Todos os produtos
Search
Central de documentação

Web Application Firewall:Autorizar o WAF a acessar recursos da nuvem

Última atualização: Jul 03, 2026

Para ativar o Log Service, a descoberta de ativos e o modo de proxy transparente no Web Application Firewall (WAF), crie a função vinculada ao serviço AliyunServiceRoleForWAF. Essa função é criada automaticamente ao ativar qualquer um desses recursos, sem necessidade de configuração manual.

Como funciona

O WAF usa a função vinculada ao serviço AliyunServiceRoleForWAF para interagir em seu nome com os serviços ECS, SLB, ALB, VPC, CDN, Simple Log Service (SLS) e Certificate. A função é criada automaticamente na primeira vez que você ativa o Log Service, a descoberta de ativos ou o modo de proxy transparente no console do WAF.

Essa função usa uma política gerenciada pelo sistema chamada AliyunServiceRolePolicyForWAF. O nome e o conteúdo da política são fixos e não podem ser modificados.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:DescribeInstances",
                "ecs:DescribeNetworkInterfaces",
                "ecs:CreateNetworkInterface",
                "ecs:DeleteNetworkInterface",
                "ecs:AttachNetworkInterface",
                "ecs:DetachNetworkInterface",
                "ecs:DescribeNetworkInterfacePermissions",
                "ecs:CreateNetworkInterfacePermission",
                "ecs:DeleteNetworkInterfacePermission",
                "ecs:DescribeSecurityGroups",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:CreateSecurityGroup",
                "ecs:DeleteSecurityGroup",
                "ecs:AuthorizeSecurityGroup",
                "ecs:RevokeSecurityGroup",
                "ecs:DescribeDisks"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "slb:DescribeServerCertificates",
                "slb:DescribeDomainExtensions",
                "slb:DescribeLoadBalancers",
                "slb:DescribeListenerAccessControlAttribute",
                "slb:DescribeLoadBalancerAttribute",
                "slb:DescribeLoadBalancerHTTPListenerAttribute",
                "slb:DescribeLoadBalancerHTTPSListenerAttribute",
                "slb:DescribeLoadBalancerTCPListenerAttribute",
                "slb:DescribeLoadBalancerUDPListenerAttribute",
                "slb:DescribeTLSCipherPolicies",
                "slb:ListTLSCipherPolicies",
                "slb:DescribeLoadBalancers"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "alb:ListLoadBalancers",
                "alb:GetLoadBalancerAttribute",
                "alb:ListListeners",
                "alb:GetListenerAttribute",
                "alb:ListListenerCertificates",
                "alb:DescribeRegions",
                "alb:ListSystemSecurityPolicies",
                "alb:ListSecurityPolicies"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:DescribeEipAddresses"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "cdn:DescribeUserDomains",
                "cdn:DescribeCdnDomainDetail",
                "cdn:DescribeDomainsBySource",
                "cdn:DescribeUserVipsByDomain"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "yundun-cert:DescribeUserCertificateList"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "log:PostLogStoreLogs",
                "log:GetProject",
                "log:ListProject",
                "log:GetLogStore",
                "log:ListLogStores",
                "log:CreateLogStore",
                "log:CreateProject",
                "log:GetIndex",
                "log:CreateIndex",
                "log:UpdateIndex",
                "log:CreateDashboard",
                "log:ClearLogStoreStorage",
                "log:UpdateLogStore",
                "log:UpdateDashboard",
                "log:DeleteProject",
                "log:CreateSavedSearch",
                "log:UpdateSavedSearch",
                "log:DeleteLogStore"
            ],
            "Resource": "acs:log:*:*:project/waf*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "waf.aliyuncs.com"
                }
            }
        }
    ]
}

Para mais informações sobre a sintaxe da política, consulte Elementos da política.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância do WAF

  • Uma conta Alibaba Cloud ou um usuário RAM com permissões para criar e excluir funções vinculadas ao serviço

Criar a função AliyunServiceRoleForWAF

A função é criada automaticamente ao ativar qualquer um dos recursos listados abaixo. Escolha o recurso que pretende usar primeiro.

Ao ativar o Log Service

Nota

Este método exige que seu site já esteja adicionado ao WAF e que o Log Service esteja ativado. Para obter instruções de configuração, consulte Adicionar um site ao WAF e Introdução ao Log Service para WAF.

  1. Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Security Operations > Log Service.

  3. Clique em Authorize Now. Na caixa de diálogo Tips, clique em OK.

Ao ativar a Descoberta de Ativos

Nota

Esta opção está disponível apenas quando sua instância do WAF está implantada na China continental. Caso sua instância esteja fora dessa região, use o método do Log Service ou do modo de proxy transparente.

  1. Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Asset Center > Asset Discovery.

  3. Clique em Authorized activation. Na caixa de diálogo Tips, clique em OK.

Ao ativar o Modo de Proxy Transparente

  1. Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Asset Center > Website Access.

  3. Na aba Domain Names, clique em Website Access.

  4. Defina o Access Mode como Transparent Proxy Mode e clique em Authorized activation. Na caixa de diálogo Tips, clique em OK.

A Alibaba Cloud cria automaticamente a função AliyunServiceRoleForWAF. Para verificar, faça login no console do RAM e escolha Identities > Roles no painel de navegação à esquerda.

Excluir a função AliyunServiceRoleForWAF

Importante

A exclusão da função vinculada ao serviço só é possível após a expiração e liberação automática da sua instância do WAF.

Para excluir a função:

  1. Libere sua instância do WAF e aguarde a liberação automática.

  2. Faça login no console do RAM e escolha Identities > Roles no painel de navegação à esquerda.

  3. Localize AliyunServiceRoleForWAF e clique em Delete Role na coluna Actions.

  4. Na caixa de diálogo, insira o nome da função e clique em Delete Role.

O Resource Access Management (RAM) verifica se alguma instância do WAF ainda usa a função:

  • Se nenhuma instância estiver usando a função, ela será excluída.

  • Se alguma instância ainda estiver em uso, a exclusão falhará. O RAM listará as instâncias do WAF que usam a função. Libere essas instâncias antes de tentar novamente.

Para instruções gerais sobre como excluir uma função RAM, consulte Excluir uma função RAM.

Perguntas frequentes

Por que a função AliyunServiceRoleForWAF não foi criada automaticamente para meu usuário RAM?

Usuários RAM precisam de permissão explícita para criar funções vinculadas ao serviço. Anexe a seguinte política ao seu usuário RAM, substituindo <account-ID> pelo ID da sua conta Alibaba Cloud:

{
    "Statement": [
        {
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "acs:ram:*:<account-ID>:role/*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "waf.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}

Para obter instruções sobre como anexar uma política a um usuário RAM, consulte Conceder permissões a uma função RAM.