem da função.

Referência da API

Use a operação CreateServiceLinkedRole para criar uma função vinculada a serviço para uma instância do ApsaraDB RDS.

Parâmetro

Descrição

Exemplo

RegionId

O ID da região. Chame DescribeRegions para obter os IDs das regiões disponíveis.

cn-hangzhou

ServiceLinkedRole

A função a ser criada: AliyunServiceRoleForRds, AliyunServiceRoleForRdsPgsqlOnEcs ou AliyunServiceRoleForRDSProxyOnEcs.

AliyunServiceRoleForRdsPgsqlOnEcs