Replikasi lintas wilayah dalam akun yang sama secara otomatis dan asinkron (mendekati waktu nyata) mereplikasi operasi objek—seperti pembuatan, pembaruan, dan penghapusan—dari bucket sumber di satu wilayah ke bucket tujuan di wilayah lain dalam akun yang sama. Topik ini menjelaskan cara mengonfigurasi replikasi lintas wilayah tersebut.
Prasyarat
Anda telah membuat bucket (Bucket A) di wilayah tertentu sebagai bucket sumber. Catat ID akun, nama Bucket A, dan wilayahnya.
Anda telah membuat bucket lain (Bucket B) di wilayah berbeda dalam akun yang sama sebagai bucket tujuan. Catat nama Bucket B dan wilayahnya.
Jenis peran
Saat mengonfigurasi replikasi lintas wilayah, Anda harus menentukan peran yang dapat diasumsikan oleh Object Storage Service (OSS) untuk mereplikasi objek antara bucket sumber dan bucket tujuan. Anda dapat menggunakan salah satu jenis peran berikut.
Pengguna RAM harus memiliki izin ram:CreateRole, ram:GetRole, ram:ListPoliciesForRole, dan ram:AttachPolicyToRole untuk membuat peran. Namun, memberikan izin terkait peran seperti ram:CreateRole dan ram:GetRole kepada pengguna RAM menimbulkan risiko keamanan. Untuk keamanan yang lebih baik, gunakan Akun Alibaba Cloud Anda untuk membuat peran RAM dan memberikan izin yang diperlukan. Pengguna RAM kemudian dapat langsung menggunakan peran tersebut.
(Direkomendasikan) Buat peran baru
Saat membuat aturan replikasi lintas wilayah, Anda dapat memilih untuk membuat peran baru. Peran akan dibuat secara otomatis dengan nama dalam format oss-replication-{uuid}. Kebijakan izin yang dilampirkan pada peran ini bergantung pada apakah Anda memilih untuk mereplikasi objek yang dienkripsi dengan Key Management Service (KMS).
Replikasi objek terenkripsi KMS
Setelah peran dibuat, ikuti petunjuk di layar untuk memberikan izin. Setelah diotorisasi, peran memiliki kebijakan izin detail halus untuk mereplikasi dari bucket sumber ke bucket tujuan, serta kebijakan AliyunKMSCryptoUserAccess untuk mengelola Key Management Service (KMS).
Tidak mereplikasi objek terenkripsi KMS
Setelah peran dibuat, ikuti petunjuk di layar untuk memberikan izin. Setelah diotorisasi, peran memiliki kebijakan izin detail halus untuk mereplikasi dari bucket sumber ke bucket tujuan.
AliyunOSSRole
Saat membuat aturan replikasi lintas wilayah, Anda dapat memilih AliyunOSSRole untuk menyelesaikan tugas replikasi. Jika memilih peran ini, kebijakan izin yang berbeda akan dilampirkan tergantung pada apakah Anda memilih untuk mereplikasi objek terenkripsi KMS.
Replikasi objek terenkripsi KMS
Jika Anda memilih AliyunOSSRole, kebijakan AliyunOSSFullAccess (untuk mengelola Object Storage Service) dan AliyunKMSCryptoUserAccess (untuk mengelola Key Management Service) akan dilampirkan secara otomatis ke peran tersebut.
PeringatanPeran ini memiliki akses penuh ke semua bucket dan kunci KMS dalam akun Anda. Karena izinnya sangat luas, gunakan peran ini dengan hati-hati.
Tidak mereplikasi objek terenkripsi KMS
Jika Anda memilih AliyunOSSRole, kebijakan AliyunOSSFullAccess (untuk mengelola Object Storage Service) akan dilampirkan secara otomatis ke peran tersebut.
PeringatanPeran ini memiliki akses penuh ke semua bucket dalam akun Anda. Karena izinnya sangat luas, gunakan peran ini dengan hati-hati.
Peran kustom
Saat membuat aturan replikasi lintas wilayah, Anda dapat menggunakan peran kustom untuk menyelesaikan tugas replikasi. Anda harus membuat peran kustom di Konsol RAM dan memberikan izin yang diperlukan kepada peran tersebut.
Buat peran layanan reguler.
Saat membuat peran, pilih Alibaba Cloud Service sebagai entitas tepercaya dan OSS sebagai layanan tepercaya. Untuk informasi selengkapnya, lihat Buat peran layanan reguler.
Berikan izin kepada peran.
Anda dapat memberikan izin kepada peran dengan salah satu cara berikut.
Lampirkan kebijakan sistem
PeringatanAnda dapat melampirkan kebijakan sistem
AliyunOSSFullAccesske peran RAM. Secara default,AliyunOSSFullAccessmemberikan izin penuh atas semua bucket dalam akun saat ini. Gunakan kebijakan ini dengan hati-hati.Jika Anda ingin mereplikasi objek terenkripsi KMS ke bucket tujuan, Anda juga harus melampirkan kebijakan sistem
AliyunKMSFullAccesske peran tersebut.Untuk informasi selengkapnya, lihat Kelola izin untuk peran RAM.
Lampirkan kebijakan kustom
Gunakan kebijakan RAM untuk memberikan izin minimum yang diperlukan untuk replikasi dari bucket sumber (
src-bucket) ke bucket tujuan (dest-bucket).CatatanGanti nama bucket sumber dan tujuan dengan nama bucket aktual Anda.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Untuk informasi selengkapnya, lihat Kelola izin untuk peran RAM.
CatatanJika Anda ingin mereplikasi objek terenkripsi KMS ke bucket tujuan, Anda juga harus melampirkan kebijakan sistem
AliyunKMSFullAccesske peran tersebut.
Saat mereplikasi data lintas wilayah dalam akun yang sama, OSS hanya memvalidasi kebijakan izin peran RAM yang digunakan untuk replikasi. OSS tidak memeriksa kebijakan bucket dari bucket sumber atau tujuan.