Si les politiques système de RAM ne répondent pas à vos besoins, créez des politiques personnalisées afin d'obtenir un contrôle plus précis des permissions, par exemple une autorisation au niveau des instances ou des actions.
Prérequis
L'utilisateur RAM doit disposer des permissions nécessaires pour accéder aux ressources cloud associées à votre compte Alibaba Cloud, telles que les instances ApsaraDB RDS et ECS. Cela permet à DTS de récupérer les informations relatives aux ressources lorsque vous configurez une tâche DTS. Pour en savoir plus, consultez la rubrique Autoriser DTS à accéder aux ressources cloud.
Contexte
Une politique est un ensemble de permissions défini selon une structure et une syntaxe spécifiques. Elle décrit l'ensemble des ressources, l'ensemble des actions ainsi que les conditions applicables. Pour en savoir plus, consultez la rubrique Structure et syntaxe des politiques.
Limites
Il n'est pas possible de configurer une tâche de synchronisation de données dont la destination est un projet MaxCompute avec un utilisateur RAM. Utilisez plutôt votre compte Alibaba Cloud.
Lorsque vous configurez une tâche DTS en tant qu'utilisateur RAM, si la base de données est accessible via Database Gateway (DG) ou Cloud Enterprise Network (CEN), vous devez également joindre la politique AliyunDGFullAccess ou AliyunCENFullAccess à cet utilisateur RAM.
Instructions
Étape 1 : Créer une politique personnalisée
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez .
Sur la page Policies, cliquez sur Create Policy.
-
Sur la page Create Policy, sélectionnez l'onglet JSON Editor.
La page affiche un éditeur JSON. Le modèle de politique par défaut inclut un élément
Version(défini sur"1") et un tableauStatement. Chaque instruction comprend les élémentsEffect(par défaut"Allow"),Action,ResourceetCondition. Vous devez renseigner les élémentsActionetResource. -
Saisissez le document de politique dans l'éditeur.
Une politique définit un ensemble d'autorisations selon une structure et une syntaxe spécifiques. Elle spécifie les ressources, actions et conditions autorisées. Pour plus d'informations, consultez la rubrique Structure et syntaxe des politiques.
Vous pouvez accorder des permissions au niveau des ressources et des actions.
Remplacez
DTS instance IDdans le code suivant par l'ID réel de votre instance DTS, en fonction de vos besoins métier.Les permissions en lecture seule vous permettent de consulter les détails et configurations d'une instance DTS spécifique, sans les modifier. Les permissions en lecture et écriture vous permettent de configurer et gérer l'instance.
ImportantAssurez-vous que la politique personnalisée accorde les permissions pour les actions DescribeBasicConfigs et DescribeDomainRegions.
Exemples de politiques personnalisées :
Exemple 1
{ "Statement": [ { "Effect": "Allow", "Action": "dts:Describe*", "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }Exemple 2
{ "Statement": [ { "Effect": "Allow", "Action": "dts:*", "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID" ] } ], "Version": "1" }Exemple 3
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSynchronizationJobStatus", "dts:DescribeSynchronizationJobs" ], "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }Exemple 4
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSubscriptionInstances", "dts:StartSynchronizationJob", "dts:SuspendSynchronizationJob" ], "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID" ] } ], "Version": "1" }Exemple 1 : Permissions en lecture seule sur une seule instance
Exemple 2 : Permissions en lecture et écriture sur plusieurs instances
Exemple 3 : Permissions permettant d'afficher la configuration d'une seule tâche de synchronisation de données
Exemple 4 : Permissions permettant de démarrer ou suspendre plusieurs tâches de synchronisation de données
Cliquez sur OK.
Dans la boîte de dialogue Create Policy, saisissez un policy name et une Description, puis cliquez sur OK.
Étape 2 : Attribuer une stratégie personnalisée
Connectez-vous à la console RAM en tant qu'administrateur RAM.
-
Facultatif : Créez un utilisateur RAM.
Pour plus d'informations, consultez la rubrique Créer un utilisateur RAM.
Dans le volet de navigation de gauche, choisissez .
Dans la colonne User Logon Name/Display Name, repérez l'utilisateur RAM cible.
Dans la colonne Actions de l'utilisateur, cliquez sur Add Permissions.
-
Dans le panneau Add Permissions, sélectionnez une étendue de resource. Account level : les autorisations s'appliquent à l'ensemble du compte Alibaba Cloud. Resource group level : les autorisations s'appliquent uniquement au groupe de ressources spécifié. Important : pour accorder des autorisations par groupe de ressources, le service cloud et le type de resource doivent tous deux prendre en charge cette fonctionnalité. Pour plus d'informations, consultez la liste des services cloud compatibles avec les groupes de ressources. Pour un exemple, reportez-vous à l'utilisation des groupes de ressources afin de limiter un utilisateur RAM à la gestion d'instances ECS spécifiques.
-
Dans la liste déroulante Policy, sélectionnez Custom Policy.
Dans la zone de recherche, saisissez le nom de la stratégie personnalisée que vous avez créée à l'Étape 1.
Cliquez sur la stratégie personnalisée pour l'ajouter à la section Selected Policy.
-
Cliquez sur OK.
Cliquez sur Close.
Scénarios courants pour l'autorisation au niveau des actions
Les permissions
DescribeDTSIP,DescribeSubscriptionInstancesetDescribeSynchronizationJobsindiquées dans le tableau ci-dessous permettent de récupérer la liste des instances. Un utilisateur RAM doit obtenir cette liste avant d'effectuer les opérations associées, car ses autorisations peuvent ne couvrir qu'un sous-ensemble des instances.Pour accorder à un utilisateur RAM les autorisations nécessaires à la configuration d'une tâche de migration de données, de synchronisation de données ou de suivi des modifications, vous devez également créer une stratégie personnalisée et l'attacher à cet utilisateur. Pour plus d'informations, consultez la rubrique Accorder à DTS les autorisations d'accès aux ressources cloud.
-
Opérations API (nouvelle version)
Fonctionnalité
Actions dans la console
Politique
Achat d'une instance
Achetez une instance DTS
CreateDtsInstance
Migration ou synchronisation des données
Configurez une tâche de migration ou de synchronisation des données
ConfigureDtsJob
Suivi des modifications
Configurez une tâche de suivi des modifications
ConfigureSubscription
Démarrage d'une tâche
Démarrez une tâche DTS
StartDtsJob
Démarrage groupé de tâches
Démarrez des tâches DTS par lot
StartDtsJobs
Gestion des groupes de consommateurs
Créez un groupe de consommateurs pour une tâche de suivi des modifications
CreateConsumerChannel
Interrogez les détails du groupe de consommateurs pour une tâche de suivi des modifications
DescribeConsumerChannel
Modifiez un groupe de consommateurs pour une tâche de suivi des modifications
ModifyConsumerChannel
Supprimez un groupe de consommateurs pour une tâche de suivi des modifications
DeleteConsumerChannel
Interrogation d'une tâche
Interrogez les détails d'une tâche DTS
DescribeDtsJobDetail
Interrogez les tâches DTS et leurs détails d'exécution
DescribeDtsJobs
Modification d'une tâche DTS
Modifiez une tâche de synchronisation des données DTS
ModifyDtsJob
Modifiez une tâche de suivi des modifications DTS
ModifySubscription
Renommez une tâche DTS
ModifyDtsJobName
Réinitialisation d'une tâche
Réinitialisez une tâche DTS
ResetDtsJob
Mise en pause d'une tâche
Suspendez une tâche DTS
SuspendDtsJob
Mise en pause groupée de tâches
Suspendez des tâches DTS par lot
SuspendDtsJobs
Arrêt d'une tâche
Arrêtez une tâche DTS
StopDtsJob
Arrêt groupé de tâches
Arrêtez des tâches DTS par lot
StopDtsJobs
Libération d'une instance
Libérez une instance DTS
DeleteDtsJob
Libération groupée d'instances
Libérez des instances DTS par lot
DeleteDtsJobs
Alertes de tâches
Créez ou modifiez une règle d'alerte pour une tâche
CreateJobMonitorRule
Interrogez les règles d'alerte pour une tâche DTS
DescribeJobMonitorRule
Interrogation d'une tâche ETL
Interrogez les détails d'une tâche ETL
DescribeDtsEtlJobVersionInfo
Interrogez les journaux des tâches ETL
DescribeEtlJobLogs
-
Opérations API (version héritée)
Fonctionnalité
Actions de la console
Politique
Migration des données
Créez une tâche de migration
CreateMigrationJob
Consultez les tâches de migration
DescribeMigrationJobs
Consultez les détails d'une tâche de migration
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
Renommez une tâche de migration
DescribeMigrationJobs
ModifyMigrationObject
Configurez une tâche de migration
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
Consultez les détails de la prévalidation
DescribeMigrationJobs
DescribeMigrationJobStatus
Créez une tâche similaire
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
Surveillance et alertes
DescribeMigrationJobs
DescribeMigrationJobAlert
ConfigureMigrationJobAlert
Modifiez le mot de passe
DescribeMigrationJobs
DescribeMigrationJobDetail
ModifyMigrationObject
Démarrez une tâche de migration
DescribeMigrationJobs
StartMigrationJob
DescribeMigrationJobDetail
Suspendez une tâche de migration
DescribeMigrationJobs
SuspendMigrationJob
Consultez les détails de la migration du schéma
DescribeMigrationJobs
DescribeMigrationJobStatus
Consultez les détails complets de la migration des données
DescribeMigrationJobs
DescribeMigrationJobStatus
Consultez les détails de la migration incrémentielle des données
DescribeMigrationJobs
DescribeMigrationJobStatus
Consultez les performances de la migration complète ou incrémentielle
DescribeMigrationJobs
DescribeMigrationJobDetail
Consultez les journaux des tâches
DescribeMigrationJobs
DescribeMigrationJobDetail
Suivi des modifications
Créez une tâche de suivi des modifications
CreateSubscriptionInstance
Consultez les tâches de suivi des modifications
DescribeSubscriptionInstances
Consultez les détails d'une tâche de suivi des modifications
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
Renommer une tâche de suivi des modifications
DescribeSubscriptionInstances
ModifySubscriptionObject
Modifier les objets suivis
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Créer un groupe de consommateurs
DescribeSubscriptionInstances
CreateConsumerGroup
Consulter les groupes de consommateurs
DescribeSubscriptionInstances
DescribeConsumerGroup
Modifier le mot de passe d'un groupe de consommateurs
DescribeSubscriptionInstances
ModifyConsumerGroupPassword
Supprimer un groupe de consommateurs
DescribeSubscriptionInstances
DeleteConsumerGroup
Modifier le mot de passe de l'instance
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Libérer une tâche de suivi des modifications
DescribeSubscriptionInstances
DeleteSubscriptionInstance
Surveillance et alertes
DescribeSubscriptionInstances
DescribeSubscriptionInstanceAlert
ConfigureSubscriptionInstanceAlert
Configurer une tâche de suivi des modifications
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Consulter les journaux des tâches
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
Synchronisation des données
Créer une tâche de synchronisation des données
CreateSynchronizationJob
Consulter les tâches de synchronisation des données
DescribeSynchronizationJobs
Afficher les détails d'une tâche de synchronisation des données
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Renommer une tâche de synchronisation des données
DescribeSynchronizationJobs
ModifySynchronizationObject
Afficher la configuration d'une tâche de synchronisation des données
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Afficher les objets synchronisés
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Afficher le statut de l'initialisation complète des données et du schéma
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Afficher les performances de la synchronisation complète ou incrémentielle des données
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Afficher l'historique des modifications des objets synchronisés
DescribeSynchronizationJobs
Consulter les journaux des tâches
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Configurez une tâche de synchronisation des données
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
Démarrez une tâche de synchronisation
DescribeSynchronizationJobs
StartSynchronizationJob
Mettez en pause une tâche de synchronisation
DescribeSynchronizationJobs
SuspendSynchronizationJob
Modifiez les objets synchronisés
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
Libérez une tâche de synchronisation
DescribeSynchronizationJobs
DeleteSynchronizationJob
Arrêtez une tâche de synchronisation
DescribeSynchronizationJobs
DeleteSynchronizationJob
Surveillance et alertes
DescribeSynchronizationJobs
DescribeSynchronizationJobAlert
ConfigureSynchronizationJobAlert
Modifiez le mot de passe de l'instance
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySubscriptionObject
Paramètres réseau
Interrogez les plages CIDR des serveurs DTS
DescribeDTSIP
Actions associées
Connectez-vous à la console Alibaba Cloud en tant qu'utilisateur RAM.
FAQ
Q : Pourquoi un message d'erreur s'affiche-t-il et la liste des instances est-elle vide lorsque je me connecte à la console DTS en tant qu'utilisateur RAM ?
R : Cela se produit si un utilisateur RAM ne dispose que des permissions pour certaines instances spécifiques, voire d'aucune permission. Dans ce cas, la console DTS n'affiche pas la liste des instances. Pour gérer une instance spécifique, récupérez son ID d'instance auprès d'un administrateur RAM, puis recherchez-la dans la console DTS.