このトピックでは、データ移行の前提条件について説明します。
ステップ 1:送信先バケットの作成
移行データを保存するための送信先バケットを作成します。詳細については、「バケットの作成」をご参照ください。
ステップ 2:RAM ユーザーの作成と権限付与
-
この RAM ユーザーを使用してロールを作成し、移行タスクを実行する必要があります。この RAM ユーザーは、ソースバケットまたは送信先バケットを所有する Alibaba Cloud アカウントで作成することを推奨します。
-
RAM ユーザーの作成については、「クイックスタート:RAMユーザーの作成と権限付与」をご参照ください。
Alibaba Cloud アカウントで RAM コンソールにログオンします。[ユーザー] ページで、作成した RAM ユーザーを見つけ、[アクション] 列の [権限の追加] をクリックします。
-
システムポリシー: オンライン移行サービスの管理権限 (AliyunOSSImportFullAccess)。
-
カスタムポリシー: このポリシーには、
ram:CreateRole、ram:CreatePolicy、ram:AttachPolicyToRole、ram:ListRolesの権限が必要です。権限の管理方法の詳細については、「カスタムポリシーの作成」をご参照ください。以下はサンプルポリシーです。
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "ram:CreateRole", "ram:CreatePolicy", "ram:AttachPolicyToRole", "ram:ListRoles" ], "Resource":"*" } ] }
ステップ 3:ソースバケットの権限付与
ソースバケットの所有者に応じて、以下の手順に従ってください。
このトピックでは、「お客様のアカウント」とは、Data Online Migration コンソールへのアクセスに使用する Alibaba Cloud アカウントを指します。バケットとコンソールの両方に同じ Alibaba Cloud アカウントを使用している場合、そのバケットは「お客様のアカウント所有」と見なされます。
お客様のソースバケット
-
自動権限付与
自動ロール権限付与 機能の使用を強く推奨します。この操作は、Data Online Migration コンソールの [Migration Implementation] > [Step 2] > [Authorize Role] でワンクリックで実行できます。
-
手動権限付与
以下のシナリオでは手動権限付与を使用します。
-
効率的な管理のために、単一のロールを使用して複数のソースバケットに権限を付与したい場合。
-
アカウント内の既存の RAM ロール数が上限に近づいており、追加のロール作成を避けたい場合。
-
自動権限付与がお客様のユースケースに適さない、または利用できない場合。
1. RAM ロールの作成
作成した RAM ユーザーとして RAM コンソールにログオンします。「ロール」ページで、[ロールの作成] をクリックします。
-
[信頼できるエンティティ] では、[Alibaba Cloud サービス] を選択します。
-
[ロールタイプ] で、[通常のサービスロール] を選択し、ドロップダウンリストから [データ転送] を選択します。
-
[ロール名] を入力します (ロール名はすべて小文字にする必要があります)。
[信頼できるエンティティの選択] には [Alibaba Cloud サービス] を、[ロールタイプ] には [Data Transport mgw.aliyuncs.com] を選択し、[OK] をクリックします。
例えば、
role-testと入力し、[OK] をクリックします。
2. ソースバケット権限の付与
「ロール」ページで、作成した RAM ロールを検索し、操作列で[権限の追加]をクリックします。
-
カスタムポリシー: このポリシーには、
oss:List*およびoss:Get*の権限が必要です。
権限の管理方法の詳細については、「カスタムポリシーの作成」をご参照ください。以下はサンプルポリシーです。
このポリシーは参考用です。<mySrcBucket> をソースバケット名に置き換えてください。
OSS 権限ポリシーの詳細については、「RAMポリシーの一般的な例」をご参照ください。
ソースバケットに Key Management Service (KMS) で暗号化されたオブジェクトが含まれている場合は、ロールに AliyunKMSFullAccess システムポリシーも付与する必要があります。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:List*",
"oss:Get*"
],
"Resource": [
"acs:oss:*:*:<mySrcBucket>",
"acs:oss:*:*:<mySrcBucket>/*"
]
}
]
}
別アカウントのバケット
1. RAM ロールの作成
作成した RAM ユーザーとして RAM コンソールにログインします。 [ロール] ページで、[ロールの作成] をクリックします。
-
[信頼できるエンティティの選択] には、[Alibaba Cloud サービス] を選択します。
-
[ロールタイプ] には [通常のサービスロール] を選択し、ドロップダウンリストから [データ転送] を選択します。
-
[ロール名] を入力します (ロール名はすべて小文字にする必要があります)。
2. ソースバケット権限の付与
バケットポリシーを追加すると、既存のポリシーが上書きされます。既存の権限が失われないように、保存する前に新しいポリシーと既存のポリシーを組み合わせてください。
-
ソースバケットを所有する Alibaba Cloud アカウントでOSS コンソールにログインします。
-
左側のナビゲーションペインで、バケット をクリックし、次にソースバケット名をクリックします。
-
左側のナビゲーションペインで、権限管理 > バケット承認ポリシー を選択します。
-
構文で追加 タブで、編集 をクリックしてカスタムバケットポリシーを追加します。
-
バケット内のすべてのオブジェクトに対して、リスト、取得、配置、マルチパートアップロードの中止の権限を RAM ロールに付与します。
説明このポリシーは参考用です。 次のプレースホルダーを実際の値に置き換えます:
を [ソースバケット名] に、 を [ソースバケットを所有する Alibaba Cloud アカウントの UID] に、 を [Data Online Migration コンソールへのアクセスに使用する Alibaba Cloud アカウントの UID] に、 を [作成した RAM ロールの名前] に置き換えます。 OSS 権限ポリシーの詳細については、「RAM ポリシーの一般的な例」をご参照ください。 { "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:List*", "oss:Get*", "oss:Put*", "oss:AbortMultipartUpload" ], "Principal": [ "arn:sts::<myUid>:assumed-role/<roleName>/*" ], "Resource": [ "acs:oss:*:<otherUid>:<otherSrcBucket>", "acs:oss:*:<otherUid>:<otherSrcBucket>/*" ] } ] }
3. KMS 権限の付与
-
ソースバケットに KMS で暗号化されたオブジェクトが含まれている場合は、ロールに AliyunKMSFullAccess システムポリシーも付与する必要があります。
-
ソースバケット内のオブジェクトがカスタム KMS キーで暗号化されている場合は、そのキーへのアクセス権限もロールに付与する必要があります。これを行うには、以下の手順を実行します。
-
KMS コンソールにログインし、キーを見つけます。
-
[キーポリシー] を設定し、[他のアカウントのユーザー] を選択して、プリンシパルの ARN を入力します。詳細については、「キーポリシーの設定」をご参照ください。キーの詳細ページで、キーポリシー設定ダイアログボックスを開き、管理者、ユーザー、および 他のアカウントのユーザーを設定します。最初の 2 つのオプションでは、ドロップダウン検索ボックスに RAM ユーザーまたは RAM ロールの名前を入力して、あいまい検索を実行できます。他のアカウントのユーザーについては、
acs:ram::<userId>:role/<ramrole>やacs:ram::<userId>:user/<ramuser>などの形式でプリンシパルの ARN を入力する必要があります。[他のアカウントのユーザーの ARN を追加] をクリックして、複数の ARN を追加できます。
-
ステップ 4:送信先バケットの権限付与
送信先バケットの所有者に応じて、以下の手順に従ってください。
お客様の送信先バケット
-
自動権限付与
自動ロール権限付与 機能の使用を強く推奨します。この操作は、Data Online Migration コンソールの [Migration Implementation] > [Step 3] > [Authorize Role] でワンクリックで実行できます。
-
手動権限付与
送信先バケット権限の付与
「ロール」ページで、作成した RAM ロールを見つけ、[操作] 列の [権限の追加] をクリックします。
-
カスタムポリシー: このポリシーには、
oss:List*、oss:Get*、oss:Put*、oss:AbortMultipartUploadの権限が必要です。
権限の管理方法の詳細については、「カスタムポリシーの作成」をご参照ください。以下はサンプルポリシーです。
説明このポリシーは参考用です。
<myDestBucket>をお客様のアカウントにある送信先バケットの名前に置き換えてください。OSS 権限ポリシーの詳細については、「RAMポリシーの一般的な例」をご参照ください。
重要送信先バケットに KMS によるサーバー側の暗号化が設定されている場合は、ロールに AliyunKMSFullAccess システムポリシーも付与する必要があります。
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:List*", "oss:Get*", "oss:Put*", "oss:AbortMultipartUpload" ], "Resource": [ "acs:oss:*:*:<myDestBucket>", "acs:oss:*:*:<myDestBucket>/*" ] } ] } -
別アカウントのバケット
1. 送信先バケット権限の付与
バケットポリシーを追加すると、既存のポリシーが上書きされます。既存の権限が失われないように、保存する前に新しいポリシーと既存のポリシーを組み合わせてください。
-
送信先バケットを所有する Alibaba Cloud アカウントでOSS コンソールにログインします。
-
左側のナビゲーションペインで、バケット をクリックし、次に宛先バケット名をクリックします。
-
左側のナビゲーションペインで、権限管理 > バケット承認ポリシー を選択します。
-
構文で追加 タブで 編集 をクリックして、カスタムバケットポリシーを追加します。
-
バケット内のすべてのオブジェクトに対して、リスト、取得、配置、マルチパートアップロードの中止の権限を RAM ロールに付与します。
-
このポリシーは参考用です。次のプレースホルダーを、
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:List*",
"oss:Get*",
"oss:Put*",
"oss:AbortMultipartUpload"
],
"Principal": [
"arn:sts::<myUid>:assumed-role/<roleName>/*"
],
"Resource": [
"acs:oss:*:<otherUid>:<otherDestBucket>",
"acs:oss:*:<otherUid>:<otherDestBucket>/*"
]
}
]
}
2. KMS 権限の付与
-
送信先バケットに KMS によるサーバー側の暗号化が設定されている場合は、ロールに AliyunKMSFullAccess システムポリシーも付与する必要があります。
-
送信先バケットのサーバー側の暗号化でカスタム KMS キーを使用している場合は、そのキーへのアクセス権限もロールに付与する必要があります。これを行うには、以下の手順を実行します。
-
KMS コンソールにログインし、キーを見つけます。
-
[キーポリシー] を設定します。[クロスアカウントユーザー] を選択し、プリンシパルの ARN を入力します。詳細については、「キーポリシーを設定する」をご参照ください。
-
ステップ 5:ソースバケット内のデータの復元
ソースデータがアーカイブ内にある場合は、移行タスクを作成する前にデータを解凍する必要があります。データを解凍する際は、次の点に注意してください:
ソースデータアドレスと移行タスクを作成する前に、データが完全に解凍されていることを確認してください。
移行するデータの総量に基づいて、データが十分な期間、解凍されたままであることを確認してください。これにより、移行中にデータが再度アーカイブされるのを防ぎます。
解凍操作にはデータ取得料金が課金されます。一部の解凍サービスは料金が高額です。特定の課金ルールの詳細については、ソースストレージサービスプロバイダーにお問い合わせください。
データオンライン移行は、ソースデータに対して解凍操作を実行しません。ソースに解凍されていないファイル、またはまだ解凍中のファイルが含まれている場合、これらのファイルの移行は失敗します。
Alibaba Cloud OSS でオブジェクトを復元するには、「オブジェクトの復元」をご参照ください。