AliyunServiceRoleForVpn

更新时间:
复制 MD 格式

本文介绍服务关联角色AliyunServiceRoleForVpn。在您创建第一个VPN网关实例或第一个IPsec连接(指IPsec连接绑定转发路由器的场景)时,系统将自动创建AliyunServiceRoleForVpn,该服务关联角色允许VPN网关对弹性网卡、安全组等资源进行操作,以便您可以成功创建VPN网关实例或IPsec连接。

背景信息

什么是服务关联角色

服务关联角色(Service Linked Role,简称SLR)是阿里云为实现跨服务访问而预设的一种RAM角色,具有以下特点:

  • 与特定云服务绑定:SLR是一种特殊的RAM角色,与特定的阿里云服务绑定。

  • 仅限绑定服务扮演:SLR只能由其绑定的阿里云服务扮演,其他身份无法使用。

  • 阿里云预定义:角色本身、所包含的权限、角色信任策略(规定了可扮演该角色的云服务),均由阿里云产品预定义。

  • 免维护:用户无需手动配置和维护SLR。

为什么需要服务关联角色

如果没有服务关联角色,当某个云服务需要访问其他云服务时,用户需要手动创建RAM角色、配置复杂的权限策略和信任策略,不仅操作繁琐,还容易因配置不当导致服务异常或安全风险。服务关联角色有效解决了这些问题:

  • 解决阿里云上的跨服务授权访问问题。例如:配置审计(Config)服务要读取您的云资源信息(如资源列表和资源配置)以生成合规性报表,就需要获取ECS、RDS等其他云服务的访问权限。通过创建和扮演服务关联角色,配置审计服务可以获得完成自身功能所需的权限。

  • 降低了配置复杂度和误操作风险。服务关联角色的权限策略由阿里云服务预先定义,确保各云服务仅获得完成任务所需的最小权限,用户无需手动配置权限。这有助于提升账户安全性,保障云服务稳定运行。

更多信息,请参见服务关联角色

创建服务关联角色AliyunServiceRoleForVpn

创建第一个VPN网关实例时或者第一个IPsec连接时(指IPsec连接绑定转发路由器的场景),系统会自动创建服务关联角色AliyunServiceRoleForVpn,以便您可以成功创建VPN网关实例或IPsec连接。如果您的账号下已存在该服务关联角色,系统则不会重复创建。

AliyunServiceRoleForVpn角色下包含名称为AliyunServiceRolePolicyForVpn的权限策略,此权限策略包含了一系列允许VPN网关执行的操作。策略内容如下:

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "vpc:DescribeVSwitchAttributes",
        "vpc:TagResources",
        "vpc:DescribeRouteTableList"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "ecs:CreateNetworkInterface",
        "ecs:CreateSecurityGroup",
        "ecs:AuthorizeSecurityGroup",
        "ecs:RevokeSecurityGroup",
        "ecs:DeleteSecurityGroup",
        "ecs:JoinSecurityGroup",
        "ecs:LeaveSecurityGroup",
        "ecs:DescribeSecurityGroups",
        "ecs:AttachNetworkInterface",
        "ecs:DetachNetworkInterface",
        "ecs:DeleteNetworkInterface",
        "ecs:DescribeNetworkInterfaces",
        "ecs:CreateNetworkInterfacePermission",
        "ecs:DescribeNetworkInterfacePermissions",
        "ecs:DeleteNetworkInterfacePermission",
        "ecs:CreateSecurityGroupPermission",
        "ecs:AuthorizeSecurityGroupPermission",
        "ecs:RevokeSecurityGroupPermission",
        "ecs:JoinSecurityGroupPermission",
        "ecs:DeleteSecurityGroupPermission",
        "ecs:LeaveSecurityGroupPermission",
        "ecs:DescribeSecurityGroupPermissions",
        "ecs:AttachNetworkInterfacePermissions",
        "ecs:DetachNetworkInterfacePermissions",
        "ecs:AssignPrivateIpAddresses",
        "ecs:UnassignPrivateIpAddresses",
        "ecs:DescribeNetworkInterfaceAttribute"
      ],
      "Resource": "*",
      "Effect": "Allow"
    },
    {
      "Action": "ram:DeleteServiceLinkedRole",
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "ram:ServiceName": "vpn.aliyuncs.com"
        }
      }
    }
  ]
}

删除服务关联角色AliyunServiceRoleForVpn

您的账号下不存在VPN网关实例和IPsec连接时,才支持删除服务关联角色AliyunServiceRoleForVpn。具体操作,请参见:

  1. VPN网关

  2. 删除IPsec连接

  3. 服务关联角色

常见问题

为什么我的RAM用户(子账号)无法创建服务关联角色AliyunServiceRoleForVpn?

阿里云账号(主账号)默认拥有创建服务关联角色AliyunServiceRoleForVpn的权限,RAM用户(子账号)必须拥有相应权限,才可以创建服务关联角色AliyunServiceRoleForVpn。

您需要创建如下自定义权限策略,为RAM用户(子账号)授予创建服务关联角色AliyunServiceRoleForVpn的权限。具体操作,请参见创建自定义权限策略管理RAM角色的权限

{
    "Statement": [
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "vpn.aliyuncs.com"
                }
            }
        }
    ],
    "Version": "1"
}