すべてのプロダクト
Search
ドキュメントセンター

Data Transmission Service:DTS のカスタムポリシー

最終更新日:Sep 03, 2026

RAM のシステムポリシーが要件を満たさない場合は、インスタンスレベルやアクションレベルでの認可など、きめ細かい権限制御のためにカスタムポリシーを作成します。

前提条件

RAM ユーザーは、ApsaraDB RDS や Elastic Compute Service (ECS) インスタンスなど、Alibaba Cloud アカウント配下のクラウドリソースにアクセスする権限が必要です。これにより、DTS タスクを設定する際に、DTS が関連リソース情報を取得できるようになります。詳細については、「DTS へのクラウドリソースへのアクセス権限の付与」をご参照ください。

背景

ポリシーとは、特定の構造と構文で記述された権限のセットです。リソースセット、アクションセット、および条件を定義します。詳細については、「ポリシーの構造と構文」をご参照ください。

制限事項

  • RAM ユーザーを使用して、宛先が MaxCompute プロジェクトのデータ同期タスクを設定することはできません。代わりに Alibaba Cloud アカウントを使用してください。

  • RAM ユーザーとして DTS タスクを設定する際、データベースゲートウェイ (DG) または Cloud Enterprise Network (CEN) を介してデータベースにアクセスする場合、RAM ユーザーに AliyunDGFullAccess または AliyunCENFullAccess ポリシーもアタッチする必要があります。

ステップ1:カスタムポリシーの作成

  1. RAM 管理者として RAM コンソールにログインします。

  2. 左側のナビゲーションペインで、権限管理 > ポリシー を選択します。

  3. ポリシー ページで、ポリシーの作成 をクリックします。

  4. ポリシーの作成 ページで、JSON タブをクリックします。

    ページには JSON エディターが表示されます。デフォルトのポリシーテンプレートには、Version 要素 ("1" に設定) と Statement 配列が含まれています。各ステートメントには、Effect (デフォルトは "Allow")、Action、Resource、および Condition 要素が含まれます。Action と Resource 要素を入力する必要があります。

  5. ポリシーエディターに、ポリシードキュメントを入力します。

    • ポリシーは、特定の構造と構文に基づいて権限セットを定義します。許可されるリソース、アクション、および条件を指定します。詳細については、「ポリシーの構造と構文」をご参照ください。

    • リソースレベルとアクションレベルで権限を付与できます。

    • ビジネス要件に基づき、次のコードの DTS-instance-ID を実際の DTS インスタンス ID に置き換える必要があります。

    • 読み取り専用許可では、指定された DTS インスタンスのタスク詳細と設定を照会できますが、変更はできません。読み取りおよび書き込み許可では、インスタンスの設定と管理ができます。

    重要

    カスタムポリシーが DescribeBasicConfigs および DescribeDomainRegions アクションの権限を付与していることを確認してください。

    カスタムポリシーの例:

    例1

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "dts:Describe*",
                "Resource": "acs:dts:*:*:instance/DTS-instance-ID"
            }
        ],
        "Version": "1"
    }

    例2

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "dts:*",
                "Resource": [
                    "acs:dts:*:*:instance/DTS-instance-ID-1",
                    "acs:dts:*:*:instance/DTS-instance-ID-2"
                ]
            }
        ],
        "Version": "1"
    }

    例3

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "dts:DescribeSynchronizationJobStatus",
                    "dts:DescribeSynchronizationJobs"
                ],
                "Resource": "acs:dts:*:*:instance/DTS-instance-ID"
            }
        ],
        "Version": "1"
    }

    例4

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "dts:DescribeSubscriptionInstances",
                    "dts:StartSynchronizationJob",
                    "dts:SuspendSynchronizationJob"
                ],
                "Resource": [
                    "acs:dts:*:*:instance/DTS-instance-ID-1",
                    "acs:dts:*:*:instance/DTS-instance-ID-2",
                    "acs:dts:*:*:instance/DTS-instance-ID-3"
     	    ]
            }
        ],
        "Version": "1"
    }
    • 例1:単一インスタンスに対する読み取り専用許可

    • 例2:複数インスタンスに対する読み取りおよび書き込み許可

    • 例3:単一のデータ同期タスクの設定を表示する許可

    • 例4:複数のデータ同期タスクを開始または一時停止する許可

  6. OK をクリックします。

  7. ポリシーの作成 ダイアログボックスで、[ポリシー名] と 説明 を入力し、OK をクリックします。

ステップ 2:カスタムポリシーの付与

  1. RAM 管理者として RAM コンソールにログインします。

  2. オプション: RAM ユーザーを作成します。

    詳細については、RAM ユーザーの作成をご参照ください。

  3. 左側のナビゲーションペインで、[ID] > [ユーザー] を選択します。

  4. [ユーザーログオン名/表示名] 列で、対象の RAM ユーザーを見つけます。

  5. ユーザーの操作列で、[権限の追加]をクリックします。

  6. [許可を追加] パネルで、リソーススコープを選択します。アカウントレベル:許可は Alibaba Cloud アカウント全体に適用されます。リソースグループレベル:許可は指定されたリソースグループにのみ適用されます。重要:リソースグループごとに許可を付与するには、クラウドサービスとリソースタイプの両方がリソースグループ単位での権限付与をサポートしている必要があります。詳細については、「リソースグループをサポートするクラウドサービス」をご参照ください。例については、「リソースグループを使用して RAM ユーザーによる特定の ECS インスタンスの管理を制限する」をご参照ください。

    1. [ポリシー] ドロップダウンリストから、[カスタムポリシー] を選択します。

    2. 検索ボックスに、ステップ 1 で作成したカスタムポリシーの名前を入力します。

    3. カスタムポリシーをクリックして、[選択済みポリシー] セクションに追加します。

  7. [OK] をクリックします。
  8. 閉じる をクリックします。

アクションレベル認可の一般的なシナリオ

説明
  • 次の表の DescribeDTSIP、 DescribeSubscriptionInstances、および DescribeSynchronizationJobs 権限は、インスタンスリストを取得するために使用されます。 RAM ユーザーは一部のインスタンスに対する権限しか持っていない場合があるため、関連操作を実行する前にこのリストを取得する必要があります。

  • RAM ユーザーにデータ移行、データ同期、または変更追跡タスクを設定する権限を付与するには、カスタムポリシーも作成し、RAM ユーザーにアタッチする必要があります。詳細については、「DTS にクラウドリソースへのアクセス権限を付与する」をご参照ください。

  • API 操作 (新バージョン)

    機能

    コンソールでの操作

    ポリシー

    インスタンスの購入

    DTS インスタンスの購入

    CreateDtsInstance

    データ移行またはデータ同期

    データ移行タスクまたはデータ同期タスクの設定

    ConfigureDtsJob

    変更追跡

    変更追跡タスクの設定

    ConfigureSubscription

    タスクの開始

    DTS タスクの開始

    StartDtsJob

    タスクの一括開始

    DTS タスクの一括開始

    StartDtsJobs

    コンシューマーグループの管理

    変更追跡タスクのコンシューマーグループの作成

    CreateConsumerChannel

    変更追跡タスクのコンシューマーグループの詳細の照会

    DescribeConsumerChannel

    変更追跡タスクのコンシューマーグループの変更

    ModifyConsumerChannel

    変更追跡タスクのコンシューマーグループの削除

    DeleteConsumerChannel

    タスクの照会

    DTS タスクの詳細の照会

    DescribeDtsJobDetail

    DTS タスクと実行の詳細の照会

    DescribeDtsJobs

    DTS タスクの変更

    DTS データ同期タスクの変更

    ModifyDtsJob

    DTS 変更追跡タスクの変更

    ModifySubscription

    DTS タスク名の変更

    ModifyDtsJobName

    タスクのリセット

    DTS タスクのリセット

    ResetDtsJob

    タスクの一時停止

    DTS タスクの一時停止

    SuspendDtsJob

    タスクの一括一時停止

    DTS タスクの一括一時停止

    SuspendDtsJobs

    タスクの停止

    DTS タスクの停止

    StopDtsJob

    タスクの一括停止

    DTS タスクの一括停止

    StopDtsJobs

    インスタンスの解放

    DTS インスタンスの解放

    DeleteDtsJob

    インスタンスの一括解放

    DTS インスタンスの一括解放

    DeleteDtsJobs

    タスクのアラート

    タスクのアラートルールの作成または変更

    CreateJobMonitorRule

    DTS タスクのアラートルールの照会

    DescribeJobMonitorRule

    ETL タスクの照会

    ETL タスクの詳細の照会

    DescribeDtsEtlJobVersionInfo

    ETL タスクログの照会

    DescribeEtlJobLogs

  • API 操作 (旧バージョン)

    機能

    コンソールでの操作

    ポリシー

    データ移行

    移行タスクの作成

    CreateMigrationJob

    移行タスクの表示

    DescribeMigrationJobs

    移行タスクの詳細の表示

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    DescribeMigrationJobStatus

    移行タスク名の変更

    DescribeMigrationJobs

    ModifyMigrationObject

    移行タスクの設定

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    DescribeMigrationJobStatus

    CreateMigrationJob

    事前チェックの詳細の表示

    DescribeMigrationJobs

    DescribeMigrationJobStatus

    類似タスクの作成

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    DescribeMigrationJobStatus

    CreateMigrationJob

    監視とアラート

    DescribeMigrationJobs

    DescribeMigrationJobAlert

    ConfigureMigrationJobAlert

    パスワードの変更

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    ModifyMigrationObject

    移行タスクの開始

    DescribeMigrationJobs

    StartMigrationJob

    DescribeMigrationJobDetail

    移行タスクの一時停止

    DescribeMigrationJobs

    SuspendMigrationJob

    スキーマ移行の詳細の表示

    DescribeMigrationJobs

    DescribeMigrationJobStatus

    全量データ移行の詳細の表示

    DescribeMigrationJobs

    DescribeMigrationJobStatus

    増分データ移行の詳細の表示

    DescribeMigrationJobs

    DescribeMigrationJobStatus

    全量または増分データ移行のパフォーマンスの表示

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    タスクログの表示

    DescribeMigrationJobs

    DescribeMigrationJobDetail

    変更追跡

    変更追跡タスクの作成

    CreateSubscriptionInstance

    変更追跡タスクの表示

    DescribeSubscriptionInstances

    変更追跡タスクの詳細の表示

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceStatus

    変更追跡タスク名の変更

    DescribeSubscriptionInstances

    ModifySubscriptionObject

    追跡対象オブジェクトの変更

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceStatus

    ModifySubscriptionObject

    コンシューマーグループの作成

    DescribeSubscriptionInstances

    CreateConsumerGroup

    コンシューマーグループの表示

    DescribeSubscriptionInstances

    DescribeConsumerGroup

    コンシューマーグループパスワードの変更

    DescribeSubscriptionInstances

    ModifyConsumerGroupPassword

    コンシューマーグループの削除

    DescribeSubscriptionInstances

    DeleteConsumerGroup

    インスタンスパスワードの変更

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceStatus

    ModifySubscriptionObject

    変更追跡タスクの解放

    DescribeSubscriptionInstances

    DeleteSubscriptionInstance

    監視とアラート

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceAlert

    ConfigureSubscriptionInstanceAlert

    変更追跡タスクの設定

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceStatus

    ModifySubscriptionObject

    タスクログの表示

    DescribeSubscriptionInstances

    DescribeSubscriptionInstanceStatus

    データ同期

    データ同期タスクの作成

    CreateSynchronizationJob

    データ同期タスクの表示

    DescribeSynchronizationJobs

    データ同期タスクの詳細の表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    データ同期タスク名の変更

    DescribeSynchronizationJobs

    ModifySynchronizationObject

    データ同期タスク設定の表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    同期対象オブジェクトの表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    スキーマおよび全量データ初期化ステータスの表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    全量または増分データ同期のパフォーマンスの表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    同期対象オブジェクトの変更レコードの表示

    DescribeSynchronizationJobs

    タスクログの表示

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    データ同期タスクの設定

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    ModifySynchronizationObject

    同期タスクの開始

    DescribeSynchronizationJobs

    StartSynchronizationJob

    同期タスクの一時停止

    DescribeSynchronizationJobs

    SuspendSynchronizationJob

    同期対象オブジェクトの変更

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    ModifySynchronizationObject

    同期タスクの解放

    DescribeSynchronizationJobs

    DeleteSynchronizationJob

    同期タスクの停止

    DescribeSynchronizationJobs

    DeleteSynchronizationJob

    監視とアラート

    DescribeSynchronizationJobs

    DescribeSynchronizationJobAlert

    ConfigureSynchronizationJobAlert

    インスタンスパスワードの変更

    DescribeSynchronizationJobs

    DescribeSynchronizationJobStatus

    ModifySubscriptionObject

    ネットワーク設定

    DTS サーバーの CIDR ブロックの照会

    DescribeDTSIP

関連アクション

RAM ユーザーとして Alibaba Cloud 管理コンソールにログインします。

よくある質問

Q: RAM ユーザーとして DTS コンソールにログインすると、エラーメッセージが表示され、インスタンスの一覧が空になるのはなぜですか。

A: RAM ユーザーが特定のインスタンスに対する権限しか持っていない、または権限を全く持っていないため、DTS コンソールにはインスタンスの一覧が表示されません。特定のインスタンスを管理するには、RAM 管理者からそのインスタンス ID を取得し、DTS コンソールで検索してください。