Cette rubrique explique comment accorder au service Data Transmission Service (DTS) les autorisations nécessaires pour accéder aux ressources cloud de votre compte Alibaba Cloud.
Informations générales
Pourquoi une autorisation est requise
Pour utiliser DTS, créez le rôle par défaut AliyunDTSDefaultRole et attribuez-lui la politique système AliyunDTSRolePolicy. Cette opération permet à DTS d'accéder aux ressources cloud telles qu'ApsaraDB for RDS et Elastic Compute Service (ECS) dans votre compte Alibaba Cloud et de récupérer les informations nécessaires à la configuration des tâches. Sans ces autorisations, vous ne pouvez pas configurer de tâches DTS.
Si vous n'accordez pas correctement les autorisations DTS pour accéder aux ressources cloud, la console DTS affiche le message d'erreur suivant :
Code d'erreur : Abnormal.RamCheckUserRole
Message d'erreur : You have not authorized the DTS default role "AliyunDTSDefaultRole". If your account has write permissions on RAM, perform the authorization on the RAM console. Otherwise, you must use your Alibaba Cloud account to authorize the role on the RAM console, and then refresh this page.
Politique d'autorisation
La politique système AliyunDTSRolePolicy associée au rôle par défaut AliyunDTSDefaultRole inclut des autorisations de gestion partielles pour les ressources cloud telles qu'ApsaraDB for RDS, Elastic Compute Service (ECS), PolarDB, ApsaraDB for MongoDB, ApsaraDB for Redis, PolarDB-X, DataHub et Elasticsearch. Pour une définition détaillée des autorisations, consultez AliyunDTSRolePolicy.
Pour plus d'informations sur les politiques d'autorisation, consultez Syntaxe et structure des politiques d'autorisation.
Procédure
Si vous vous connectez à la console RAM avec un compte Alibaba Cloud et constatez que le rôle AliyunDTSDefaultRole existe déjà, vérifiez la validité de l'autorisation. Pour plus d'informations, consultez Vérifier l'autorisation.
Méthode 1 : Autorisation rapide RAM (recommandée)
Accédez à la page Autorisation rapide RAM avec un compte Alibaba Cloud et cliquez sur Confirm Authorization.
Si les messages d'erreur EntityAlreadyExists.Role et EntityAlreadyExists.Role.Policy s'affichent après l'autorisation, DTS dispose déjà des autorisations requises. Retournez à la console DTS pour configurer votre tâche.
Méthode 2 : Autorisation depuis l'invite d'erreur
Connectez-vous à la console DTS avec un compte Alibaba Cloud.
Dans la boîte de dialogue Error Message, cliquez sur Authorize in RAM Console.
-
Sur la page RAM Quick Authorization qui s'affiche, cliquez sur Confirm Authorization.
-
Une fois l'autorisation terminée, retournez à la console DTS pour continuer.
Le système effectue automatiquement les trois étapes suivantes : Create Service Role, Create Custom Policy et Attach Permission Policy to Role.
Méthode 3 : Autorisation via la console RAM
-
Recherchez le rôle par défaut.
Connectez-vous à la console RAM avec un compte Alibaba Cloud.
Facultatif : Dans le volet de navigation de gauche, choisissez .
-
Dans la zone de recherche située à droite de Create Role, saisissez AliyunDTSDefaultRole et recherchez le rôle.
RemarqueSi le rôle AliyunDTSDefaultRole n'existe pas, utilisez la Méthode 1.
Dans les résultats de recherche, cliquez sur AliyunDTSDefaultRole.
-
Accordez des autorisations précises au rôle RAM cible.
Sous l'onglet Permissions, cliquez sur Precise Permission.
Facultatif : Dans le panneau Precise Permission, définissez Policy Type sur System Policy.
Dans la zone de texte Policy Name, saisissez AliyunDTSRolePolicy.
-
Cliquez sur OK.
Sous l'onglet Permissions, cliquez sur l'icône d'actualisation
pour vérifier si l'autorisation a été accordée.
Une fois l'autorisation accordée, cliquez sur Close.
Vérifier l'autorisation
Suivez ces étapes pour vérifier l'autorisation du rôle par défaut.
Connectez-vous à la console RAM avec un compte Alibaba Cloud.
Facultatif : Dans le volet de navigation de gauche, choisissez .
Dans la zone de recherche située à droite de Create Role, saisissez AliyunDTSDefaultRole et recherchez le rôle.
Dans les résultats de recherche, cliquez sur AliyunDTSDefaultRole.
-
Consultez les détails du rôle AliyunDTSDefaultRole.
-
L'autorisation est réussie si le rôle AliyunDTSDefaultRole remplit les deux conditions suivantes :
-
La Trust Policy contient
dts.aliyuncs.com.Plus précisément, le champ
Servicedans la sectionPrincipaldu JSON de la politique de confiance contientdts.aliyuncs.com. Pour modifier la politique de confiance, cliquez sur Edit Trust Policy. L'onglet Permissions contient la politique système AliyunDTSRolePolicy.
-
-
Si le rôle AliyunDTSDefaultRole ne remplit pas ces conditions, l'autorisation a échoué. Vous devez alors autoriser à nouveau le rôle.
Supprimez le rôle AliyunDTSDefaultRole et procédez à une nouvelle autorisation.
RemarqueNous vous recommandons d'utiliser la Méthode 1.
Pour plus d'informations sur la suppression d'un rôle RAM, consultez Supprimer un rôle RAM.
-