All Products
Search
Document Center

:Prasyarat

Last Updated:Aug 05, 2026

Lengkapi pengguna, bucket, dan izin yang diperlukan sebelum melakukan migrasi data dari Amazon S3 ke OSS.

Langkah 1: Buat pengguna IAM

Untuk keamanan, buat pengguna IAM dengan izin baca pada data sumber dan hasilkan access key. IAM user.

Penting
  • Data Online Migration tidak mendukung daftar putih alamat IP AWS S3. Nonaktifkan semua daftar putih sebelum migrasi.

  • Tautan ini hanya untuk referensi dan kontennya mungkin sudah usang.

Langkah 2: Buat bucket tujuan

Buat bucket tujuan untuk menyimpan data yang dimigrasikan. Untuk informasi selengkapnya, lihat Create a bucket.

Langkah 3: Buat RAM user dan berikan izin

Penting
  • Anda harus menggunakan RAM user ini untuk membuat role dan menjalankan task migrasi. Kami menyarankan Anda membuat RAM user ini di bawah Akun Alibaba Cloud yang memiliki bucket sumber atau tujuan.

  • Untuk membuat RAM user, lihat Quick start: Create a RAM user and grant permissions.

Login ke Konsol RAM menggunakan Akun Alibaba Cloud Anda. Di halaman Users, temukan RAM user yang telah Anda buat lalu klik Add Permissions pada kolom Actions.

  1. Kebijakan sistem: Permissions for managing Online Migration Service (AliyunOSSImportFullAccess).

  2. Kebijakan kustom: Kebijakan ini harus mencakup izin ram:CreateRole, ram:CreatePolicy, ram:AttachPolicyToRole, dan ram:ListRoles.

    Untuk informasi selengkapnya tentang cara mengelola izin, lihat Create a custom policy. Berikut contoh kebijakan:

    {
        "Version":"1",
        "Statement":[
            {
                "Effect":"Allow",
                "Action":[
                    "ram:CreateRole",
                    "ram:CreatePolicy",
                    "ram:AttachPolicyToRole",
                    "ram:ListRoles"
                ],
                "Resource":"*"
            }
        ]
    }

Langkah 4: Otorisasi bucket tujuan

Pilih tab yang sesuai dengan kepemilikan bucket tujuan Anda.

Tujuan dalam akun yang sama

  • Otorisasi otomatis

    Gunakan otorisasi role otomatis di Konsol Data Online Migration: Migration Implementation > Step 3 > Authorize Role.

  • Otorisasi manual

    Catatan

    Gunakan otorisasi manual ketika:

    • Anda ingin satu RAM role mengelola beberapa bucket sumber.

    • Akun Anda hampir mencapai batas jumlah RAM role.

    • Otorisasi otomatis tidak sesuai atau tidak tersedia untuk kasus penggunaan Anda.

    1. Buat RAM role

    Login ke Konsol RAM, buka halaman Roles, lalu klik Create Role.

    1. Untuk Alibaba Cloud Service, pilih Alibaba Cloud Service.

    2. Untuk Data Transport, pilih Data Transport.

    3. Masukkan Role Name. Nama harus menggunakan huruf kecil semua.

    Contohnya, masukkan role-test. Nama role dapat terdiri dari hingga 64 karakter dan boleh mengandung huruf, angka, tanda hubung (-), serta titik (.). Setelah memasukkan nama, klik OK.

    2. Berikan izin kepada RAM role

    Di halaman Roles, temukan RAM role tersebut lalu klik Add Permissions pada kolom Actions.

    • Buat dan sambungkan kebijakan kustom dengan izin berikut: oss:List*, oss:Get*, oss:Put*, dan oss:AbortMultipartUpload.

    Create a custom policy. Contoh kebijakan:

    Catatan

    Ganti <myDestBucket> dengan nama bucket tujuan Anda.

    Common examples of RAM policies.

    Penting

    Jika bucket tujuan menggunakan enkripsi SSE-KMS, Anda juga harus menyambungkan kebijakan sistem AliyunKMSFullAccess ke RAM role tersebut.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "oss:List*",
            "oss:Get*",
            "oss:Put*",
            "oss:AbortMultipartUpload"
          ],
          "Resource": [
            "acs:oss:*:*:<myDestBucket>",
            "acs:oss:*:*:<myDestBucket>/*"
          ]
        }
      ]
    }

Tujuan dalam akun berbeda

1. Buat RAM role

Di Akun Alibaba Cloud yang digunakan untuk migrasi, login ke Konsol RAM, buka halaman Roles, lalu klik Create Role.

  1. Untuk Alibaba Cloud Service, pilih Alibaba Cloud Service.

  2. Untuk Data Transport, pilih Data Transport.

  3. Masukkan Role Name. Nama harus menggunakan huruf kecil semua.

Contohnya, masukkan role-test. Nama role dapat terdiri dari hingga 64 karakter dan boleh mengandung huruf, angka, tanda hubung (-), serta titik (.). Setelah memasukkan nama, klik OK.

2. Otorisasi bucket tujuan

Penting

Bucket Policy baru akan menimpa kebijakan yang ada sebelumnya. Sertakan semua pernyataan sebelumnya agar izin yang sudah ada tetap dipertahankan.

  1. Menggunakan Akun Alibaba Cloud yang memiliki bucket tujuan, login ke Konsol OSS.

  2. Di panel navigasi kiri, klik Buckets. Di halaman Buckets, klik nama bucket tujuan.

  3. Di panel navigasi kiri, pilih Permission Control > Bucket Policy.

  4. Di tab Add by Syntax, klik Edit untuk menentukan Bucket Policy kustom.

    • Berikan izin kepada RAM role untuk melihat daftar, membaca, dan menulis semua objek di dalam bucket.

Catatan

Ganti placeholder berikut: <otherDestBucket> dengan name of the destination bucket, <otherUid> dengan UID of the Alibaba Cloud account yang memiliki bucket tujuan, <myUid> dengan UID of the Alibaba Cloud account for the migration console, dan <roleName> dengan name of the role yang dibuat di atas. Contoh umum kebijakan RAM.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:List*",
        "oss:Get*",
        "oss:Put*",
        "oss:AbortMultipartUpload"
      ],
      "Principal": [
         "arn:sts::<myUid>:assumed-role/<roleName>/*"
      ],
      "Resource": [
        "acs:oss:*:<otherUid>:<otherDestBucket>",
        "acs:oss:*:<otherUid>:<otherDestBucket>/*"
      ]
    }
  ]
}

3. Otorisasi KMS

  1. Jika bucket tujuan menggunakan enkripsi SSE-KMS, Anda juga harus menyambungkan kebijakan sistem AliyunKMSFullAccess ke RAM role di akun yang digunakan untuk migrasi.

  2. Jika bucket tujuan menggunakan kunci KMS kustom, berikan akses ke kunci tersebut kepada RAM role:

    1. Login ke Konsol KMS dan temukan kuncinya.

    2. Konfigurasi key policy. Pilih Users of Other Accounts lalu masukkan ARN dari principal yang berwenang. Configure a key policy.

      Di kotak dialog Key Policy, konfigurasikan principal yang berwenang sebagai berikut:

      • Key administrators: Masukkan nama RAM user atau RAM role untuk mencari dan menambahkan.

      • Key users: Masukkan nama RAM user atau RAM role untuk mencari dan menambahkan.

      • Key users of other accounts: Masukkan ARN dari principal yang berwenang dalam format acs:ram::<userId>:role/<ramrole> atau acs:ram::<userId>:user/<ramuser>, lalu klik Add ARN of Key User of Other Accounts untuk menambahkan beberapa entri.

Langkah 5: Pulihkan data di bucket sumber

  • Anda harus secara manual memulihkan objek dari kelas penyimpanan Archive sebelum membuat alamat data sumber dan task migrasi.

  • Tetapkan periode pemulihan (jumlah hari objek tetap dalam keadaan dipulihkan) cukup lama untuk menyelesaikan seluruh proses migrasi. Hal ini mencegah objek kembali ke status terarsip di tengah proses migrasi.

  • Anda mungkin dikenai biaya untuk operasi pemulihan. Biayanya bisa relatif tinggi. Untuk informasi lebih lanjut mengenai metode penagihan, hubungi penyedia layanan yang menyediakan bucket sumber.

Catatan

Data Online Migration tidak akan secara otomatis memulihkan objek yang diarsipkan. Objek yang masih dalam status terarsip atau sedang dalam proses pemulihan tidak dapat dimigrasikan dan akan dilewati.

Untuk memulihkan objek di Alibaba Cloud OSS, lihat Restore objects.

Pemulihan objek Amazon S3: Restoring an archived object.

Penting

Tautan ini hanya untuk referensi dan kontennya mungkin sudah usang.