A função vinculada a serviço do Tablestore é uma função RAM criada pelo Tablestore para acessar recursos de outros serviços em nuvem, como Object Storage Service (OSS) e PrivateLink. Ao usar os recursos relacionados no console, o sistema cria automaticamente a função vinculada a serviço correspondente.
Crie uma função vinculada a serviço
Ao usar os seguintes recursos do Tablestore, o sistema cria automaticamente a função vinculada a serviço correspondente. Cada função vinculada a serviço inclui uma política de sistema que você não pode modifique.
|
Recurso |
Função vinculada a serviço |
|
Entrega de dados |
AliyunServiceRoleForOTSDataDelivery |
|
PrivateLink |
AliyunServiceRoleForOTSPrivateLink |
Funções vinculadas a serviço
Esta seção descreve as permissões e os casos de uso de cada função vinculada a serviço.
AliyunServiceRoleForOTSDataDelivery
O recurso de entrega de dados usa esta função para acessar recursos do OSS e transferir dados do Tablestore para o OSS. A função concede permissões para as seguintes operações do OSS: PutObject, AbortMultipartUpload, PutObjectTagging, GetObject e DeleteObjectTagging.
Política de sistema associada: AliyunServiceRolePolicyForOTSDataDelivery
-
Conteúdo da política:
{ "Version": "1", "Statement": [ { "Action": [ "oss:PutObject", "oss:AbortMultipartUpload", "oss:PutObjectTagging", "oss:GetObject", "oss:DeleteObjectTagging" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "datadelivery.ots.aliyuncs.com" } } } ] }
AliyunServiceRoleForOTSPrivateLink
O recurso PrivateLink usa esta função para criar endpoints de VPC.
Política de sistema associada: AliyunServiceRolePolicyForOTSPrivateLink
-
Conteúdo da política:
{ "Version": "1", "Statement": [ { "Action": [ "privatelink:OpenPrivateLinkService", "privatelink:CheckProductOpen", "privatelink:ListVpcEndpointServices", "privatelink:CreateVpcEndpoint", "privatelink:ListVpcEndpoints", "privatelink:UpdateVpcEndpointAttribute", "privatelink:GetVpcEndpointAttribute", "privatelink:ListVpcEndpointSecurityGroups", "privatelink:AttachSecurityGroupToVpcEndpoint", "privatelink:DetachSecurityGroupFromVpcEndpoint", "privatelink:AddZoneToVpcEndpoint", "privatelink:RemoveZoneFromVpcEndpoint", "privatelink:ListVpcEndpointZones", "privatelink:DeleteVpcEndpoint", "privatelink:ListVpcEndpointServicesByEndUser", "vpc:DescribeVpcs", "ecs:DescribeSecurityGroups", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:DeleteServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "pvl.ots.aliyuncs.com" } } }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "privatelink.aliyuncs.com" } } } ] }
Exclua uma função vinculada a serviço
Se você não usar mais os recursos relacionados, exclua a função vinculada a serviço correspondente no console RAM.
Antes de excluir a função, verifique se nenhuma instância na sua conta Alibaba Cloud está usando o recurso correspondente. Após a exclusão da função vinculada a serviço, o recurso deixará de funcionar corretamente.
Para excluir a AliyunServiceRoleForOTSPrivateLink, desvincule primeiro a conexão PrivateLink no console do Tablestore. Caso contrário, a exclusão falhará.
Faça login no console RAM.
No painel de navegação à esquerda, escolha .
Pesquise a função que deseja excluir, como AliyunServiceRoleForOTSDataDelivery.
Na coluna Actions, clique em Delete Role e siga as instruções na tela para excluir a função.
Perguntas frequentes
Permissões de criação de função para usuários RAM
Somente usuários com as permissões necessárias podem criar ou excluir automaticamente uma função vinculada a serviço do Tablestore. Se um usuário RAM não conseguir criar automaticamente uma função vinculada a serviço do Tablestore, anexe a seguinte política ao usuário RAM.
Substitua Alibaba Cloud account ID pelo ID da sua conta Alibaba Cloud.
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*: Alibaba Cloud account ID :role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"datadelivery.ots.aliyuncs.com",
"pvl.ots.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}