O Resource Directory cria automaticamente funções do RAM nas contas de gerenciamento e membro para permitir o acesso a serviços confiáveis e o gerenciamento entre contas.
Visão geral
As seguintes funções do RAM são criadas automaticamente nas contas de gerenciamento e membro.
|
Tipo de conta |
Nome da função do RAM |
Tipo de função do RAM |
|
Conta de gerenciamento |
Função vinculada a serviço |
|
|
Membro |
Função vinculada a serviço |
|
|
Função do RAM com entidade confiável definida como conta Alibaba Cloud |
||
|
Função vinculada a serviço |
AliyunServiceRoleForResourceDirectory
Finalidade
O Resource Directory assume essa função para criar funções vinculadas a serviço para serviços confiáveis, permitindo que eles acessem outros serviços da Alibaba Cloud.
Política de permissões
Nome da política: AliyunServiceRolePolicyForResourceDirectory
Conteúdo:
{
"Version": "1",
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "resourcemanager.aliyuncs.com"
}
}
}
]
}
Política de confiança
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"resourcemanager.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Criação da função
Essa função é criada nos seguintes cenários:
Ao ativar um diretório de recursos, o sistema cria a função na conta de gerenciamento.
Ao criar um membro, o sistema cria a função na conta membro.
Quando uma conta convidada entra em um diretório de recursos, o sistema cria a função nessa conta.
Exclusão da função
A exclusão desta função vinculada a serviço interrompe os recursos dependentes. Prossiga com cautela.
O sistema tenta excluir essa função nos seguintes cenários:
Ao desativar um diretório de recursos, o sistema exclui a função da conta de gerenciamento.
Ao remover um membro de um diretório de recursos, o sistema exclui a função da conta membro.
Se nenhum recurso de nuvem utilizar essa função, exclua-a manualmente. Excluir uma função do RAM.
ResourceDirectoryAccountAccessRole
Finalidade
O administrador do diretório de recursos usa essa função para fazer login em um membro e executar operações de gerenciamento. A entidade confiável é a conta de gerenciamento do diretório de recursos.
Política de permissões
Nome da política: AdministratorAccess
Conteúdo:
{
"Statement": [
{
"Action": "*",
"Effect": "Allow",
"Resource": "*"
}
],
"Version": "1"
}
Política de confiança
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"RAM": [
"acs:ram::151266687691****:root" // 151266687691**** is the ID of the management account.
]
}
}
],
"Version": "1"
}
Criação da função
Essa função é criada nos seguintes cenários:
Ao criar um membro, o sistema cria a função na conta membro.
Quando uma conta convidada entra em um diretório de recursos, o sistema cria a função nessa conta.
Exclusão da função
A exclusão desta função do RAM interrompe os recursos dependentes. Prossiga com cautela.
O sistema exclui automaticamente essa função de um membro quando ele é removido do diretório de recursos.
Se nenhuma política de permissões estiver anexada à função, exclua-a manualmente. Excluir uma função do RAM.
AliyunServiceRoleFor***
Finalidade
Os serviços confiáveis usam essa função para executar tarefas agendadas e acessar o serviço Resource Directory. Para mais informações, consulte Funções vinculadas a serviço.
Os asteriscos (***) representam o nome de um serviço confiável. Por exemplo, AliyunServiceRoleForConfig é a função vinculada a serviço do CloudConfig.
Política de permissões
Os serviços confiáveis definem as políticas de permissões. Uma política típica inclui:
Permissões para executar tarefas agendadas em serviços específicos da Alibaba Cloud.
Permissões para excluir a função vinculada a serviço.
Política de confiança
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"***.aliyuncs.com" // The asterisks (***) represent a trusted service. Example: config.aliyuncs.com.
]
}
}
],
"Version": "1"
}
Criação da função
Ao ativar um serviço confiável para um diretório de recursos, o Resource Directory assume a função AliyunServiceRoleForResourceDirectory e cria essa função em cada membro onde o serviço confiável está ativado.
Exclusão da função
A exclusão desta função vinculada a serviço interrompe os recursos dependentes. Prossiga com cautela.
Ao remover um membro de um diretório de recursos, o Resource Directory notifica o serviço confiável, que normalmente exclui essa função automaticamente. Caso a função não seja excluída, faça login no membro e exclua-a manualmente. Excluir uma função do RAM.