No Data Management (DMS), os recursos são isolados entre as contas da Alibaba Cloud. Para acessar recursos no tenant do DMS de outra conta ou registrar suas instâncias nesse tenant, você deve realizar operações entre contas. Este tópico descreve como registrar instâncias e acessar recursos em diferentes contas da Alibaba Cloud.
Registrar uma instância em várias contas da Alibaba Cloud
Notas de uso
Somente instâncias da Alibaba Cloud podem ser registradas entre contas.
Antes de registrar uma instância entre contas, o proprietário do recurso deve ter feito login no DMS pelo menos uma vez.
-
Se você fizer login com uma conta do site internacional da Alibaba Cloud (alibabacloud.com), certifique-se de que o proprietário do recurso tenha feito login no DMS e que a região de processamento de recursos corresponda à região da conta atual. Verifique a região de processamento de recursos atual no console do DMS:
Modo simples: clique em no ícone de perfil no canto superior direito, escolha Settings e verifique a Data Processing Region.
Modo não simples: passe o mouse sobre o ícone de engrenagem no canto superior direito e verifique a Data Processing Region.
Conceder permissões
Antes de registrar uma instância entre contas, conceda ao usuário RAM as permissões para gerenciar recursos do DMS e os tipos de instância de banco de dados que você deseja registrar.
Suponha que a conta A da Alibaba Cloud queira registrar um recurso da conta B da Alibaba Cloud no tenant do DMS da conta A. Um usuário RAM da conta B deve executar as seguintes etapas no console do RAM:
Faça login no console do RAM usando um usuário RAM da conta B da Alibaba Cloud (proprietária do recurso) que possua a permissão AliyunRAMFullAccess.
-
Na página Roles, crie uma função RAM e configure uma política de confiança para a conta A. Utilize um dos seguintes métodos:
Método 1: Editor visual
-
Na página Create Role, clique em Switch to Policy Editor.
Em Select Trusted Entity, selecione Alibaba Cloud Account. O botão Switch to Policy Editor está localizado no lado direito do aviso na parte inferior da página.
-
Na aba Visual Editor, defina Principal como Cloud Service. Configure os seguintes parâmetros:
Na caixa de texto abaixo de Other Account, insira o UID da Conta A.
Para Cloud Service, selecione Data Management/DMSEnterprise.
Clique em OK.
Método 2: Editor de script
Na página Create Role, clique em Switch to Policy Editor.
-
Na aba Script Editor, insira a seguinte política.
Esta política de confiança permite que o usuário especificado gerencie recursos para o registro de instâncias entre contas.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<UID of Alibaba Cloud account A>@dms.aliyuncs.com" ] } } ], "Version": "1" } Clique em OK.
-
-
Na página Policies, crie uma política personalizada. Por exemplo, nomeie a política como
DmsCrossAccountPolicy.A política de permissão suporta os seguintes tipos de banco de dados e métodos de acesso (VPC): Tair (Redis OSS-compatible), PolarDB-X, OceanBase, ApsaraDB for Lindorm, Hologres, GDB, SelectDB e ClickHouse Enterprise Edition.
NotaPara RDS, PolarDB for MySQL, PolarDB for PostgreSQL e PolarDB for PostgreSQL(Compatible with Oracle), pule as Etapas 3 e 4 e vá para a Etapa 5.
A política de exemplo a seguir permite o registro de banco de dados por meio de uma VPC.
{ "Statement": [ { "Action": [ "vpc:DescribeVpcs" ], "Resource": "*", "Effect": "Allow" } ], "Version": "1" } Na página Roles, anexe a política
DmsCrossAccountPolicyà função criada na Etapa 2. Para mais informações, consulte Gerenciar permissões para uma função RAM.Na página Roles, clique em no nome da função e copie o ARN da página de detalhes da função.
Registrar a instância
Ao registrar um banco de dados, o usuário A deve inserir o ARN da função.
Na caixa de diálogo Register Database, na seção Basic Information, defina Database Type como MySQL e configure Instance Region. No campo Cross-account ARN, insira o ARN copiado na Etapa 4.
Acessar recursos de instância em várias contas da Alibaba Cloud
Para acessar recursos de instância no tenant do DMS de outra conta da Alibaba Cloud, execute as etapas a seguir.
Pré-requisitos
O usuário que acessa o recurso (usuário A) e o proprietário do recurso (usuário B) pertencem a contas diferentes da Alibaba Cloud. A conta do proprietário do recurso (conta B) deve possuir um tenant do DMS existente.
Conceder permissões ao usuário que acessa o recurso
Faça login no console do RAM usando um usuário RAM da conta B da Alibaba Cloud (proprietária do recurso) que possua a permissão AliyunRAMFullAccess.
-
Na página Roles, crie uma função RAM.
NotaNo campo Other Account, insira o UID da conta A da Alibaba Cloud do usuário que acessa o recurso.
Em Select Trusted Entity, selecione Alibaba Cloud Account e clique em OK.
Na página Roles, anexe a política
AliyunDMSLoginConsoleAccess(para fazer login no console do DMS) à função criada na Etapa 2. Para mais informações, consulte Gerenciar permissões para uma função RAM.
Acessar recursos do DMS
Faça login no Console de Gerenciamento da Alibaba Cloud usando um usuário RAM da conta A da Alibaba Cloud que possua a permissão AliyunSTSAssumeRoleAccess.
No canto superior direito, clique em na sua foto de perfil e alterne sua identidade.
Insira o UID da conta B da Alibaba Cloud do proprietário do recurso e o nome da função que você criou.
Clique em Submit.
-
Após concluir a troca de identidade, acesse o Data Management DMS 5.0.
NotaO DMS atribui automaticamente a função de usuário comum a você. Para executar operações de alteração ou exportação em recursos de instância, solicite permissões adicionais no DMS.