Lengkapi pengguna, bucket, dan izin yang diperlukan sebelum melakukan migrasi data dari Amazon S3 ke OSS.
Langkah 1: Buat pengguna IAM
Untuk keamanan, buat pengguna IAM dengan izin baca pada data sumber dan hasilkan access key. IAM user.
-
Data Online Migration tidak mendukung daftar putih alamat IP AWS S3. Nonaktifkan semua daftar putih sebelum migrasi.
-
Tautan ini hanya untuk referensi dan kontennya mungkin sudah usang.
Langkah 2: Buat bucket tujuan
Buat bucket tujuan untuk menyimpan data yang dimigrasikan. Untuk informasi selengkapnya, lihat Create a bucket.
Langkah 3: Buat RAM user dan berikan izin
-
Anda harus menggunakan RAM user ini untuk membuat role dan menjalankan task migrasi. Kami menyarankan Anda membuat RAM user ini di bawah Akun Alibaba Cloud yang memiliki bucket sumber atau tujuan.
-
Untuk membuat RAM user, lihat Quick start: Create a RAM user and grant permissions.
Login ke Konsol RAM menggunakan Akun Alibaba Cloud Anda. Di halaman Users, temukan RAM user yang telah Anda buat lalu klik Add Permissions pada kolom Actions.
-
Kebijakan sistem: Permissions for managing Online Migration Service (AliyunOSSImportFullAccess).
-
Kebijakan kustom: Kebijakan ini harus mencakup izin
ram:CreateRole,ram:CreatePolicy,ram:AttachPolicyToRole, danram:ListRoles.Untuk informasi selengkapnya tentang cara mengelola izin, lihat Create a custom policy. Berikut contoh kebijakan:
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "ram:CreateRole", "ram:CreatePolicy", "ram:AttachPolicyToRole", "ram:ListRoles" ], "Resource":"*" } ] }
Langkah 4: Otorisasi bucket tujuan
Pilih tab yang sesuai dengan kepemilikan bucket tujuan Anda.
Tujuan dalam akun yang sama
-
Otorisasi otomatis
Gunakan otorisasi role otomatis di Konsol Data Online Migration: Migration Implementation > Step 3 > Authorize Role.
-
Otorisasi manual
CatatanGunakan otorisasi manual ketika:
-
Anda ingin satu RAM role mengelola beberapa bucket sumber.
-
Akun Anda hampir mencapai batas jumlah RAM role.
-
Otorisasi otomatis tidak sesuai atau tidak tersedia untuk kasus penggunaan Anda.
1. Buat RAM role
Login ke Konsol RAM, buka halaman Roles, lalu klik Create Role.
-
Untuk Alibaba Cloud Service, pilih Alibaba Cloud Service.
-
Untuk Data Transport, pilih Data Transport.
-
Masukkan Role Name. Nama harus menggunakan huruf kecil semua.
Contohnya, masukkan
role-test. Nama role dapat terdiri dari hingga 64 karakter dan boleh mengandung huruf, angka, tanda hubung (-), serta titik (.). Setelah memasukkan nama, klik OK.2. Berikan izin kepada RAM role
Di halaman Roles, temukan RAM role tersebut lalu klik Add Permissions pada kolom Actions.
-
Buat dan sambungkan kebijakan kustom dengan izin berikut:
oss:List*,oss:Get*,oss:Put*, danoss:AbortMultipartUpload.
Create a custom policy. Contoh kebijakan:
CatatanGanti <myDestBucket> dengan nama bucket tujuan Anda.
PentingJika bucket tujuan menggunakan enkripsi SSE-KMS, Anda juga harus menyambungkan kebijakan sistem AliyunKMSFullAccess ke RAM role tersebut.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:List*", "oss:Get*", "oss:Put*", "oss:AbortMultipartUpload" ], "Resource": [ "acs:oss:*:*:<myDestBucket>", "acs:oss:*:*:<myDestBucket>/*" ] } ] } -
Tujuan dalam akun berbeda
1. Buat RAM role
Di Akun Alibaba Cloud yang digunakan untuk migrasi, login ke Konsol RAM, buka halaman Roles, lalu klik Create Role.
-
Untuk Alibaba Cloud Service, pilih Alibaba Cloud Service.
-
Untuk Data Transport, pilih Data Transport.
-
Masukkan Role Name. Nama harus menggunakan huruf kecil semua.
Contohnya, masukkan role-test. Nama role dapat terdiri dari hingga 64 karakter dan boleh mengandung huruf, angka, tanda hubung (-), serta titik (.). Setelah memasukkan nama, klik OK.
2. Otorisasi bucket tujuan
Bucket Policy baru akan menimpa kebijakan yang ada sebelumnya. Sertakan semua pernyataan sebelumnya agar izin yang sudah ada tetap dipertahankan.
-
Menggunakan Akun Alibaba Cloud yang memiliki bucket tujuan, login ke Konsol OSS.
-
Di panel navigasi kiri, klik Buckets. Di halaman Buckets, klik nama bucket tujuan.
-
Di panel navigasi kiri, pilih Permission Control > Bucket Policy.
-
Di tab Add by Syntax, klik Edit untuk menentukan Bucket Policy kustom.
-
Berikan izin kepada RAM role untuk melihat daftar, membaca, dan menulis semua objek di dalam bucket.
-
Ganti placeholder berikut: <otherDestBucket> dengan name of the destination bucket, <otherUid> dengan UID of the Alibaba Cloud account yang memiliki bucket tujuan, <myUid> dengan UID of the Alibaba Cloud account for the migration console, dan <roleName> dengan name of the role yang dibuat di atas. Contoh umum kebijakan RAM.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:List*",
"oss:Get*",
"oss:Put*",
"oss:AbortMultipartUpload"
],
"Principal": [
"arn:sts::<myUid>:assumed-role/<roleName>/*"
],
"Resource": [
"acs:oss:*:<otherUid>:<otherDestBucket>",
"acs:oss:*:<otherUid>:<otherDestBucket>/*"
]
}
]
}
3. Otorisasi KMS
-
Jika bucket tujuan menggunakan enkripsi SSE-KMS, Anda juga harus menyambungkan kebijakan sistem AliyunKMSFullAccess ke RAM role di akun yang digunakan untuk migrasi.
-
Jika bucket tujuan menggunakan kunci KMS kustom, berikan akses ke kunci tersebut kepada RAM role:
-
Login ke Konsol KMS dan temukan kuncinya.
-
Konfigurasi key policy. Pilih Users of Other Accounts lalu masukkan ARN dari principal yang berwenang. Configure a key policy.
Di kotak dialog Key Policy, konfigurasikan principal yang berwenang sebagai berikut:
-
Key administrators: Masukkan nama RAM user atau RAM role untuk mencari dan menambahkan.
-
Key users: Masukkan nama RAM user atau RAM role untuk mencari dan menambahkan.
-
Key users of other accounts: Masukkan ARN dari principal yang berwenang dalam format
acs:ram::<userId>:role/<ramrole>atauacs:ram::<userId>:user/<ramuser>, lalu klik Add ARN of Key User of Other Accounts untuk menambahkan beberapa entri.
-
-
Langkah 5: Pulihkan data di bucket sumber
-
Anda harus secara manual memulihkan objek dari kelas penyimpanan Archive sebelum membuat alamat data sumber dan task migrasi.
-
Tetapkan periode pemulihan (jumlah hari objek tetap dalam keadaan dipulihkan) cukup lama untuk menyelesaikan seluruh proses migrasi. Hal ini mencegah objek kembali ke status terarsip di tengah proses migrasi.
-
Anda mungkin dikenai biaya untuk operasi pemulihan. Biayanya bisa relatif tinggi. Untuk informasi lebih lanjut mengenai metode penagihan, hubungi penyedia layanan yang menyediakan bucket sumber.
Data Online Migration tidak akan secara otomatis memulihkan objek yang diarsipkan. Objek yang masih dalam status terarsip atau sedang dalam proses pemulihan tidak dapat dimigrasikan dan akan dilewati.
Untuk memulihkan objek di Alibaba Cloud OSS, lihat Restore objects.
Pemulihan objek Amazon S3: Restoring an archived object.
Tautan ini hanya untuk referensi dan kontennya mungkin sudah usang.