Se as políticas de sistema do RAM não atenderem aos seus requisitos, crie políticas personalizadas para obter um controle de permissões mais granular, como autorizações no nível da instância ou da ação.
Pré-requisitos
O usuário RAM precisa ter permissões para acessar recursos cloud na sua conta Alibaba Cloud, como instâncias do ApsaraDB RDS e ECS. Isso permite que o DTS recupere informações sobre os recursos relacionados quando você configure uma tarefa do DTS. Para mais informações, consulte Authorize DTS to access cloud resources.
Contexto
Uma política é um conjunto de permissões escrito com uma estrutura e sintaxe específicas. Ela define o conjunto de recursos, o conjunto de ações e as condições. Para mais informações, consulte Estrutura e sintaxe de políticas.
Limitações
Não é possível usar um usuário RAM para configure uma tarefa de sincronização de dados cujo destino seja um projeto MaxCompute. Utilize sua conta Alibaba Cloud para essa finalidade.
Ao configure uma tarefa do DTS como usuário RAM, se o acesso ao banco de dados ocorrer via Database Gateway (DG) ou Cloud Enterprise Network (CEN), também será necessário anexar a política AliyunDGFullAccess ou AliyunCENFullAccess ao usuário RAM.
Etapa 1: Crie uma política personalizada
Faça logon no console RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba JSON Editor.
A página exibe um editor JSON. O modelo de política padrão inclui um elemento
Version(definido como"1") e um arrayStatement. Cada instrução contém os elementosEffect(padrão"Allow"),Action,ResourceeCondition. Preencha obrigatoriamente os elementosActioneResource. -
No editor de políticas, insira o documento da política.
Uma política define um conjunto de permissões com base em uma estrutura e sintaxe específicas, especificando os recursos, ações e condições permitidos. Para mais informações, consulte policy structure and syntax.
É possível conceder permissões nos níveis de recurso e de ação.
Substitua
DTS instance IDno código abaixo pelo ID real da sua instância DTS, conforme suas necessidades de negócio.Permissões somente leitura permitem consultar detalhes e configurações de uma instância DTS específica, mas não modificá-los. Já as permissões de leitura e escrita possibilitam configure e gerencie a instância.
ImportanteCertifique-se de que a política personalizada conceda permissões para as ações DescribeBasicConfigs e DescribeDomainRegions.
Exemplos de políticas personalizadas:
Exemplo 1
{ "Statement": [ { "Effect": "Allow", "Action": "dts:Describe*", "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }Exemplo 2
{ "Statement": [ { "Effect": "Allow", "Action": "dts:*", "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID" ] } ], "Version": "1" }Exemplo 3
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSynchronizationJobStatus", "dts:DescribeSynchronizationJobs" ], "Resource": "acs:dts:*:*:instance/DTS-instance-ID" } ], "Version": "1" }Exemplo 4
{ "Statement": [ { "Effect": "Allow", "Action": [ "dts:DescribeSubscriptionInstances", "dts:StartSynchronizationJob", "dts:SuspendSynchronizationJob" ], "Resource": [ "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID", "acs:dts:*:*:instance/DTS-instance-ID" ] } ], "Version": "1" }Exemplo 1: Permissões somente leitura em uma única instância
Exemplo 2: Permissões de leitura e escrita em várias instâncias
Exemplo 3: Permissões para visualize a configuração de uma única tarefa de sincronização de dados
Exemplo 4: Permissões para iniciar ou suspender múltiplas tarefas de sincronização de dados
Clique em OK.
Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.
Etapa 2: Conceder uma política personalizada
Faça logon no console RAM como administrador do RAM.
-
Opcional: Crie um usuário RAM.
Para mais informações, consulte Create a RAM user.
No painel de navegação à esquerda, escolha .
Na coluna User Logon Name/Display Name, localize o usuário RAM desejado.
Na coluna Actions do usuário, clique em Add Permissions.
-
No painel Add Permissions, selecione um escopo de recurso. Account level: As permissões se aplicam a toda a conta Alibaba Cloud. Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Importante: Para conceder permissões por grupo de recursos, tanto o service cloud quanto o tipo de recurso devem oferecer suporte a esse recurso. Para mais informações, consulte Cloud services that support resource groups. Para ver um exemplo, consulte Use resource groups to limit a RAM user to managing specific ECS instances.
-
Na lista suspensa Policy, selecione Custom Policy.
Na caixa de pesquisa, digite o nome da política personalizada criada em Step 1.
Clique na política personalizada para adicioná-la à seção Selected Policy.
-
Clique em OK.
Clique em Close.
Cenários comuns para autorização no nível de ação
As permissões
DescribeDTSIP,DescribeSubscriptionInstanceseDescribeSynchronizationJobslistadas na tabela abaixo servem para recuperar a lista de instâncias. Um usuário RAM precisa obter essa lista antes de executar operações relacionadas, pois pode ter permissões apenas sobre um subconjunto de instâncias.Para conceder a um usuário RAM permissões para configure uma tarefa de migração de dados, sincronização de dados ou rastreamento de alterações, também é necessário criar e anexar uma política personalizada a esse usuário. Para mais informações, consulte Grant permissions to DTS to access cloud resources.
-
Operações de API (nova versão)
Recurso
Ações no console
Política
Comprar uma instância
Comprar uma instância DTS
CreateDtsInstance
Migração ou sincronização de dados
Configure uma tarefa de migração ou sincronização de dados
ConfigureDtsJob
Rastreamento de alterações
Configure uma tarefa de rastreamento de alterações
ConfigureSubscription
Iniciar uma tarefa
Iniciar uma tarefa DTS
StartDtsJob
Iniciar tarefas em lote
Iniciar tarefas DTS em lote
StartDtsJobs
Gerenciamento de grupos de consumidores
Criar um grupo de consumidores para uma tarefa de rastreamento de alterações
CreateConsumerChannel
Consultar detalhes do grupo de consumidores de uma tarefa de rastreamento de alterações
DescribeConsumerChannel
Modifique um grupo de consumidores de uma tarefa de rastreamento de alterações
ModifyConsumerChannel
Exclua um grupo de consumidores de uma tarefa de rastreamento de alterações
DeleteConsumerChannel
Consultar uma tarefa
Consultar os detalhes de uma tarefa DTS
DescribeDtsJobDetail
Consultar tarefas DTS e seus detalhes de execução
DescribeDtsJobs
Modifique uma tarefa DTS
Modifique uma tarefa de sincronização de dados DTS
ModifyDtsJob
Modifique uma tarefa de rastreamento de alterações DTS
ModifySubscription
Renomear uma tarefa DTS
ModifyDtsJobName
Redefinir uma tarefa
Redefinir uma tarefa DTS
ResetDtsJob
Pausar uma tarefa
Pausar uma tarefa DTS
SuspendDtsJob
Pausar tarefas em lote
Pausar tarefas DTS em lote
SuspendDtsJobs
Parar uma tarefa
Parar uma tarefa DTS
StopDtsJob
Parar tarefas em lote
Parar tarefas DTS em lote
StopDtsJobs
Liberar uma instância
Liberar uma instância DTS
DeleteDtsJob
Liberar instâncias em lote
Liberar instâncias DTS em lote
DeleteDtsJobs
Alertas de tarefa
Criar ou modifique uma regra de alerta para uma tarefa
CreateJobMonitorRule
Consultar regras de alerta para uma tarefa DTS
DescribeJobMonitorRule
Consultar uma tarefa ETL
Consultar detalhes da tarefa ETL
DescribeDtsEtlJobVersionInfo
Consultar logs de tarefas ETL
DescribeEtlJobLogs
-
Operações de API (versão legada)
Recurso
Ações no console
Política
Migração de dados
Criar uma tarefa de migração
CreateMigrationJob
Visualize tarefas de migração
DescribeMigrationJobs
Visualize detalhes da tarefa de migração
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
Renomear uma tarefa de migração
DescribeMigrationJobs
ModifyMigrationObject
Configure uma tarefa de migração
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
Visualize detalhes da pré-verificação
DescribeMigrationJobs
DescribeMigrationJobStatus
Criar uma tarefa semelhante
DescribeMigrationJobs
DescribeMigrationJobDetail
DescribeMigrationJobStatus
CreateMigrationJob
Monitoramento e alertas
DescribeMigrationJobs
DescribeMigrationJobAlert
ConfigureMigrationJobAlert
Modifique senha
DescribeMigrationJobs
DescribeMigrationJobDetail
ModifyMigrationObject
Iniciar uma tarefa de migração
DescribeMigrationJobs
StartMigrationJob
DescribeMigrationJobDetail
Pausar uma tarefa de migração
DescribeMigrationJobs
SuspendMigrationJob
Visualize detalhes da migração de esquema
DescribeMigrationJobs
DescribeMigrationJobStatus
Visualize detalhes da migração completa de dados
DescribeMigrationJobs
DescribeMigrationJobStatus
Visualize detalhes da migração incremental de dados
DescribeMigrationJobs
DescribeMigrationJobStatus
Visualize desempenho da migração completa ou incremental
DescribeMigrationJobs
DescribeMigrationJobDetail
Visualize logs da tarefa
DescribeMigrationJobs
DescribeMigrationJobDetail
Rastreamento de alterações
Criar uma tarefa de rastreamento de alterações
CreateSubscriptionInstance
Visualize tarefas de rastreamento de alterações
DescribeSubscriptionInstances
Visualize detalhes da tarefa de rastreamento de alterações
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
Renomear uma tarefa de rastreamento de alterações
DescribeSubscriptionInstances
ModifySubscriptionObject
Modifique objetos rastreados
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Criar um grupo de consumidores
DescribeSubscriptionInstances
CreateConsumerGroup
Visualize grupos de consumidores
DescribeSubscriptionInstances
DescribeConsumerGroup
Modifique a senha de um grupo de consumidores
DescribeSubscriptionInstances
ModifyConsumerGroupPassword
Exclua um grupo de consumidores
DescribeSubscriptionInstances
DeleteConsumerGroup
Modifique a senha da instância
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Liberar uma tarefa de rastreamento de alterações
DescribeSubscriptionInstances
DeleteSubscriptionInstance
Monitoramento e alertas
DescribeSubscriptionInstances
DescribeSubscriptionInstanceAlert
ConfigureSubscriptionInstanceAlert
Configure uma tarefa de rastreamento de alterações
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
ModifySubscriptionObject
Visualize logs da tarefa
DescribeSubscriptionInstances
DescribeSubscriptionInstanceStatus
Sincronização de dados
Criar uma tarefa de sincronização de dados
CreateSynchronizationJob
Visualize tarefas de sincronização de dados
DescribeSynchronizationJobs
Visualize detalhes da tarefa de sincronização de dados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Renomear uma tarefa de sincronização de dados
DescribeSynchronizationJobs
ModifySynchronizationObject
Visualize a configuração da tarefa de sincronização de dados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Visualize objetos sincronizados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Visualize status da inicialização de esquema e dados completos
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Visualize desempenho da sincronização completa ou incremental de dados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Visualize registros de modificação de objetos sincronizados
DescribeSynchronizationJobs
Visualize logs da tarefa
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
Configure uma tarefa de sincronização de dados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
Iniciar uma tarefa de sincronização
DescribeSynchronizationJobs
StartSynchronizationJob
Pausar uma tarefa de sincronização
DescribeSynchronizationJobs
SuspendSynchronizationJob
Modifique objetos sincronizados
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySynchronizationObject
Liberar uma tarefa de sincronização
DescribeSynchronizationJobs
DeleteSynchronizationJob
Parar uma tarefa de sincronização
DescribeSynchronizationJobs
DeleteSynchronizationJob
Monitoramento e alertas
DescribeSynchronizationJobs
DescribeSynchronizationJobAlert
ConfigureSynchronizationJobAlert
Modifique a senha da instância
DescribeSynchronizationJobs
DescribeSynchronizationJobStatus
ModifySubscriptionObject
Configurações de rede
Consultar os blocos CIDR dos servidores DTS
DescribeDTSIP
Ações relacionadas
Log on to the Alibaba Cloud Management Console as a RAM user.
Perguntas frequentes
P: Por que vejo uma mensagem de erro e uma lista de instâncias vazia ao fazer logon no console DTS como usuário RAM?
R: Isso ocorre quando um usuário RAM tem permissões apenas para instâncias específicas ou nenhuma permissão, motivo pelo qual o console DTS não exibe a lista de instâncias. Para gerencie uma instância específica, obtenha seu ID com um administrador RAM e pesquise por ela no console DTS.