Cette rubrique décrit les prérequis pour la migration des données.
Étape 1 : Créer un bucket de destination
Créez un bucket de destination pour stocker les données migrées. Pour plus d'informations, consultez Créer un bucket.
Étape 2 : Créer un utilisateur RAM et accorder des autorisations
Vous devez utiliser cet utilisateur RAM pour créer des rôles et exécuter les tâches de migration. Nous vous recommandons de créer cet utilisateur RAM sous le compte Alibaba Cloud propriétaire du bucket source ou du bucket de destination.
Pour créer un utilisateur RAM, consultez Démarrage rapide : Créer un utilisateur RAM et lui accorder des autorisations.
Connectez-vous à la console RAM avec votre compte Alibaba Cloud. Sur la page Utilisateurs, localisez l'utilisateur RAM que vous avez créé et cliquez sur Add Permissions dans la colonne Actions.
Stratégie système : Permissions for managing Online Migration Service (AliyunOSSImportFullAccess).
-
Stratégie personnalisée : Cette stratégie doit inclure les autorisations
ram:CreateRole,ram:CreatePolicy,ram:AttachPolicyToRoleetram:ListRoles.Pour plus d'informations sur la gestion des autorisations, consultez Créer une stratégie personnalisée. Voici un exemple de stratégie :
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "ram:CreateRole", "ram:CreatePolicy", "ram:AttachPolicyToRole", "ram:ListRoles" ], "Resource":"*" } ] }
Étape 3 : Autoriser le bucket source
Suivez les étapes correspondant à la propriété de votre bucket source.
Dans cette rubrique, « votre compte » désigne le compte Alibaba Cloud que vous utilisez pour accéder à la console Data Online Migration. Un bucket est « détenu par votre compte » si vous utilisez le même compte Alibaba Cloud pour le bucket et pour la console.
Votre bucket source
-
Autorisation automatique
Nous vous recommandons vivement d'utiliser la fonctionnalité automatic role authorization. Vous pouvez effectuer cette opération en un clic dans la console Data Online Migration, sous Migration Implementation > Step 2 > Authorize Role.
Autorisation manuelle
Utilisez l'autorisation manuelle dans les scénarios suivants :
Vous souhaitez utiliser un seul rôle pour accorder des autorisations sur plusieurs buckets sources afin de simplifier la gestion.
Le nombre de rôles RAM existants dans votre compte approche la limite et vous souhaitez éviter d'en créer davantage.
L'autorisation automatique ne convient pas ou n'est pas disponible pour votre cas d'utilisation.
1. Créer un rôle RAM
Connectez-vous à la console RAM en tant qu'utilisateur RAM que vous avez créé. Sur la page Rôles, cliquez sur Create Role.
Pour Select Trusted Entity, sélectionnez Alibaba Cloud Service.
Pour Role Type, sélectionnez Normal Service Role et choisissez Data Transport dans la liste déroulante.
-
Saisissez un Role Name (le nom du rôle doit être entièrement en minuscules).
Pour Select Trusted Entity, sélectionnez Alibaba Cloud Service. Pour Role Type, sélectionnez Data Transport mgw.aliyuncs.com, puis cliquez sur OK.
Par exemple, saisissez
role-test, puis cliquez sur OK.
2. Accorder des autorisations sur le bucket source
Sur la page Rôles, localisez le rôle RAM que vous avez créé et cliquez sur Add Permissions dans la colonne Actions.
Stratégie personnalisée : Cette stratégie doit inclure les autorisations
oss:List*etoss:Get*.
Pour plus d'informations sur la gestion des autorisations, consultez Créer une stratégie personnalisée. Voici un exemple de stratégie :
Cette stratégie est fournie à titre indicatif uniquement. Remplacez par le nom de votre bucket source.
Pour plus d'informations sur les stratégies d'autorisation OSS, consultez Exemples courants de stratégies RAM.
Si le bucket source contient des objets chiffrés avec Key Management Service (KMS), vous devez également accorder la stratégie système AliyunKMSFullAccess au rôle.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:List*",
"oss:Get*"
],
"Resource": [
"acs:oss:*:*:<mySrcBucket>",
"acs:oss:*:*:<mySrcBucket>/*"
]
}
]
}
Bucket dans un autre compte
1. Créer un rôle RAM
Connectez-vous à la console RAM en tant qu'utilisateur RAM que vous avez créé. Sur la page Rôles, cliquez sur Create Role.
Pour Select Trusted Entity, sélectionnez Alibaba Cloud Service.
Pour Role Type, sélectionnez Normal Service Role et choisissez Data Transport dans la liste déroulante.
Saisissez un Role Name (le nom du rôle doit être entièrement en minuscules).
2. Accorder des autorisations sur le bucket source
Lorsque vous ajoutez une stratégie de bucket, elle écrase toutes les stratégies existantes. Pour éviter de perdre les autorisations existantes, combinez la nouvelle stratégie avec les stratégies existantes avant d'enregistrer.
Connectez-vous à la console OSS avec le compte Alibaba Cloud propriétaire du bucket source.
Dans le volet de navigation de gauche, cliquez sur Buckets, puis cliquez sur le nom du bucket source.
Dans le volet de navigation de gauche, choisissez Permission Control > Bucket Policy.
Dans l'onglet Add by Syntax, cliquez sur Edit pour ajouter une stratégie de bucket personnalisée.
-
Accordez au rôle RAM les autorisations permettant de lister, obtenir, mettre et interrompre les chargements en plusieurs parties pour tous les objets du bucket.
RemarqueCette stratégie est fournie à titre indicatif uniquement. Remplacez les espaces réservés suivants par vos valeurs réelles : par le source bucket name, par l'UID of the Alibaba Cloud account that owns the source bucket, par l'UID of the Alibaba Cloud account that you use to access the Data Online Migration console et par le name of the RAM role that you created. Pour plus d'informations sur les stratégies d'autorisation OSS, consultez Exemples courants de stratégies RAM.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:List*", "oss:Get*", "oss:Put*", "oss:AbortMultipartUpload" ], "Principal": [ "arn:sts::<myUid>:assumed-role/<roleName>/*" ], "Resource": [ "acs:oss:*:<otherUid>:<otherSrcBucket>", "acs:oss:*:<otherUid>:<otherSrcBucket>/*" ] } ] }
3. Accorder des autorisations KMS
Si le bucket source contient des objets chiffrés avec KMS, vous devez également accorder la stratégie système AliyunKMSFullAccess au rôle.
-
Si les objets du bucket source sont chiffrés avec une clé KMS personnalisée, vous devez également accorder l'accès à cette clé au rôle. Pour ce faire, procédez comme suit :
Connectez-vous à la console Key Management Service et localisez la clé.
Définissez la Key Policy, sélectionnez Users in Other Accounts, puis saisissez l'ARN principal. Pour plus d'informations, consultez Définir une stratégie de clé. Sur la page des détails de la clé, ouvrez la boîte de dialogue de configuration Key Policy et configurez Administrators, Users et Users in Other Accounts. Pour les deux premières options, vous pouvez effectuer une recherche floue en saisissant le nom d'un utilisateur RAM ou d'un rôle RAM dans la zone de recherche déroulante. Pour Users in Other Accounts, vous devez saisir l'ARN principal au format
acs:ram::<userId>:role/<ramrole>ouacs:ram::<userId>:user/<ramuser>. Vous pouvez cliquer sur Add ARN of User in Other Account pour ajouter plusieurs ARN.
Étape 4 : Autoriser le bucket de destination
Suivez les étapes correspondant à la propriété de votre bucket de destination.
Votre bucket de destination
-
Autorisation automatique
Nous vous recommandons vivement d'utiliser la fonctionnalité automatic role authorization. Vous pouvez effectuer cette opération en un clic dans la console Data Online Migration, sous Migration Implementation > Step 3 > Authorize Role.
-
Autorisation manuelleAccorder des autorisations sur le bucket de destination
Sur la page Rôles, localisez le rôle RAM que vous avez créé et cliquez sur Add Permissions dans la colonne Actions.
Stratégie personnalisée : Cette stratégie doit inclure les autorisations
oss:List*,oss:Get*,oss:Put*etoss:AbortMultipartUpload.
Pour plus d'informations sur la gestion des autorisations, consultez Créer une stratégie personnalisée. Voici un exemple de stratégie :
RemarqueCette stratégie est fournie à titre indicatif uniquement. Remplacez par le nom du bucket de destination dans votre compte.
Pour plus d'informations sur les stratégies d'autorisation OSS, consultez Exemples courants de stratégies RAM.
ImportantSi le chiffrement côté serveur avec KMS est configuré pour le bucket de destination, vous devez également accorder la stratégie système AliyunKMSFullAccess au rôle.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:List*", "oss:Get*", "oss:Put*", "oss:AbortMultipartUpload" ], "Resource": [ "acs:oss:*:*:<myDestBucket>", "acs:oss:*:*:<myDestBucket>/*" ] } ] }
Bucket dans un autre compte
1. Accorder des autorisations sur le bucket de destination
Lorsque vous ajoutez une stratégie de bucket, elle écrase toutes les stratégies existantes. Pour éviter de perdre les autorisations existantes, combinez la nouvelle stratégie avec les stratégies existantes avant d'enregistrer.
Connectez-vous à la console OSS avec le compte Alibaba Cloud propriétaire du bucket de destination.
Dans le volet de navigation de gauche, cliquez sur Buckets, puis cliquez sur le nom du bucket de destination.
Dans le volet de navigation de gauche, choisissez Permission Control > Bucket Policy.
-
Dans l'onglet Add by Syntax, cliquez sur Edit pour ajouter une stratégie de bucket personnalisée.
Accordez au rôle RAM les autorisations permettant de lister, obtenir, mettre et interrompre les chargements en plusieurs parties pour tous les objets du bucket.
Cette stratégie est fournie à titre indicatif uniquement. Remplacez les espaces réservés suivants par vos valeurs réelles : par le destination bucket name, par l'UID of the Alibaba Cloud account that owns the destination bucket, par l'UID of the Alibaba Cloud account that you use to access the Data Online Migration console et par le name of the RAM role that you created. Pour plus d'informations sur les stratégies d'autorisation OSS, consultez Exemples courants de stratégies RAM.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:List*",
"oss:Get*",
"oss:Put*",
"oss:AbortMultipartUpload"
],
"Principal": [
"arn:sts::<myUid>:assumed-role/<roleName>/*"
],
"Resource": [
"acs:oss:*:<otherUid>:<otherDestBucket>",
"acs:oss:*:<otherUid>:<otherDestBucket>/*"
]
}
]
}
2. Accorder des autorisations KMS
Si le chiffrement côté serveur avec KMS est configuré pour le bucket de destination, vous devez également accorder la stratégie système AliyunKMSFullAccess au rôle.
-
Si le chiffrement côté serveur du bucket de destination utilise une clé KMS personnalisée, vous devez également accorder l'accès à cette clé au rôle. Pour ce faire, procédez comme suit :
Connectez-vous à la console Key Management Service et localisez la clé.
Configurez la key policy. Sélectionnez Cross-account Users et saisissez l'ARN du principal. Pour plus d'informations, consultez Définir une stratégie de clé.
Étape 5 : Restaurer les données dans le bucket source
Vous devez restaurer manuellement les objets de la classe de stockage Archive avant de créer une adresse source de données et une tâche de migration.
Définissez la période de restauration (le nombre de jours pendant lesquels l'objet reste restauré) de manière à couvrir toute la durée de la migration. Cela empêche les objets de revenir à l'état archivé en cours de migration.
Des frais peuvent s'appliquer à l'opération de restauration. Le coût peut être relativement élevé. Pour plus d'informations sur les méthodes de facturation, contactez le fournisseur de services qui propose le bucket source.
Data Online Migration ne restaure pas automatiquement les objets archivés. Les objets toujours archivés ou en cours de restauration ne peuvent pas être migrés et seront ignorés.
Pour restaurer des objets dans Alibaba Cloud OSS, consultez Restaurer des objets.