Di Data Management (DMS), resource diisolasi antar akun Alibaba Cloud. Untuk mengakses resource di tenant DMS akun lain atau mendaftarkan instans Anda ke tenant DMS akun lain, Anda harus melakukan operasi cross-account. Topik ini menjelaskan cara mendaftarkan instans dan mengakses resource lintas akun Alibaba Cloud.
Daftarkan instans lintas Akun Alibaba Cloud
Catatan penggunaan
Hanya instans Alibaba Cloud yang dapat didaftarkan lintas akun.
Sebelum mendaftarkan instans lintas akun, pemilik resource harus pernah login ke DMS setidaknya satu kali.
Jika Anda login dengan akun dari Alibaba Cloud International Website (alibabacloud.com), pastikan pemilik resource telah login ke DMS dan wilayah pemrosesan resource-nya sesuai dengan wilayah akun saat ini. Anda dapat memeriksa wilayah pemrosesan resource saat ini di konsol DMS:
Mode simple: Klik ikon profil di pojok kanan atas, pilih Settings, lalu periksa Data Processing Region.
Mode non-simple: Arahkan kursor ke ikon gear di pojok kanan atas, lalu periksa Data Processing Region.
Berikan izin
Sebelum mendaftarkan instans lintas akun, berikan izin kepada RAM user untuk mengelola resource DMS dan jenis instans database yang ingin Anda daftarkan.
Asumsikan akun Alibaba Cloud A ingin mendaftarkan resource dari akun Alibaba Cloud B ke tenant DMS akun A. RAM user di bawah akun B harus melakukan langkah-langkah berikut di konsol RAM:
Login ke RAM console menggunakan RAM user di bawah akun Alibaba Cloud B milik pemilik resource yang memiliki izin
AliyunRAMFullAccess.Di halaman Roles, buat RAM role dan konfigurasikan trust policy untuk akun A. Gunakan salah satu metode berikut:
Metode 1: Editor visual
Di halaman Create Role, klik Switch to Policy Editor.
Untuk Select Trusted Entity, pilih Alibaba Cloud Account. Tombol Switch to Policy Editor berada di sisi kanan prompt di bagian bawah halaman.
Di tab Visual Editor, atur Principal ke Cloud Service. Konfigurasikan parameter berikut:
Di kotak teks di bawah Other Account, masukkan UID Akun A.
Untuk Cloud Service, pilih Data Management/DMSEnterprise.
Klik OK.
Metode 2: Script editor
Di halaman Create Role, klik Switch to Policy Editor.
Di tab Script Editor, masukkan kebijakan berikut.
Trust policy ini memungkinkan pengguna tertentu mengelola resource untuk pendaftaran instans cross-account.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<UID of Alibaba Cloud account A>@dms.aliyuncs.com" ] } } ], "Version": "1" }Klik OK.
Di halaman Policies, buat kebijakan kustom. Misalnya, beri nama kebijakan tersebut
DmsCrossAccountPolicy.Jenis database dan metode akses (VPC) berikut didukung dalam kebijakan izin: Tair (Redis OSS-compatible), PolarDB-X, OceanBase, ApsaraDB for Lindorm, Hologres, GDB, SelectDB, dan ClickHouse Enterprise Edition.
CatatanUntuk RDS, PolarDB for MySQL, PolarDB for PostgreSQL, dan PolarDB for PostgreSQL(Compatible with Oracle), lewati Langkah 3 dan 4, lalu lanjutkan ke Langkah 5.
Contoh kebijakan berikut memungkinkan pendaftaran database melalui VPC.
{ "Statement": [ { "Action": [ "vpc:DescribeVpcs" ], "Resource": "*", "Effect": "Allow" } ], "Version": "1" }Di halaman Roles, sambungkan kebijakan
DmsCrossAccountPolicyke role yang dibuat pada Langkah 2. Untuk informasi selengkapnya, lihat Manage permissions for a RAM role.Di halaman Roles, klik nama role tersebut dan salin ARN dari halaman detail role.
Daftarkan instans
Saat user A mendaftarkan database, masukkan ARN role tersebut.
Di kotak dialog Register Database, pada bagian Basic Information, atur Database Type ke MySQL dan konfigurasikan Instance Region. Di bidang Cross-account ARN, masukkan ARN yang disalin pada Langkah 4.
Akses resource instans lintas Akun Alibaba Cloud
Untuk mengakses resource instans di tenant DMS akun Alibaba Cloud lain, lakukan langkah-langkah berikut.
Prasyarat
Pengakses (user A) dan pemilik resource (user B) berada di akun Alibaba Cloud yang berbeda. Akun pemilik resource (akun B) harus memiliki tenant DMS yang sudah ada.
Berikan izin kepada pengakses
Login ke RAM console menggunakan RAM user di bawah akun Alibaba Cloud B milik pemilik resource yang memiliki izin
AliyunRAMFullAccess.Di halaman Roles, buat RAM role.
CatatanDi bidang Other Account, masukkan UID akun Alibaba Cloud A milik pengakses.
Untuk Select Trusted Entity, pilih Alibaba Cloud Account, lalu klik OK.
Di halaman Roles, sambungkan kebijakan
AliyunDMSLoginConsoleAccess(untuk login ke konsol DMS) ke role yang dibuat pada Langkah 2. Untuk informasi selengkapnya, lihat Manage permissions for a RAM role.
Akses resource DMS
Login ke Konsol Manajemen Alibaba Cloud menggunakan RAM user di bawah akun Alibaba Cloud A yang memiliki izin
AliyunSTSAssumeRoleAccess.Di pojok kanan atas, klik foto profil Anda dan ganti identitas Anda.
Masukkan UID akun Alibaba Cloud B milik pemilik resource dan nama role yang telah Anda buat.
Klik Submit.
Setelah pergantian identitas selesai, buka Data Management DMS 5.0.
CatatanDMS secara otomatis memberikan Anda peran regular user. Untuk melakukan operasi perubahan atau ekspor pada resource instans, ajukan izin tambahan di DMS.