全部產品
Search
文件中心

VPN Gateway:AliyunServiceRoleForVpn

更新時間:Sep 03, 2026

本文介紹服務關聯角色AliyunServiceRoleForVpn。在您建立第一個VPN網關執行個體或第一個IPsec串連(指IPsec串連綁定轉寄路由器的情境)時,系統將自動建立AliyunServiceRoleForVpn,該服務關聯角色允許VPN網關對彈性網卡、安全性群組等資源進行操作,以便您可以成功建立VPN網關執行個體或IPsec串連。

背景資訊

什麼是服務關聯角色

服務關聯角色(Service Linked Role,簡稱SLR)是阿里雲為實現跨服務訪問而預設的一種RAM角色,具有以下特點:

  • 與特定雲端服務綁定:SLR是一種特殊的RAM角色,與特定的阿里雲服務綁定。

  • 僅限綁定服務扮演:SLR只能由其綁定的阿里雲服務扮演,其他身份無法使用。

  • 阿里雲預定義:角色本身、所包含的許可權、角色信任策略(規定了可扮演該角色的雲端服務),均由阿里雲產品預定義。

  • 免維護:使用者無需手動設定和維護SLR。

為什麼需要服務關聯角色

如果沒有服務關聯角色,當某個雲端服務需要訪問其他雲端服務時,使用者需要手動建立RAM角色、配置複雜的權限原則和信任策略,不僅操作繁瑣,還容易因配置不當導致服務異常或安全風險。服務關聯角色有效解決了這些問題:

  • 解決阿里雲上的跨服務授權訪問問題。例如:配置審計(Config)服務要讀取您的雲資源資訊(如資源清單和資源配置)以產生合規性報表,就需要擷取ECS、RDS等其他雲端服務的存取權限。通過建立和扮演服務關聯角色,配置審計服務可以獲得完成自身功能所需的許可權。

  • 降低了配置複雜度和誤操作風險。服務關聯角色的權限原則由阿里雲服務預先定義,確保各雲端服務僅獲得完成任務所需的最小許可權,使用者無需手動設定許可權。這有助於提升賬戶安全性,保障雲端服務穩定運行。

更多資訊,請參見服務關聯角色

建立服務關聯角色AliyunServiceRoleForVpn

建立第一個VPN網關執行個體時或者第一個IPsec串連時(指IPsec串連綁定轉寄路由器的情境),系統會自動建立服務關聯角色AliyunServiceRoleForVpn,以便您可以成功建立VPN網關執行個體或IPsec串連。如果您的帳號下已存在該服務關聯角色,系統則不會重複建立。

AliyunServiceRoleForVpn角色下包含名稱為AliyunServiceRolePolicyForVpn的權限原則,此權限原則包含了一系列允許VPN網關執行的操作。策略內容如下:

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "vpc:DescribeVSwitchAttributes",
        "vpc:TagResources",
        "vpc:DescribeRouteTableList"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "ecs:CreateNetworkInterface",
        "ecs:CreateSecurityGroup",
        "ecs:AuthorizeSecurityGroup",
        "ecs:RevokeSecurityGroup",
        "ecs:DeleteSecurityGroup",
        "ecs:JoinSecurityGroup",
        "ecs:LeaveSecurityGroup",
        "ecs:DescribeSecurityGroups",
        "ecs:AttachNetworkInterface",
        "ecs:DetachNetworkInterface",
        "ecs:DeleteNetworkInterface",
        "ecs:DescribeNetworkInterfaces",
        "ecs:CreateNetworkInterfacePermission",
        "ecs:DescribeNetworkInterfacePermissions",
        "ecs:DeleteNetworkInterfacePermission",
        "ecs:CreateSecurityGroupPermission",
        "ecs:AuthorizeSecurityGroupPermission",
        "ecs:RevokeSecurityGroupPermission",
        "ecs:JoinSecurityGroupPermission",
        "ecs:DeleteSecurityGroupPermission",
        "ecs:LeaveSecurityGroupPermission",
        "ecs:DescribeSecurityGroupPermissions",
        "ecs:AttachNetworkInterfacePermissions",
        "ecs:DetachNetworkInterfacePermissions",
        "ecs:AssignPrivateIpAddresses",
        "ecs:UnassignPrivateIpAddresses",
        "ecs:DescribeNetworkInterfaceAttribute"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "vpn.aliyuncs.com"
        }
      }
    }
  ]
}

刪除服務關聯角色AliyunServiceRoleForVpn

您的帳號下不存在VPN網關執行個體和IPsec串連時,才支援刪除服務關聯角色AliyunServiceRoleForVpn。具體操作,請參見:

  1. VPN網關

  2. 刪除IPsec串連

  3. 服務關聯角色

常見問題

為什麼我的RAM使用者(子帳號)無法建立服務關聯角色AliyunServiceRoleForVpn?

阿里雲帳號(主帳號)預設擁有建立服務關聯角色AliyunServiceRoleForVpn的許可權,RAM使用者(子帳號)必須擁有相應許可權,才可以建立服務關聯角色AliyunServiceRoleForVpn。

您需要建立如下自訂權限原則,為RAM使用者(子帳號)授予建立服務關聯角色AliyunServiceRoleForVpn的許可權。具體操作,請參見建立自訂權限原則管理RAM角色的許可權

{
    "Statement": [
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "vpn.aliyuncs.com"
                }
            }
        }
    ],
    "Version": "1"
}