DataWorks ワークスペースとは異なる Alibaba Cloud アカウントに属するインスタンスに対して、Alibaba Cloud インスタンスモードでデータソースを作成する場合に、この設定が必要です。この権限付与により、DataWorks アカウントは同期タスクを実行するために必要な読み取り権限を取得します。
背景情報
データソースを追加する際に、そのタイプを Alibaba Cloud インスタンスモードに設定できます。インスタンスが DataWorks ワークスペースとは異なる Alibaba Cloud アカウントに属している場合は、クロスアカウント認証を構成する必要があります。
前提条件
データソースインスタンスの VPC と DataWorks リソースグループとの間にネットワーク接続が存在している必要があります(例: Cloud Enterprise Network (CEN) を使用)。詳細については、「ネットワーク接続性ソリューション」をご参照ください。
操作手順
RDS、Hive、または Kafka データソースのクロスアカウント認証を構成するには、次の手順を実行します。
データソースアカウントでの操作
RAM コンソール にログインし、RAM ロールを作成します。詳細については、「信頼された Alibaba Cloud アカウント向け RAM ロールの作成」をご参照ください。
主なパラメーター:
Principal Type: アカウント を選択します。
ロール名: 任意の名前を入力します。
Principal Name: Another Alibaba Cloud Account を選択し、DataWorks ワークスペースを所有する Alibaba Cloud アカウントの UID を入力します。
新しく作成した RAM ロールに必要な権限を付与します。詳細については、「RAM ロールへの権限付与」をご参照ください。
主なパラメーター:
Permission Policy: システムポリシー を選択します。
Policy Name: インスタンスタイプに基づいてポリシーを選択します。
インスタンスタイプ
ポリシー名
RDS (MySQL、SQL Server、PostgreSQL、MariaDB)
AliyunDataWorksAccessingRdsReadOnlyPolicy
Hive
AliyunDataWorksAccessingDLFReadOnlyPolicy、AliyunDataWorksAccessingEMRReadOnlyPolicy
Kafka
AliyunDataWorksAccessingAlikafkaPolicy
AnalyticDB for MySQL 3.0
AliyunADBReadOnlyAccess
RAM ロールの信頼ポリシーを変更します。詳細については、「RAM ロールの信頼ポリシーの変更」をご参照ください。
信頼ポリシー:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<DataWorks ワークスペースを所有するプライマリ Alibaba Cloud アカウントの UID>@cdp.aliyuncs.com" ] } } ], "Version": "1" }説明<DataWorks ユーザーのプライマリアカウントの Alibaba Cloud アカウント ID>は、ご利用の DataWorks ワークスペースのプライマリ Alibaba Cloud アカウント ID に置き換えてください。
DataWorks アカウントでの操作
DataWorks コンソール にログインします。対象のリージョンで、左側のナビゲーションウィンドウから をクリックします。ドロップダウンリストからワークスペースを選択し、入力 データ統合 をクリックします。
RDS、Hive、または Kafka データソースを追加します。
主なパラメーター:
パラメーター
説明
Data Source Type
ApsaraDB for RDS を選択します。
Instance Owner
Another Alibaba Cloud Account または 他の Alibaba Cloud アカウント を選択します。
説明データソースの構成に応じて適切なオプションを選択してください。
他の Alibaba Cloud アカウントの UID (他方のプライマリアカウントの UID)
RDS、Hive、または Kafka インスタンスを所有するプライマリ Alibaba Cloud アカウントの UID を入力します。
権限付与用の RAM ロール (他方の RAM ロール)
RAM ロールの名前を入力します。
接続テストを実行します。