本文介绍服务关联角色AliyunServiceRoleForVpn。在您创建第一个VPN网关实例或第一个IPsec连接(指IPsec连接绑定转发路由器的场景)时,系统将自动创建AliyunServiceRoleForVpn,该服务关联角色允许VPN网关对弹性网卡、安全组等资源进行操作,以便您可以成功创建VPN网关实例或IPsec连接。
背景信息
什么是服务关联角色
服务关联角色(Service Linked Role,简称SLR)是阿里云为实现跨服务访问而预设的一种RAM角色,具有以下特点:
与特定云服务绑定:SLR是一种特殊的RAM角色,与特定的阿里云服务绑定。
仅限绑定服务扮演:SLR只能由其绑定的阿里云服务扮演,其他身份无法使用。
阿里云预定义:角色本身、所包含的权限、角色信任策略(规定了可扮演该角色的云服务),均由阿里云产品预定义。
免维护:用户无需手动配置和维护SLR。
为什么需要服务关联角色
如果没有服务关联角色,当某个云服务需要访问其他云服务时,用户需要手动创建RAM角色、配置复杂的权限策略和信任策略,不仅操作繁琐,还容易因配置不当导致服务异常或安全风险。服务关联角色有效解决了这些问题:
解决阿里云上的跨服务授权访问问题。例如:配置审计(Config)服务要读取您的云资源信息(如资源列表和资源配置)以生成合规性报表,就需要获取ECS、RDS等其他云服务的访问权限。通过创建和扮演服务关联角色,配置审计服务可以获得完成自身功能所需的权限。
降低了配置复杂度和误操作风险。服务关联角色的权限策略由阿里云服务预先定义,确保各云服务仅获得完成任务所需的最小权限,用户无需手动配置权限。这有助于提升账户安全性,保障云服务稳定运行。
更多信息,请参见服务关联角色。
创建服务关联角色AliyunServiceRoleForVpn
创建第一个VPN网关实例时或者第一个IPsec连接时(指IPsec连接绑定转发路由器的场景),系统会自动创建服务关联角色AliyunServiceRoleForVpn,以便您可以成功创建VPN网关实例或IPsec连接。如果您的账号下已存在该服务关联角色,系统则不会重复创建。
AliyunServiceRoleForVpn角色下包含名称为AliyunServiceRolePolicyForVpn的权限策略,此权限策略包含了一系列允许VPN网关执行的操作。策略内容如下:
{
"Version": "1",
"Statement": [
{
"Action": [
"vpc:DescribeVSwitchAttributes",
"vpc:TagResources",
"vpc:DescribeRouteTableList"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"ecs:CreateNetworkInterface",
"ecs:CreateSecurityGroup",
"ecs:AuthorizeSecurityGroup",
"ecs:RevokeSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:JoinSecurityGroup",
"ecs:LeaveSecurityGroup",
"ecs:DescribeSecurityGroups",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterfacePermission",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:DeleteNetworkInterfacePermission",
"ecs:CreateSecurityGroupPermission",
"ecs:AuthorizeSecurityGroupPermission",
"ecs:RevokeSecurityGroupPermission",
"ecs:JoinSecurityGroupPermission",
"ecs:DeleteSecurityGroupPermission",
"ecs:LeaveSecurityGroupPermission",
"ecs:DescribeSecurityGroupPermissions",
"ecs:AttachNetworkInterfacePermissions",
"ecs:DetachNetworkInterfacePermissions",
"ecs:AssignPrivateIpAddresses",
"ecs:UnassignPrivateIpAddresses",
"ecs:DescribeNetworkInterfaceAttribute"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "vpn.aliyuncs.com"
}
}
}
]
}删除服务关联角色AliyunServiceRoleForVpn
常见问题
为什么我的RAM用户(子账号)无法创建服务关联角色AliyunServiceRoleForVpn?
阿里云账号(主账号)默认拥有创建服务关联角色AliyunServiceRoleForVpn的权限,RAM用户(子账号)必须拥有相应权限,才可以创建服务关联角色AliyunServiceRoleForVpn。
您需要创建如下自定义权限策略,为RAM用户(子账号)授予创建服务关联角色AliyunServiceRoleForVpn的权限。具体操作,请参见创建自定义权限策略和管理RAM角色的权限。
{
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "vpn.aliyuncs.com"
}
}
}
],
"Version": "1"
}