Todos os produtos
Search
Central de documentação

Resource Management:Funções do RAM em um diretório de recursos

Última atualização: Jun 27, 2026

O Resource Directory cria automaticamente funções do RAM nas contas de gerenciamento e membro para permitir o acesso a serviços confiáveis e o gerenciamento entre contas.

Visão geral

As seguintes funções do RAM são criadas automaticamente nas contas de gerenciamento e membro.

Tipo de conta

Nome da função do RAM

Tipo de função do RAM

Conta de gerenciamento

AliyunServiceRoleForResourceDirectory

Função vinculada a serviço

Membro

AliyunServiceRoleForResourceDirectory

Função vinculada a serviço

ResourceDirectoryAccountAccessRole

Função do RAM com entidade confiável definida como conta Alibaba Cloud

AliyunServiceRoleFor***

Função vinculada a serviço

AliyunServiceRoleForResourceDirectory

Finalidade

O Resource Directory assume essa função para criar funções vinculadas a serviço para serviços confiáveis, permitindo que eles acessem outros serviços da Alibaba Cloud.

Política de permissões

Nome da política: AliyunServiceRolePolicyForResourceDirectory

Conteúdo:

{
    "Version": "1",
    "Statement": [
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "resourcemanager.aliyuncs.com"
                }
            }
        }
    ]
}

Política de confiança

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "resourcemanager.aliyuncs.com"
        ]
      }
    }
  ],
  "Version": "1"
}

Criação da função

Essa função é criada nos seguintes cenários:

  • Ao ativar um diretório de recursos, o sistema cria a função na conta de gerenciamento.

  • Ao criar um membro, o sistema cria a função na conta membro.

  • Quando uma conta convidada entra em um diretório de recursos, o sistema cria a função nessa conta.

Exclusão da função

Aviso

A exclusão desta função vinculada a serviço interrompe os recursos dependentes. Prossiga com cautela.

O sistema tenta excluir essa função nos seguintes cenários:

  • Ao desativar um diretório de recursos, o sistema exclui a função da conta de gerenciamento.

  • Ao remover um membro de um diretório de recursos, o sistema exclui a função da conta membro.

Se nenhum recurso de nuvem utilizar essa função, exclua-a manualmente. Excluir uma função do RAM.

ResourceDirectoryAccountAccessRole

Finalidade

O administrador do diretório de recursos usa essa função para fazer login em um membro e executar operações de gerenciamento. A entidade confiável é a conta de gerenciamento do diretório de recursos.

Política de permissões

Nome da política: AdministratorAccess

Conteúdo:

{
    "Statement": [
        {
            "Action": "*",
            "Effect": "Allow",
            "Resource": "*"
        }
    ],
    "Version": "1"
}

Política de confiança

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "RAM": [
          "acs:ram::151266687691****:root"  // 151266687691**** is the ID of the management account.
        ]
      }
    }
  ],
  "Version": "1"
}

Criação da função

Essa função é criada nos seguintes cenários:

  • Ao criar um membro, o sistema cria a função na conta membro.

  • Quando uma conta convidada entra em um diretório de recursos, o sistema cria a função nessa conta.

Exclusão da função

Aviso

A exclusão desta função do RAM interrompe os recursos dependentes. Prossiga com cautela.

O sistema exclui automaticamente essa função de um membro quando ele é removido do diretório de recursos.

Se nenhuma política de permissões estiver anexada à função, exclua-a manualmente. Excluir uma função do RAM.

AliyunServiceRoleFor***

Finalidade

Os serviços confiáveis usam essa função para executar tarefas agendadas e acessar o serviço Resource Directory. Para mais informações, consulte Funções vinculadas a serviço.

Nota

Os asteriscos (***) representam o nome de um serviço confiável. Por exemplo, AliyunServiceRoleForConfig é a função vinculada a serviço do CloudConfig.

Política de permissões

Os serviços confiáveis definem as políticas de permissões. Uma política típica inclui:

  • Permissões para executar tarefas agendadas em serviços específicos da Alibaba Cloud.

  • Permissões para excluir a função vinculada a serviço.

Política de confiança

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "***.aliyuncs.com"  // The asterisks (***) represent a trusted service. Example: config.aliyuncs.com.
        ]
      }
    }
  ],
  "Version": "1"
}

Criação da função

Ao ativar um serviço confiável para um diretório de recursos, o Resource Directory assume a função AliyunServiceRoleForResourceDirectory e cria essa função em cada membro onde o serviço confiável está ativado.

Exclusão da função

Aviso

A exclusão desta função vinculada a serviço interrompe os recursos dependentes. Prossiga com cautela.

Ao remover um membro de um diretório de recursos, o Resource Directory notifica o serviço confiável, que normalmente exclui essa função automaticamente. Caso a função não seja excluída, faça login no membro e exclua-a manualmente. Excluir uma função do RAM.