RAM のシステムポリシーが要件を満たさない場合は、インスタンスレベルやアクションレベルでの認可など、きめ細かい権限制御のためにカスタムポリシーを作成します。
前提条件
RAM ユーザーは、ApsaraDB RDS や Elastic Compute Service (ECS) インスタンスなど、Alibaba Cloud アカウント配下のクラウドリソースにアクセスする権限が必要です。これにより、DTS タスクを設定する際に、DTS が関連リソース情報を取得できるようになります。詳細については、「DTS へのクラウドリソースへのアクセス権限の付与」をご参照ください。
背景
ポリシーとは、特定の構造と構文で記述された権限のセットです。リソースセット、アクションセット、および条件を定義します。詳細については、「ポリシーの構造と構文」をご参照ください。
制限事項
-
RAM ユーザーを使用して、宛先が MaxCompute プロジェクトのデータ同期タスクを設定することはできません。代わりに Alibaba Cloud アカウントを使用してください。
-
RAM ユーザーとして DTS タスクを設定する際、データベースゲートウェイ (DG) または Cloud Enterprise Network (CEN) を介してデータベースにアクセスする場合、RAM ユーザーに AliyunDGFullAccess または AliyunCENFullAccess ポリシーもアタッチする必要があります。
ステップ1:カスタムポリシーの作成
RAM 管理者として RAM コンソールにログインします。
左側のナビゲーションペインで、 を選択します。
ポリシー ページで、ポリシーの作成 をクリックします。
ポリシーの作成 ページで、JSON タブをクリックします。
ページには JSON エディターが表示されます。デフォルトのポリシーテンプレートには、
Version要素 ("1"に設定) とStatement配列が含まれています。各ステートメントには、Effect(デフォルトは"Allow")、Action、Resource、およびCondition要素が含まれます。ActionとResource要素を入力する必要があります。-
ポリシーエディターに、ポリシードキュメントを入力します。
-
ポリシーは、特定の構造と構文に基づいて権限セットを定義します。許可されるリソース、アクション、および条件を指定します。詳細については、「ポリシーの構造と構文」をご参照ください。
-
リソースレベルとアクションレベルで権限を付与できます。
-
ビジネス要件に基づき、次のコードの
DTS-instance-IDを実際の DTS インスタンス ID に置き換える必要があります。 -
読み取り専用許可では、指定された DTS インスタンスのタスク詳細と設定を照会できますが、変更はできません。読み取りおよび書き込み許可では、インスタンスの設定と管理ができます。
重要カスタムポリシーが DescribeBasicConfigs および DescribeDomainRegions アクションの権限を付与していることを確認してください。
カスタムポリシーの例:
例1
{ "Statement": [ { "Effect": "Allow", "Action": "dts:Describe*", "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }例2
{ "Statement": [ { "Effect": "Allow", "Action": "dts:*", "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID-1", "acs:dts:*:*:instance/DTS-instance-ID-2" ] } ], "Version": "1" }例3
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSynchronizationJobStatus", "dts:DescribeSynchronizationJobs" ], "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }例4
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSubscriptionInstances", "dts:StartSynchronizationJob", "dts:SuspendSynchronizationJob" ], "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID-1", "acs:dts:*:*:instance/DTS-instance-ID-2", "acs:dts:*:*:instance/DTS-instance-ID-3" ] } ], "Version": "1" }-
例1:単一インスタンスに対する読み取り専用許可
-
例2:複数インスタンスに対する読み取りおよび書き込み許可
-
例3:単一のデータ同期タスクの設定を表示する許可
-
例4:複数のデータ同期タスクを開始または一時停止する許可
-
-
OK をクリックします。
ポリシーの作成 ダイアログボックスで、[ポリシー名] と 説明 を入力し、OK をクリックします。
ステップ 2:カスタムポリシーの付与
RAM 管理者として RAM コンソールにログインします。
-
オプション: RAM ユーザーを作成します。
詳細については、RAM ユーザーの作成をご参照ください。
-
左側のナビゲーションペインで、 を選択します。
-
[ユーザーログオン名/表示名] 列で、対象の RAM ユーザーを見つけます。
-
ユーザーの操作列で、[権限の追加]をクリックします。
-
[許可を追加] パネルで、リソーススコープを選択します。アカウントレベル:許可は Alibaba Cloud アカウント全体に適用されます。リソースグループレベル:許可は指定されたリソースグループにのみ適用されます。重要:リソースグループごとに許可を付与するには、クラウドサービスとリソースタイプの両方がリソースグループ単位での権限付与をサポートしている必要があります。詳細については、「リソースグループをサポートするクラウドサービス」をご参照ください。例については、「リソースグループを使用して RAM ユーザーによる特定の ECS インスタンスの管理を制限する」をご参照ください。
-
[ポリシー] ドロップダウンリストから、[カスタムポリシー] を選択します。
-
検索ボックスに、ステップ 1 で作成したカスタムポリシーの名前を入力します。
-
カスタムポリシーをクリックして、[選択済みポリシー] セクションに追加します。
-
- [OK] をクリックします。
-
閉じる をクリックします。
アクションレベル認可の一般的なシナリオ
-
次の表の
DescribeDTSIP、DescribeSubscriptionInstances、およびDescribeSynchronizationJobs権限は、インスタンスリストを取得するために使用されます。 RAM ユーザーは一部のインスタンスに対する権限しか持っていない場合があるため、関連操作を実行する前にこのリストを取得する必要があります。 -
RAM ユーザーにデータ移行、データ同期、または変更追跡タスクを設定する権限を付与するには、カスタムポリシーも作成し、RAM ユーザーにアタッチする必要があります。詳細については、「DTS にクラウドリソースへのアクセス権限を付与する」をご参照ください。
-
API 操作 (新バージョン)
機能
コンソールでの操作
ポリシー
インスタンスの購入
DTS インスタンスの購入
CreateDtsInstance
データ移行またはデータ同期
データ移行タスクまたはデータ同期タスクの設定
ConfigureDtsJob
変更追跡
変更追跡タスクの設定
ConfigureSubscription
タスクの開始
DTS タスクの開始
StartDtsJob
タスクの一括開始
DTS タスクの一括開始
StartDtsJobs
コンシューマーグループの管理
変更追跡タスクのコンシューマーグループの作成
CreateConsumerChannel
変更追跡タスクのコンシューマーグループの詳細の照会
DescribeConsumerChannel
変更追跡タスクのコンシューマーグループの変更
ModifyConsumerChannel
変更追跡タスクのコンシューマーグループの削除
DeleteConsumerChannel
タスクの照会
DTS タスクの詳細の照会
DescribeDtsJobDetail
DTS タスクと実行の詳細の照会
DescribeDtsJobs
DTS タスクの変更
DTS データ同期タスクの変更
ModifyDtsJob
DTS 変更追跡タスクの変更
ModifySubscription
DTS タスク名の変更
ModifyDtsJobName
タスクのリセット
DTS タスクのリセット
ResetDtsJob
タスクの一時停止
DTS タスクの一時停止
SuspendDtsJob
タスクの一括一時停止
DTS タスクの一括一時停止
SuspendDtsJobs
タスクの停止
DTS タスクの停止
StopDtsJob
タスクの一括停止
DTS タスクの一括停止
StopDtsJobs
インスタンスの解放
DTS インスタンスの解放
DeleteDtsJob
インスタンスの一括解放
DTS インスタンスの一括解放
DeleteDtsJobs
タスクのアラート
タスクのアラートルールの作成または変更
CreateJobMonitorRule
DTS タスクのアラートルールの照会
DescribeJobMonitorRule
ETL タスクの照会
ETL タスクの詳細の照会
DescribeDtsEtlJobVersionInfo
ETL タスクログの照会
DescribeEtlJobLogs
-
API 操作 (旧バージョン)
機能
コンソールでの操作
ポリシー
データ移行
移行タスクの作成
CreateMigrationJob
移行タスクの表示
DescribeMigrationJobs
移行タスクの詳細の表示
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
移行タスク名の変更
DescribeMigrationJobs
ModifyMigrationObject
移行タスクの設定
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
事前チェックの詳細の表示
DescribeMigrationJobs
DescribeMigrationJobStatus
類似タスクの作成
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
監視とアラート
DescribeMigrationJobs
DescribeMigrationJobAlert
ConfigureMigrationJobAlert
パスワードの変更
DescribeMigrationJobs
DescribeMigrationJobDetail
ModifyMigrationObject
移行タスクの開始
DescribeMigrationJobs
StartMigrationJob
DescribeMigrationJobDetail
移行タスクの一時停止
DescribeMigrationJobs
SuspendMigrationJob
スキーマ移行の詳細の表示
DescribeMigrationJobs
DescribeMigrationJobStatus
全量データ移行の詳細の表示
DescribeMigrationJobs
DescribeMigrationJobStatus
増分データ移行の詳細の表示
DescribeMigrationJobs
DescribeMigrationJobStatus
全量または増分データ移行のパフォーマンスの表示
DescribeMigrationJobs
DescribeMigrationJobDetail
タスクログの表示
DescribeMigrationJobs
DescribeMigrationJobDetail
変更追跡
変更追跡タスクの作成
CreateSubscriptionInstance
変更追跡タスクの表示
DescribeSubscriptionInstances
変更追跡タスクの詳細の表示
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
変更追跡タスク名の変更
DescribeSubscriptionInstances
ModifySubscriptionObject
追跡対象オブジェクトの変更
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
コンシューマーグループの作成
DescribeSubscriptionInstances
CreateConsumerGroup
コンシューマーグループの表示
DescribeSubscriptionInstances
DescribeConsumerGroup
コンシューマーグループパスワードの変更
DescribeSubscriptionInstances
ModifyConsumerGroupPassword
コンシューマーグループの削除
DescribeSubscriptionInstances
DeleteConsumerGroup
インスタンスパスワードの変更
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
変更追跡タスクの解放
DescribeSubscriptionInstances
DeleteSubscriptionInstance
監視とアラート
DescribeSubscriptionInstances
DescribeSubscriptionInstanceAlert
ConfigureSubscriptionInstanceAlert
変更追跡タスクの設定
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
タスクログの表示
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
データ同期
データ同期タスクの作成
CreateSynchronizationJob
データ同期タスクの表示
DescribeSynchronizationJobs
データ同期タスクの詳細の表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
データ同期タスク名の変更
DescribeSynchronizationJobs
ModifySynchronizationObject
データ同期タスク設定の表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
同期対象オブジェクトの表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
スキーマおよび全量データ初期化ステータスの表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
全量または増分データ同期のパフォーマンスの表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
同期対象オブジェクトの変更レコードの表示
DescribeSynchronizationJobs
タスクログの表示
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
データ同期タスクの設定
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
同期タスクの開始
DescribeSynchronizationJobs
StartSynchronizationJob
同期タスクの一時停止
DescribeSynchronizationJobs
SuspendSynchronizationJob
同期対象オブジェクトの変更
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
同期タスクの解放
DescribeSynchronizationJobs
DeleteSynchronizationJob
同期タスクの停止
DescribeSynchronizationJobs
DeleteSynchronizationJob
監視とアラート
DescribeSynchronizationJobs
DescribeSynchronizationJobAlert
ConfigureSynchronizationJobAlert
インスタンスパスワードの変更
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySubscriptionObject
ネットワーク設定
DTS サーバーの CIDR ブロックの照会
DescribeDTSIP
関連アクション
よくある質問
Q: RAM ユーザーとして DTS コンソールにログインすると、エラーメッセージが表示され、インスタンスの一覧が空になるのはなぜですか。
A: RAM ユーザーが特定のインスタンスに対する権限しか持っていない、または権限を全く持っていないため、DTS コンソールにはインスタンスの一覧が表示されません。特定のインスタンスを管理するには、RAM 管理者からそのインスタンス ID を取得し、DTS コンソールで検索してください。