すべてのプロダクト
Search
ドキュメントセンター

Data Transmission Service:DTS のカスタムポリシー

最終更新日:Mar 29, 2026

カスタムポリシーを使用すると、システムポリシーよりも詳細な制御が可能になります。すべての Data Transmission Service (DTS) リソースへのアクセスを許可するのではなく、カスタムポリシーを使用して、RAM ユーザーのアクセスを特定の DTS インスタンスまたは特定のアクションに制限します。

前提条件

開始する前に、以下が完了していることを確認してください。

  • RAM ユーザーが DTS で使用されるクラウドリソース (ApsaraDB for RDS インスタンスや Elastic Compute Service (ECS) インスタンスなど) にアクセスする権限を付与済みであること。これにより、RAM ユーザーが DTS タスクを設定する際に、DTS が関連リソース情報を読み取ることができます。詳細については、「DTS に Alibaba Cloud リソースへのアクセスを許可する」をご参照ください。

注意事項

  • データを MaxCompute プロジェクトに同期するには、RAM ユーザーではなく Alibaba Cloud アカウントを使用してタスクを設定してください。

  • データベースがデータベースゲートウェイ経由で接続する場合、RAM ユーザーに AliyunDGFullAccess 権限を付与してください。

  • データベースが Cloud Enterprise Network (CEN) 経由で接続する場合、RAM ユーザーに AliyunCENFullAccess 権限を付与してください。

ステップ 1: カスタムポリシーの作成

  1. 管理権限を持つ RAM ユーザーとして RAM コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、権限 > ポリシー を選択します。

  3. ポリシー ページで、ポリシーの作成 をクリックします。

  4. ポリシーの作成 ページで、JSON タブをクリックします。

  5. コードエディタにポリシーの内容を入力します。次の点にご注意ください:以下の例は一般的なシナリオをカバーしています。ユースケースに合ったものを選択するか、複数の例のアクションを組み合わせてください。例 1: 単一の DTS インスタンスへの読み取り専用アクセス RAM ユーザーにタスクの詳細と構成の表示のみを許可し、変更を許可しない場合に使用します。

    • プレースホルダーの DTS instance ID を実際の DTS インスタンスの ID に置き換えてください。

    • 読み取り専用権限では、RAM ユーザーはタスクの詳細と構成をクエリできますが、変更はできません。読み取り/書き込み権限では、RAM ユーザーは DTS インスタンスの構成と管理ができます。

    • ポリシーには DescribeBasicConfigs および DescribeDomainRegions アクションを含める必要があります。

    例 1

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "dts:Describe*",
                "Resource": "acs:dts:*:*:instance/DTS instance ID"
            }
        ],
        "Version": "1"
    }

    例 2

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "dts:*",
                "Resource": [
                    "acs:dts:*:*:instance/DTS instance ID",
                    "acs:dts:*:*:instance/DTS instance ID"
                ]
            }
        ],
        "Version": "1"
    }

    例 3

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "dts:DescribeSynchronizationJobStatus",
                    "dts:DescribeSynchronizationJobs"
                ],
                "Resource": "acs:dts:*:*:instance/DTS instance ID"
            }
        ],
        "Version": "1"
    }

    例 4

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "dts:DescribeSubscriptionInstances",
                    "dts:StartSynchronizationJob",
                    "dts:SuspendSynchronizationJob"
                ],
                "Resource": [
                    "acs:dts:*:*:instance/DTS instance ID",
                    "acs:dts:*:*:instance/DTS instance ID",
                    "acs:dts:*:*:instance/DTS instance ID"
                ]
            }
        ],
        "Version": "1"
    }

    例 2: 複数の DTS インスタンスへのフルアクセス RAM ユーザーが複数の特定のインスタンスを構成および管理する必要がある場合に使用します。各インスタンス ID を個別のリソースとしてリストします。

    例 3: データ同期タスクの構成の表示 RAM ユーザーに同期タスクのステータスと構成を確認させ、書き込みアクセスを許可しない場合に使用します。

    例 4: 複数のデータ同期タスクの開始または一時停止 RAM ユーザーに、構成設定へのアクセスを許可せずに、複数のインスタンスにまたがるタスク実行 (タスクの開始または一時停止) を制御させたい場合に使用します。

  6. OK をクリックします。

  7. 名前説明 フィールドに入力します。

  8. ポリシーの内容を確認し、最適化します。

    • 基本の最適化 (自動):システムが不要な条件や配列を削除します。

    • 高度な最適化 (任意):ポインターを [任意: 高度な最適化] の上に移動し、実行 をクリックします。システムは、アクションと互換性のないリソースや条件を分割し、リソースを絞り込み、ポリシーステートメントの重複を排除またはマージします。

  9. OK をクリックします。

ステップ 2: RAM ユーザーへのカスタムポリシーのアタッチ

  1. 管理権限を持つ RAM ユーザーとして RAM コンソールにログインします。

  2. RAM ユーザーを作成します。

  3. 左側のナビゲーションウィンドウで、[アイデンティティ] > [ユーザー] を選択します。

  4. ユーザー ページで、ユーザーログイン名/表示名 列から対象の RAM ユーザーを見つけます。

  5. 操作 列の 権限の追加 をクリックします。

  6. 権限の付与 パネルで、以下を設定します。

    1. [リソーススコープ] パラメーターを設定します:> [重要]:[ResourceGroup] を選択した場合は、対象のクラウドサービスがリソースグループをサポートしていることを確認してください。詳細については、「リソースグループと連携するサービス」をご参照ください。リソースグループの権限付与手順については、「リソースグループを使用して、RAM ユーザーに特定の ECS インスタンスを管理する権限を付与する」をご参照ください。

      • アカウント:権限は現在の Alibaba Cloud アカウントに適用されます。

      • リソースグループ:権限は特定のリソースグループに適用されます。

    2. ポリシー セクションで、ドロップダウンリストから カスタムポリシー を選択します。

    3. ステップ 1 で作成したポリシーを検索します。

    4. ポリシー名をクリックして、選択済みのポリシー セクションに追加します。

  7. 権限の付与 をクリックします。

  8. 閉じる をクリックします。

アクションレベルの権限付与リファレンス

このセクションを使用して、特定のコンソール操作のためにカスタムポリシーに含めるべき API アクションを特定します。

DescribeDTSIPDescribeSubscriptionInstances、および DescribeSynchronizationJobs アクションにより、RAM ユーザーは利用可能な DTS インスタンスをクエリできます。RAM ユーザーが特定のインスタンスにのみアクセス権を持つ場合、関連操作を実行する前に、まず利用可能なインスタンスをクエリする必要があります。RAM ユーザーにデータ移行、データ同期、または変更追跡タスクの設定を許可するには、カスタムポリシーを作成してアタッチします。詳細については、「DTS に Alibaba Cloud リソースへのアクセスを許可する」をご参照ください。

API オペレーション (新バージョン)

機能DTS コンソールでの操作ポリシー
インスタンスの購入DTS インスタンスの購入CreateDtsInstance
データの移行または同期データ移行または同期タスクの設定ConfigureDtsJob
データ変更の追跡変更追跡タスクの設定ConfigureSubscription
タスクの開始DTS タスクの開始StartDtsJob
複数タスクの同時開始複数の DTS タスクを同時に開始StartDtsJobs
コンシューマーグループの管理変更追跡タスクのコンシューマーグループの作成CreateConsumerChannel
変更追跡タスクのコンシューマーグループのクエリDescribeConsumerChannel
変更追跡タスクのコンシューマーグループの変更ModifyConsumerChannel
変更追跡タスクのコンシューマーグループの削除DeleteConsumerChannel
タスクのクエリDTS タスクの詳細のクエリDescribeDtsJobDetail
DTS タスクと各タスクの詳細のクエリDescribeDtsJobs
タスク構成の変更データ同期タスクの構成の変更ModifyDtsJob
変更追跡タスクの構成の変更ModifySubscription
タスク名の変更DTS タスクの名前の変更ModifyDtsJobName
タスクのリセットDTS タスクのリセットResetDtsJob
タスクの一時停止DTS タスクの一時停止SuspendDtsJob
複数タスクの同時一時停止複数の DTS タスクを同時に一時停止SuspendDtsJobs
タスクの停止DTS タスクの停止StopDtsJob
複数タスクの同時停止複数の DTS タスクを同時に停止StopDtsJobs
インスタンスのリリースDTS インスタンスのリリースDeleteDtsJob
複数インスタンスの同時リリース複数の DTS インスタンスを同時にリリースDeleteDtsJobs
アラートの設定DTS タスクのアラートルールの作成または変更CreateJobMonitorRule
DTS タスクのアラートルールのクエリDescribeJobMonitorRule
ETL タスクのクエリ抽出、変換、ロード (ETL) タスクの詳細のクエリDescribeDtsEtlJobVersionInfo
ETL タスクのログのクエリDescribeEtlJobLogs

API オペレーション (旧バージョン)

データ移行タスク

機能必要なアクション
データ移行タスクの作成CreateMigrationJob
データ移行タスクのクエリDescribeMigrationJobs
タスク詳細の表示DescribeMigrationJobs, DescribeMigrationJobDetail, DescribeMigrationJobStatus
タスク名の変更DescribeMigrationJobs, ModifyMigrationObject
タスクの設定DescribeMigrationJobs, DescribeMigrationJobDetail, DescribeMigrationJobStatus, CreateMigrationJob
事前チェック詳細の表示DescribeMigrationJobs, DescribeMigrationJobStatus
類似タスクの作成DescribeMigrationJobs, DescribeMigrationJobDetail, DescribeMigrationJobStatus, CreateMigrationJob
タスクの監視とアラートルールの設定DescribeMigrationJobs, DescribeMigrationJobAlert, ConfigureMigrationJobAlert
インスタンスのログインパスワードの変更DescribeMigrationJobs, DescribeMigrationJobDetail, ModifyMigrationObject
タスクの開始DescribeMigrationJobs, StartMigrationJob, DescribeMigrationJobDetail
タスクの一時停止DescribeMigrationJobs, SuspendMigrationJob
スキーマ移行詳細の表示DescribeMigrationJobs, DescribeMigrationJobStatus
完全データ移行詳細の表示DescribeMigrationJobs, DescribeMigrationJobStatus
増分データ移行詳細の表示DescribeMigrationJobs, DescribeMigrationJobStatus
タスクパフォーマンスの表示DescribeMigrationJobs, DescribeMigrationJobDetail
タスクログの表示DescribeMigrationJobs, DescribeMigrationJobDetail

変更追跡タスク

機能必要なアクション
変更追跡タスクの作成CreateSubscriptionInstance
変更追跡タスクのクエリDescribeSubscriptionInstances
タスク詳細の表示DescribeSubscriptionInstances, DescribeSubscriptionInstanceStatus
タスク名の変更DescribeSubscriptionInstances, ModifySubscriptionObject
追跡対象オブジェクトの変更DescribeSubscriptionInstances, DescribeSubscriptionInstanceStatus, ModifySubscriptionObject
コンシューマーグループの作成DescribeSubscriptionInstances, CreateConsumerGroup
コンシューマーグループ情報の表示DescribeSubscriptionInstances, DescribeConsumerGroup
コンシューマーグループのパスワード変更DescribeSubscriptionInstances, ModifyConsumerGroupPassword
コンシューマーグループの削除DescribeSubscriptionInstances, DeleteConsumerGroup
インスタンスのログインパスワードの変更DescribeSubscriptionInstances, DescribeSubscriptionInstanceStatus, ModifySubscriptionObject
タスクのリリースDescribeSubscriptionInstances, DeleteSubscriptionInstance
タスクの監視とアラートルールの設定DescribeSubscriptionInstances, DescribeSubscriptionInstanceAlert, ConfigureSubscriptionInstanceAlert
タスクの設定DescribeSubscriptionInstances, DescribeSubscriptionInstanceStatus, ModifySubscriptionObject
タスクログの表示DescribeSubscriptionInstances, DescribeSubscriptionInstanceStatus

データ同期タスク

機能必要なアクション
データ同期タスクの作成CreateSynchronizationJob
データ同期タスクのクエリDescribeSynchronizationJobs
タスク詳細の表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
タスク名の変更DescribeSynchronizationJobs, ModifySynchronizationObject
タスク構成の表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
同期対象オブジェクトの表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
スキーマまたは完全同期ステータスの表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
タスクパフォーマンスの表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
同期対象オブジェクトの変更履歴の表示DescribeSynchronizationJobs
タスクログの表示DescribeSynchronizationJobs, DescribeSynchronizationJobStatus
タスクの設定DescribeSynchronizationJobs, DescribeSynchronizationJobStatus, ModifySynchronizationObject
タスクの開始DescribeSynchronizationJobs, StartSynchronizationJob
タスクの一時停止DescribeSynchronizationJobs, SuspendSynchronizationJob
同期対象オブジェクトの変更DescribeSynchronizationJobs, DescribeSynchronizationJobStatus, ModifySynchronizationObject
タスクのリリースDescribeSynchronizationJobs, DeleteSynchronizationJob
タスクの停止DescribeSynchronizationJobs, DeleteSynchronizationJob
タスクの監視とアラートルールの設定DescribeSynchronizationJobs, DescribeSynchronizationJobAlert, ConfigureSynchronizationJobAlert
インスタンスのログインパスワードの変更DescribeSynchronizationJobs, DescribeSynchronizationJobStatus, ModifySubscriptionObject

ネットワーク設定

機能必要なアクション
DTS サーバーの CIDR ブロックのクエリDescribeDTSIP

次のステップ

RAM ユーザーを使用して Alibaba Cloud 管理コンソールにログインする

よくある質問

RAM ユーザーとしてログインした後、DTS コンソールにインスタンスリストではなくエラーが表示されるのはなぜですか?

RAM用户登录提示

RAM ユーザーに権限がないか、特定のインスタンスに対する権限しか持っていない可能性があります。インスタンスレベルの制限が設定されている場合、DTS コンソールは完全なインスタンスリストを表示できません。RAM 管理者に連絡して、RAM ユーザーがアクセスできる DTS インスタンスの ID を取得し、DTS コンソールでそれらのインスタンスを ID で検索してください。

RAM登录后搜索实例