文档

跨阿里云账号传输专有网络下的自建数据库时如何配置RAM授权

更新时间:

通过本文介绍的方法配置RAM授权后,DTS可以在配置数据迁移或同步时读取其他阿里云账号下的专有网络,您可以将其他阿里云账号下通过专线接入的自建数据库迁移或同步至当前云账号下的云数据库中。

前提条件

  • 专线所属的阿里云账号已经授权DTS的RAM角色访问其云资源,详情请参见授予DTS访问云资源的权限

  • 已获取源库实例、目标库实例和创建DTS任务的阿里云账号(主账号)ID。您可以使用对应的阿里云账号(主账号)登录概览页面,在页面右侧获取账号ID

背景信息

本地IDC或第三方云已通过专线、VPN网关或智能接入网关接入至阿里云,现在需要将本地IDC或第三方云中的自建数据库通过专有网络传输至其他阿里云账号下的云数据库中。

重要

在使用DTS跨阿里云账号传输专有网络下的自建数据库之前,您需要在专线所属的阿里云账号中配置RAM授权,同时将目标实例所属的云账号(主账号)设置为授信云账号,然后授权其访问专线所属的阿里云账号相关云资源。

背景信息

注意事项

专有网络下的自建数据库作为源库时支持跨阿里云账号,作为目标库时不支持。

步骤一:创建RAM角色并授予其DTS默认角色权限

  1. 使用专线所属的阿里云账号(主账号)登录RAM控制台

  2. 在左侧导航栏,选择身份管理 > 角色

    身份管理-角色-new-zh.jpg

    重要

    请勿选择为身份管理 > 用户,否则DTS将无法访问数据库实例并报错。

  3. 角色页面,单击创建角色

  4. 创建角色面板,选择可信实体类型为阿里云账号,然后单击下一步创建角色

  5. 设置角色信息。

    1. 输入角色名称

    2. 输入备注

    3. 选择信任的云账号。

      • 当前云账号:当您允许当前阿里云账号下的所有RAM用户扮演该RAM角色时,您可以选择当前云账号

      • 其他云账号:当您允许其他阿里云账号下的所有RAM用户扮演该RAM角色时,您可以选择其他云账号,然后输入其他阿里云账号(主账号)ID。该项主要针对跨阿里云账号的资源授权访问场景,相关教程,请参见跨阿里云账号的资源授权

        您可以在安全设置页面查看阿里云账号(主账号)ID。

      重要

      如果您仅允许指定的RAM用户扮演该RAM角色,而不是阿里云账号(主账号)下的所有RAM用户,您可以采取以下两种方式:

  6. 单击完成

  7. 单击精确授权创建角色

  8. 权限管理页签,单击精确授权

    image

  9. 精确授权面板中,勾选选择权限类型系统策略

    image

  10. 输入策略名称下方的文本框中,输入AliyunDTSRolePolicy

  11. 单击确定

  12. 精确授权成功后,单击关闭

步骤二:授权RAM角色访问阿里云账号下的专有网络

  1. 使用专线所属的阿里云账号(主账号)登录RAM控制台

  2. 在左侧导航栏,选择身份管理 > 角色

    身份管理-角色-new-zh.jpg

    重要

    请勿选择为身份管理 > 用户,否则DTS将无法访问数据库实例并报错。

  3. 找到在步骤一中创建的RAM角色,单击对应的RAM角色名称。

  4. 权限管理页签,单击新增授权

  5. 新增授权面板,为RAM角色添加AliyunVPCReadOnlyAccess权限。

    1. 选择授权范围。

      • 整个云账号:权限在当前阿里云账号内生效。

      • 指定资源组:权限在指定的资源组内生效。

        说明

        指定资源组授权生效的前提是该云服务已支持资源组。更多信息,请参见支持资源组的云服务

    2. 指定授权主体。

      授权主体即需要授权的RAM角色,系统会自动填入当前的RAM角色,您也可以添加其他RAM角色。

    3. 选择权限策略。

      输入策略名称AliyunVPCReadOnlyAccess进行搜索,然后单击该策略名称将其移动至已选择区域框。

      说明

      每次最多绑定5条策略,如需绑定更多策略,请分次操作。

  6. 单击确定

  7. 单击完成

  8. 在RAM角色的基本信息页面,单击信任策略页签。

    image

  9. 信任策略页签中,单击编辑信任策略

  10. 将下述代码复制至策略框中。

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<目标实例所属的云账号ID>:root"
                    ],
                    "Service": [
                        "<目标实例所属的云账号ID>@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }
  11. 使用目标实例所属的云账号(主账号)替换至上述代码中的<目标实例所属的云账号ID>

  12. 单击保存信任策略

配置任务

  1. 使用目标实例所属的云账号(主账号),登录DMS数据管理服务

  2. 根据实际情况进入对应的任务列表界面。

    说明

    实际操作可能会因DMS的模式和布局不同,而有所差异。更多信息,请参见极简模式控制台自定义DMS界面布局与样式

  3. 根据源和目标实例类型,参考具体配置文档,创建跨阿里云账号任务。具体配置文档,请参见同步方案概览迁移方案概览订阅方案概览

    说明
    • 源库的接入方式需选择为专线/VPN网关/智能网关,且是否跨阿里云账号需选择为跨账号

    • 若选择已和源端数据库联通的VPC时报错,解决方案请参见常见问题

  • 本页导读 (1)
文档反馈