Izin yang diperlukan berbeda antara replikasi data lintas akun dan replikasi data dalam akun yang sama. Untuk menyelesaikan tugas replikasi data, Anda harus memberikan izin replikasi yang diperlukan kepada Peran RAM yang akan diasumsikan oleh Object Storage Service (OSS).
Catatan penggunaan
Setiap operasi replikasi memerlukan kumpulan izin replikasi tertentu. OSS mengasumsikan Peran RAM yang Anda buat untuk memperoleh izin yang diperlukan guna mereplikasi data.
Resource yang ditentukan dalam kebijakan izin Peran RAM hanya merujuk pada resource dalam Akun Alibaba Cloud saat ini. Oleh karena itu, kebijakan yang diperlukan untuk replikasi data lintas akun dan replikasi data dalam akun yang sama berbeda.
Replikasi data dalam akun yang sama: Bucket sumber dan bucket tujuan merupakan resource dalam Akun Alibaba Cloud yang sama. Anda dapat memberikan izin replikasi pada bucket sumber dan bucket tujuan kepada Peran RAM dalam akun tersebut.
Replikasi data lintas akun: Bucket sumber dan bucket tujuan dimiliki oleh dua Akun Alibaba Cloud berbeda. Dalam topik ini, bucket sumber dan bucket tujuan masing-masing dimiliki oleh Akun A dan Akun B. Untuk mengizinkan replikasi data dari bucket sumber ke bucket tujuan, Anda harus menyambungkan kebijakan RAM ke Peran RAM Akun A dan menentukan kebijakan bucket untuk bucket tujuan di Akun B guna memberikan izin yang diperlukan kepada Peran RAM Akun A.
Izin yang diperlukan oleh Peran RAM untuk replikasi data dalam akun yang sama
Bagian ini menjelaskan kebijakan kepercayaan dan izin minimum yang diperlukan oleh Peran RAM untuk replikasi data dalam akun yang sama.
Kebijakan kepercayaan yang diperlukan untuk Peran RAM
Kebijakan kepercayaan berikut disambungkan ke Peran RAM. OSS dipilih sebagai entitas tepercaya dan diberi otorisasi untuk mengasumsikan Peran RAM guna mereplikasi data.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "oss.aliyuncs.com" ] } } ], "Version": "1" }Izin minimum yang diperlukan untuk Peran RAM
Anda dapat menggunakan kebijakan RAM untuk memberikan izin minimum yang diperlukan oleh Peran RAM guna melakukan replikasi data pada bucket sumber dan bucket tujuan.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Aksi
Tindakan
Deskripsi
oss:ReplicateList
Izin daftar dalam proses replikasi. Ini memungkinkan OSS untuk membuat daftar data historis di bucket sumber, lalu mereplikasi data historis tersebut ke bucket tujuan.
oss:ReplicateGet
Izin baca dalam proses replikasi. Ini memungkinkan OSS untuk membaca data dan metadata dari bucket sumber dan bucket tujuan, seperti objek, bagian (part), dan tugas unggah multi-bagian.
oss:ReplicatePut
Izin tulis dalam proses replikasi. Ini memungkinkan OSS untuk melakukan operasi tulis pada bucket tujuan, seperti menulis objek, tugas unggah multi-bagian, bagian (part), dan tautan simbolik, serta memodifikasi metadata objek.
oss:ReplicateDelete
Izin hapus dalam proses replikasi. Ini memungkinkan OSS untuk melakukan operasi hapus pada bucket tujuan, seperti DeleteObject, AbortMultipartUpload, dan DeleteMarker.
PentingAksi ini hanya diperlukan jika metode replikasi data diatur ke Add/Delete/Change.
Izin yang diperlukan oleh Peran RAM untuk replikasi data lintas akun
Replikasi data lintas akun memerlukan dua bucket yang dimiliki oleh Akun Alibaba Cloud berbeda. Butir-butir berikut menjelaskan kebijakan kepercayaan dan izin minimum yang diperlukan oleh Peran RAM untuk replikasi data lintas akun.
Otorisasi Peran RAM yang diperlukan untuk akun pemilik bucket sumber
Kebijakan kepercayaan yang diperlukan untuk Peran RAM
Kebijakan kepercayaan yang diperlukan untuk Peran RAM dalam replikasi data lintas akun sama dengan yang diperlukan untuk replikasi data dalam akun yang sama. Anda harus menggunakan Akun A untuk menyambungkan kebijakan kepercayaan tersebut ke Peran RAM. Untuk informasi selengkapnya, lihat Kebijakan kepercayaan yang diperlukan untuk Peran RAM.
Izin minimum yang diperlukan untuk Peran RAM
Untuk penjelasan aksi dalam kebijakan ini, lihat Deskripsi aksi.
Gunakan Akun A untuk menentukan kebijakan RAM yang memberikan izin minimum yang diperlukan oleh Peran RAM akun tersebut untuk replikasi data.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] } ] }
Otorisasi Peran RAM yang diperlukan untuk akun pemilik bucket tujuan
Gunakan Akun B untuk menentukan kebijakan bucket yang memberikan izin minimum yang diperlukan oleh Peran RAM Akun A untuk replikasi data.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:ReplicateList",
"oss:ReplicateGet",
"oss:ReplicatePut",
"oss:ReplicateDelete"
],
"Principal": [
"arn:sts::src-uid:assumed-role/role-name/*"
],
"Resource": [
"acs:oss:*:dest-uid:dest-bucket",
"acs:oss:*:dest-uid:dest-bucket/*"
]
}
]
}Tabel berikut menjelaskan parameter dalam kebijakan bucket di atas.
Parameter | Deskripsi |
src-uid | UID Akun Alibaba Cloud pemilik bucket sumber. |
role-name | Nama Peran RAM yang dibuat oleh Akun Alibaba Cloud pemilik bucket sumber. |
dest-uid | UID Akun Alibaba Cloud pemilik bucket tujuan. |
dest-bucket | Nama bucket tujuan. |