Replikasi akun sama wilayah sama secara otomatis dan asinkron (dalam waktu nyaris real-time) mereplikasi operasi seperti pembuatan, pembaruan, dan penghapusan objek dari bucket sumber ke bucket tujuan dalam wilayah dan akun yang sama. Topik ini menjelaskan cara mengonfigurasi replikasi tersebut.
Prasyarat
Bucket (Bucket A, bucket sumber) telah dibuat di suatu wilayah akun, serta UID akun, nama Bucket A, dan wilayah tersebut telah dicatat.
Bucket (Bucket B, bucket tujuan) telah dibuat di akun dan wilayah yang sama, serta nama Bucket B telah dicatat.
Jenis peran
Saat melakukan replikasi akun sama wilayah sama, Anda harus menentukan peran yang digunakan untuk menjalankan operasi replikasi antara bucket sumber dan bucket tujuan. Anda dapat memilih salah satu dari peran berikut untuk menyelesaikan tugas replikasi tersebut.
Anda dapat membuat peran menggunakan RAM user. RAM user tersebut harus memiliki izin berikut: ram:CreateRole, ram:GetRole, ram:ListPoliciesForRole, dan ram:AttachPolicyToRole. Karena pemberian izin terkait peran kepada RAM user—seperti ram:CreateRole dan ram:GetRole—mengandung risiko relatif tinggi, kami menyarankan agar Anda membuat RAM role dan menyelesaikan otorisasi peran menggunakan Akun Alibaba Cloud yang terkait dengan RAM user tersebut. Setelah otorisasi selesai, RAM user dapat langsung menggunakan kembali RAM role yang dibuat oleh Akun Alibaba Cloud.
(Direkomendasikan) Buat peran
Saat membuat aturan replikasi akun sama wilayah sama, Anda dapat memilih untuk membuat peran guna menyelesaikan tugas replikasi. Setelah memilih opsi ini, sistem akan secara otomatis membuat peran dalam format oss-replication-{uuid} dan memberikan kebijakan izin yang berbeda tergantung pada apakah Anda memilih untuk mereplikasi objek yang dienkripsi KMS.
Replikasi objek yang dienkripsi KMS
Setelah peran dibuat, Anda harus menyelesaikan otorisasi peran sesuai petunjuk di layar. Setelah otorisasi selesai, peran tersebut memiliki kebijakan izin tepat untuk menyinkronkan data dari bucket sumber ke bucket tujuan, serta kebijakan AliyunKMSCryptoUserAccess (izin untuk mengelola Key Management Service (KMS)).
Tidak mereplikasi objek yang dienkripsi KMS
Setelah peran dibuat, Anda harus menyelesaikan otorisasi peran sesuai petunjuk di layar. Setelah otorisasi selesai, peran tersebut memiliki kebijakan izin tepat untuk menyinkronkan data dari bucket sumber ke bucket tujuan.
AliyunOSSRole
Saat membuat aturan replikasi akun sama wilayah sama, Anda dapat memilih peran AliyunOSSRole untuk menyelesaikan tugas replikasi. Setelah memilih peran ini, sistem akan memberikan kebijakan izin yang berbeda tergantung pada apakah Anda memilih untuk mereplikasi objek yang dienkripsi KMS.
Replikasi objek yang dienkripsi KMS
Setelah memilih peran AliyunOSSRole, sistem secara otomatis memberikan kebijakan izin berikut kepada peran tersebut: AliyunOSSFullAccess (izin untuk mengelola OSS) dan AliyunKMSCryptoUserAccess (izin untuk mengelola KMS).
PeringatanPeran ini memiliki izin untuk menjalankan semua operasi pada semua bucket dan KMS di bawah akun saat ini. Cakupan izinnya luas. Harap berhati-hati.
Tidak mereplikasi objek yang dienkripsi KMS
Setelah memilih peran AliyunOSSRole, sistem secara otomatis memberikan kebijakan AliyunOSSFullAccess (izin untuk mengelola OSS) kepada peran tersebut.
PeringatanPeran ini memiliki izin untuk menjalankan semua operasi pada semua bucket di bawah akun saat ini. Cakupan izinnya luas. Harap berhati-hati.
Peran kustom
Saat membuat aturan replikasi akun sama wilayah sama, Anda dapat menggunakan peran kustom untuk menyelesaikan tugas replikasi. Anda harus membuat peran kustom di Konsol RAM dan memberikan izin yang diperlukan kepada peran tersebut.
Buat peran layanan biasa.
Saat membuat peran, atur jenis entitas tepercaya menjadi Alibaba Cloud Service dan layanan tepercaya menjadi Object Storage Service. Untuk langkah-langkah spesifiknya, lihat Buat peran layanan biasa.
Berikan izin kepada peran tersebut.
Anda dapat memberikan izin kepada peran dengan salah satu cara berikut.
Berikan kebijakan sistem kepada RAM role
PeringatanAnda dapat memberikan kebijakan sistem
AliyunOSSFullAccesskepada RAM role. Secara default,AliyunOSSFullAccessmemiliki izin untuk menjalankan semua operasi pada semua bucket di bawah akun saat ini. Harap berhati-hati.Jika Anda ingin mereplikasi objek yang dienkripsi KMS ke bucket tujuan, Anda juga harus memberikan kebijakan sistem
AliyunKMSFullAccesskepada peran tersebut.Untuk langkah-langkah spesifiknya, lihat Kelola izin RAM role.
Berikan kebijakan kustom kepada RAM role
Kami menyarankan agar Anda memberikan RAM role hanya izin minimum yang diperlukan untuk replikasi antara bucket sumber (src-bucket) dan bucket tujuan (dest-bucket).
CatatanDalam penggunaan aktual, ganti nama bucket sumber dan bucket tujuan sesuai kebutuhan.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Untuk langkah-langkah spesifiknya, lihat Kelola izin RAM role.
CatatanJika Anda ingin mereplikasi objek yang dienkripsi KMS ke bucket tujuan, Anda juga harus memberikan kebijakan sistem
AliyunKMSFullAccesskepada peran tersebut.
Saat mereplikasi data di wilayah yang sama dalam akun yang sama, OSS hanya memverifikasi kebijakan izin RAM role yang digunakan untuk replikasi, dan tidak memverifikasi kebijakan bucket yang dikonfigurasi untuk bucket sumber atau bucket tujuan.