Todos os produtos
Search
Central de documentação

Data Transmission Service:Configurar autorização do RAM para tarefas DTS entre contas

Última atualização: Aug 27, 2026

Este tópico descreve como configurar a autorização do RAM para a conta da Alibaba Cloud proprietária de uma instância de banco de dados ao definir uma tarefa DTS entre contas.

Nota

Caso não precise das informações de contexto, configure diretamente a autorização do RAM para uma instância de banco de dados em que a opção Replicate Data Across Alibaba Cloud Accounts esteja definida como Yes. Para mais detalhes, consulte Scenario 1: Source database is cross-account, Scenario 2: Destination database is cross-account e Scenario 3: Both source and destination databases are cross-account.

Informações de contexto

Para configurar uma tarefa DTS entre contas na qual você seleciona Yes no parâmetro Replicate Data Across Alibaba Cloud Accounts, é necessário realizar primeiro a autorização do RAM. Esse processo designa a conta da Alibaba Cloud (conta raiz) que cria a tarefa DTS como uma conta confiável, permitindo que ela acesse os recursos cloud da conta proprietária da instância de banco de dados por meio do DTS.

O que é uma tarefa entre contas

Uma tarefa entre contas é uma tarefa DTS em que a instância de banco de dados de origem ou de destino pertence a uma conta da Alibaba Cloud diferente daquela usada para criar a tarefa.

Cenários para tarefas entre contas

Existem três cenários de tarefas entre contas, que dependem da conta da Alibaba Cloud utilizada para criar a tarefa DTS no console DTS.

Nota

Para mais informações sobre contas, consulte Accounts.

Cenário

Descrição

Configuração

Banco de dados de origem entre contas

No banco de dados de origem, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. No banco de dados de destino, a opção No está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts.

Utilize a conta A da Alibaba Cloud (proprietária do banco de dados de origem) para configurar a autorização do RAM e a conta B (proprietária do banco de dados de destino) para criar a tarefa DTS.

Banco de dados de destino entre contas

No banco de dados de origem, a opção No está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. No banco de dados de destino, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts.

Utilize a conta B da Alibaba Cloud (proprietária do banco de dados de destino) para configurar a autorização do RAM e a conta A (proprietária do banco de dados de origem) para criar a tarefa DTS.

Ambos os bancos de dados (origem e destino) entre contas

Tanto no banco de dados de origem quanto no de destino, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts.

As contas A (origem) e B (destino) da Alibaba Cloud devem configurar separadamente a autorização do RAM. Em seguida, utilize uma conta C designada da Alibaba Cloud para criar a tarefa DTS.

Bancos de dados suportados

O suporte ao acesso entre contas por uma instância de banco de dados depende do seu Database Type e do Access Method. As tabelas a seguir listam as instâncias de banco de dados suportadas.

Nota

A configuração Replicate Data Across Alibaba Cloud Accounts do banco de dados de origem não afeta as opções disponíveis de Database Type para o banco de dados de destino.

Banco de dados de origem

Tipo

Método de acesso

MySQL

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS

PolarDB for MySQL

Alibaba Cloud Instance

Tair/Redis

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS, Cloud Enterprise Network (CEN), Database Gateway

SQL Server

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway

PostgreSQL

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway

MongoDB

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS, Cloud Enterprise Network (CEN)

Importante

A configuração entre contas não é suportada se o banco de dados de origem for uma instância do ApsaraDB for MongoDB (arquitetura de cluster fragmentado) acessada via Express Connect, VPN Gateway, or Smart Access Gateway.

Oracle

Express Connect, VPN Gateway, or Smart Access Gateway

PolarDB (Compatible with Oracle)

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway

PolarDB for PostgreSQL

Alibaba Cloud Instance

PolarDB-X 1.0

Alibaba Cloud Instance

PolarDB-X 2.0

Alibaba Cloud Instance

DB2 for iSeries (AS/400)

Express Connect, VPN Gateway, or Smart Access Gateway

DB2 for LUW

Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS

MariaDB

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS

ApsaraDB OceanBase for MySQL

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS

SLS

Alibaba Cloud Instance

AnalyticDB for MySQL 3.0

Alibaba Cloud Instance

Kafka

Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS

Banco de dados de destino

Tipo

Método de acesso

MySQL

Alibaba Cloud Instance

PolarDB for MySQL

Alibaba Cloud Instance

AnalyticDB for MySQL 3.0

Alibaba Cloud Instance

Tair/Redis

Alibaba Cloud Instance

ClickHouse

Alibaba Cloud Instance

ApsaraDB for SelectDB

Alibaba Cloud Instance

MongoDB

Alibaba Cloud Instance

Contas

Em uma tarefa entre contas, a função de cada conta da Alibaba Cloud (para o banco de dados de origem, banco de dados de destino e tarefa DTS) depende de qual banco de dados está configurado como entre contas.

Nota

Banco de dados entre contas: Refere-se ao banco de dados para o qual a opção Yes foi selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts durante a configuração da tarefa DTS. Essa definição determina o cenário da tarefa entre contas.

Para utilizar esta tabela, identifique primeiro qual banco de dados é entre contas. Em seguida, localize esse cenário na coluna Banco de dados entre contas para determinar qual conta da Alibaba Cloud deve ser usada em cada etapa.

Banco de dados entre contas

Conta do console RAM

Conta da política de confiança

Conta da tarefa DTS

Tarefa DTS entre contas

Banco de dados de origem

A conta proprietária do banco de dados de origem.

A conta proprietária do banco de dados de destino.

A conta proprietária do banco de dados de destino.

Na seção Source Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de origem no campo Alibaba Cloud Account.

Banco de dados de destino

A conta proprietária do banco de dados de destino.

A conta proprietária do banco de dados de origem.

A conta proprietária do banco de dados de origem.

Na seção Destination Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de destino no campo Alibaba Cloud Account.

Bancos de dados de origem e destino

As contas proprietárias dos bancos de dados de origem e destino.

Uma conta designada.

Uma conta designada.

  • Na seção Source Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de origem no campo Alibaba Cloud Account.

    i0z" conref="mcms_dita_dts_web.dita#dts_web/dts.common.field.crossAccount"> field.

  • Na seção Destination Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de destino no campo Alibaba Cloud Account.

    e953dna" conref="mcms_dita_dts_web.dita#dts_web/dts.common.field.crossAccount"> field.

Configuração

  1. Identifique o cenário da tarefa entre contas.

    A instância de banco de dados determina o cenário. Uma tarefa é considerada Replicate Data Across Alibaba Cloud Accounts quando a instância pertence a uma conta diferente e deve ser configurada como Yes.

    d as Yes.

  2. Obtenha os IDs das contas principais.

    Obtenha o ID da conta principal proprietária da instância de banco de dados e o ID da conta principal que você usará para criar a tarefa DTS.

    account that owns the database instance and the ID of the main account you will use to create the DTS task.

  3. Crie uma função do RAM.

    Utilize a conta principal proprietária da instância de banco de dados para criar a função do RAM necessária.

    the database instance to create the required RAM role.

  4. Conceda autorização refinada.

    Conceda autorização refinada à função do RAM recém-criada.

    c5c8obu">Grant fine-grained authorization to the newly created RAM role.

  5. Modifique a política de confiança.

    Modifique a política de confiança da função do RAM.

    Modify the trust policy of the RAM role.

Pré-requisitos

Você já concedeu permissão ao DTS para acessar recursos cloud.

Considerações

  • Sim, mas atualmente apenas tarefas de sincronização bidirecional entre instâncias ApsaraDB RDS for MySQL, entre clusters PolarDB for MySQL, entre instâncias Tair (Enterprise Edition), entre instâncias ApsaraDB for MongoDB (ReplicaSet) ou entre instâncias ApsaraDB for MongoDB (cluster fragmentado) suportam sincronização bidirecional entre contas.

  • Uma tarefa de sincronização bidirecional entre contas envolve um banco de dados de origem e um banco de dados de destino em contas diferentes. Portanto, é necessário configurar a autorização do RAM para as contas da Alibaba Cloud tanto do banco de dados de origem quanto do de destino.

    base and a target database in different accounts. Therefore, you must configure RAM authorization for the Alibaba Cloud accounts of both the source and target databases.

  • A sincronização entre tipos de conta diferentes, como contas Financial Cloud e Government Cloud, não é suportada.

    count types, such as Financial Cloud and Government Cloud accounts, is not supported.

  • Sempre faça login no console com uma conta principal da Alibaba Cloud. Se você usar um usuário do RAM, poderá encontrar um erro de autorização ao criar uma tarefa DTS.

    you use a RAM user, you may encounter an authorization error when you create a DTS task.

  • Ao selecionar Express Connect, VPN Gateway, or Smart Access Gateway, a opção Replicate Data Across Alibaba Cloud Accounts será exibida. Selecione Yes, insira o ID da outra conta da Alibaba Cloud e o nome da função entre contas e insira manualmente o endereço IP interno, porta, conta de banco de dados e senha do outro banco de dados.

    other Alibaba Cloud account ID and the cross-account role name, and manually enter the internal IP address, port, database account, and password of the other database.

  • A sincronização entre contas não exige a conexão prévia de duas VPCs. Após selecionar Yes, a caixa de seleção de VPC fica desativada. O DTS acessa os recursos da outra conta por meio da autenticação de função do RAM.

    -isbold="true" id="ui-nc-yes-2">, the VPC selection box is disabled. DTS accesses resources in the other account through RAM role authentication.

  • A lista de instâncias ECS exibe apenas as instâncias ECS da conta atual. Não é possível selecionar instâncias ECS de outra conta. Em cenários entre contas, insira o endereço IP do banco de dados manualmente.

    ccount. Selecting ECS instances from the other account is not supported. In cross-account scenarios, enter the database IP address manually.

Pré-requisitos

ID da conta principal do banco de dados de origem

Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .

ID da conta principal do banco de dados de destino

Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .

ID da conta principal para a tarefa DTS

Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .

Cenário 1: Banco de dados de origem em outra conta

Etapa 1: Criar uma função do RAM

  1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

    k"> with the Alibaba Cloud account (main account) that owns the source database.

  2. No painel de navegação à esquerda, escolha Identities > Role.

    Importante

    Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

    error occurs.

  3. Na página Role, clique em Create Role.

    id="uicontrol_znn_dnk_zbi">Create Role.

  4. No painel Create Role, configure a função do RAM.

    1. Em Principal Type, selecione Cloud Account.

    2. Em Principal Name, selecione Other Account e insira o ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino.

    3. Na parte inferior da página, clique em OK.

    4. No painel Create Role, insira um nome para a função do RAM e clique em OK.

      Neste exemplo, insira ram-for-dts.

    g="uicontrol" id="a73e158de1l6x" conref="mcms_dita_dts_web.dita#dts_web/dts.common.ok">.

    In this example, enter ram-for-dts.

    on.ok">.

    In this example, enter ram-for-dts.

Etapa 2: Conceder permissões precisas

Não é possível encontrar AliyunDTSRolePolicy por meio do recurso de pesquisa de Add Permissions. Na aba Permissions, clique em Precise Permission. Insira AliyunDTSRolePolicy na caixa de texto do nome da política e clique em OK para concluir a autorização.

A partir da página de sucesso

  1. Na aba Permissions, clique em Grant Permission.

    g">Permissions tab, click Grant Permission.

  2. No painel Grant Permission, defina Policy Type como System Policy.

    ission panel, set Policy Type to System Policy.

  3. No campo Policy Name, insira AliyunDTSRolePolicy.

    /b> field, enter AliyunDTSRolePolicy.

  4. Clique em OK.

    Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

    side of the Permissions tab to confirm that the permission has been granted.

A partir da lista de funções

  1. Acesse a página de detalhes da função do RAM.

    1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

      k"> with the Alibaba Cloud account (main account) that owns the source database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, localize e clique na função do RAM desejada.

    ind and click the target RAM role.d click the target RAM role.

  2. Na aba Permissions, clique em Grant Permission.

    g">Permissions tab, click Grant Permission.

  3. No painel Grant Permission, defina Policy Type como System Policy.

    ission panel, set Policy Type to System Policy.

  4. No campo Policy Name, insira AliyunDTSRolePolicy.

    /b> field, enter AliyunDTSRolePolicy.

  5. Clique em OK.

    Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

    side of the Permissions tab to confirm that the permission has been granted.

Etapa 3: Atualizar a política de confiança

A partir da página de sucesso da autorização

  1. Clique na aba Trust Policy.

    Clique em Edit Trust Policy.

    >

    Click Edit Trust Policy.

  2. Na aba Trust Policy, clique em Edit Trust Policy.

    >Trust Policy tab, click Edit Trust Policy.

  3. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<Alibaba Cloud account ID>:root"
                    ],
                    "Service": [
                        "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    /div>

  4. Substitua ambos os espaços reservados <Alibaba Cloud account ID> pelo ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino.

    Exemplo (clique para expandir)

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::164682176356****:root"
                    ],
                    "Service": [
                        "164682176356****@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    "164682176356****@dts.aliyuncs.com" ] } } ], "Version": "1" }

  5. Clique em OK para salvar a política de confiança.<Alibaba Cloud account ID>@dts.aliyuncs.com" to "dts.aliyuncs.com", it indicates that the specified <Alibaba Cloud account ID> is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.

    Se, após salvar a política de confiança, a seção Service do código mudar automaticamente de "<Alibaba Cloud account ID>@dts.aliyuncs.com" para "dts.aliyuncs.com", significa que o <Alibaba Cloud account ID> está configurado incorretamente. Você precisa inserir o ID da conta da Alibaba Cloud do banco de dados de destino, mas inseriu o ID da conta da Alibaba Cloud do banco de dados de origem.

    Nota

    Para mais informações sobre qual conta da Alibaba Cloud usar para fazer login e qual ID de conta especificar na política de confiança, consulte Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.

A partir da lista de funções

  1. Acesse a página de detalhes da função do RAM.

    1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

      k"> with the Alibaba Cloud account (main account) that owns the source database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, localize e clique na função do RAM desejada.

    OPIC">

  2. Clique na aba Trust Policy.

    Clique em Edit Trust Policy.

    >

    Click Edit Trust Policy.

  3. Na aba Trust Policy, clique em Edit Trust Policy.

    >Trust Policy tab, click Edit Trust Policy.

  4. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<Alibaba Cloud account ID>:root"
                    ],
                    "Service": [
                        "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    /div>

  5. Substitua ambos os espaços reservados <Alibaba Cloud account ID> pelo ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino.

    Exemplo (clique para expandir)

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::164682176356****:root"
                    ],
                    "Service": [
                        "164682176356****@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    "164682176356****@dts.aliyuncs.com" ] } } ], "Version": "1" }

  6. Clique em OK para salvar a política de confiança.<Alibaba Cloud account ID>@dts.aliyuncs.com" to "dts.aliyuncs.com", it indicates that the specified <Alibaba Cloud account ID> is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.

    Se, após salvar a política de confiança, a seção Service do código mudar automaticamente de "<Alibaba Cloud account ID>@dts.aliyuncs.com" para "dts.aliyuncs.com", significa que o <Alibaba Cloud account ID> está configurado incorretamente. Você precisa inserir o ID da conta da Alibaba Cloud do banco de dados de destino, mas inseriu o ID da conta da Alibaba Cloud do banco de dados de origem.

    Nota

    Para mais informações sobre qual conta da Alibaba Cloud usar para fazer login e qual ID de conta especificar na política de confiança, consulte Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.

Cenário 2: Destino em outra conta

Etapa 1: Criar uma função do RAM

  1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

    "> with the Alibaba Cloud root account that owns the destination database.

  2. No painel de navegação à esquerda, escolha Identities > Role.

    Importante

    Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

    error occurs.

  3. Na página Role, clique em Create Role.

    id="uicontrol_znn_dnk_zbi">Create Role.

  4. No painel Create Role, configure a função do RAM.

    1. Em Principal Type, selecione Cloud Account.

    2. Em Principal Name, selecione Other Account e insira o ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.

    3. Na parte inferior da página, clique em OK.

    4. No painel Create Role, insira um nome para a função do RAM e clique em OK.

      Neste exemplo, insira ram-for-dts.

    d">Obtain the ID of the Alibaba Cloud root account that owns the source database.

Etapa 2: Conceder permissões à função do RAM

A partir da página de sucesso

  1. Na aba Permissions, clique em Grant Permission.

    g">Permissions tab, click Grant Permission.

  2. No painel Grant Permission, defina Policy Type como System Policy.

    ission panel, set Policy Type to System Policy.

  3. No campo Policy Name, insira AliyunDTSRolePolicy.

    /b> field, enter AliyunDTSRolePolicy.

  4. Clique em OK.

    Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

    side of the Permissions tab to confirm that the permission has been granted.

A partir da lista de funções

  1. Acesse a página de detalhes da função do RAM.

    1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

      "> with the Alibaba Cloud root account that owns the destination database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, localize e clique na função do RAM desejada.

    OPIC">

  2. Na aba Permissions, clique em Grant Permission.

    g">Permissions tab, click Grant Permission.

  3. No painel Grant Permission, defina Policy Type como System Policy.

    ission panel, set Policy Type to System Policy.

  4. No campo Policy Name, insira AliyunDTSRolePolicy.

    /b> field, enter AliyunDTSRolePolicy.

  5. Clique em OK.

    Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

    side of the Permissions tab to confirm that the permission has been granted.

Etapa 3: Atualizar a política de confiança

A partir da página de sucesso

  1. Clique na aba Trust Policy.

    Clique em Edit Trust Policy.

    >

    Click Edit Trust Policy.

  2. Na aba Trust Policy, clique em Edit Trust Policy.

    >Trust Policy tab, click Edit Trust Policy.

  3. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<Alibaba Cloud account ID>:root"
                    ],
                    "Service": [
                        "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    /div>

  4. Substitua ambos os espaços reservados <Alibaba Cloud account ID> pelo ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.

    Exemplo (clique para expandir)

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::164682176356****:root"
                    ],
                    "Service": [
                        "164682176356****@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    Id="4967131" docType="TOPIC" data-node="17089" data-latest="1" conref="#a80e7d098eh5q">

  5. Clique em OK para salvar a política de confiança.

    Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud do banco de dados de origem, mas você configurou o ID da conta do banco de dados de destino).

    Nota

    Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

    13db5dcx99" type="note" data-init-id="9894a6a1436ab">

    For the Alibaba Cloud account used to log on to the RAM console and replaced in the trust policy, see Accounts

A partir da lista de funções

  1. Acesse a página de detalhes da função do RAM.

    1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

      "> with the Alibaba Cloud root account that owns the destination database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, localize e clique na função do RAM desejada.

    OPIC">

  2. Clique na aba Trust Policy.

    Clique em Edit Trust Policy.

    >

    Click Edit Trust Policy.

  3. Na aba Trust Policy, clique em Edit Trust Policy.

    >Trust Policy tab, click Edit Trust Policy.

  4. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<Alibaba Cloud account ID>:root"
                    ],
                    "Service": [
                        "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    /div>

  5. Substitua ambos os espaços reservados <Alibaba Cloud account ID> pelo ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.

    Exemplo (clique para expandir)

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::164682176356****:root"
                    ],
                    "Service": [
                        "164682176356****@dts.aliyuncs.com"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    Id="4967131" docType="TOPIC" data-node="17089" data-latest="1" conref="#a80e7d098eh5q">

  6. Clique em OK para salvar a política de confiança.

    Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud do banco de dados de origem, mas você configurou o ID da conta do banco de dados de destino).

    Nota

    Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

    13db5dcx99" type="note" data-init-id="9894a6a1436ab">

    For the Alibaba Cloud account used to log on to the RAM console and replaced in the trust policy, see Accounts

Cenário 3: Bancos de dados de origem e destino entre contas

Etapa 1: Configurar o RAM para a conta de origem

  1. Crie uma função do RAM.

    1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

      k"> with the Alibaba Cloud account (main account) that owns the source database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, clique em Create Role.

      id="uicontrol_znn_dnk_zbi">Create Role.

    4. No painel Create Role, configure a função do RAM.

      1. Em Principal Type, selecione Cloud Account.

      2. Em Principal Name, selecione Other Account e insira o ID da conta raiz designada para criar a tarefa DTS.

      3. Na parte inferior da página, clique em OK.

      4. No painel Create Role, insira um nome para a função do RAM e clique em OK.

        Neste exemplo, insira ram-for-dts.

    >

  2. Conceda permissões precisas à função do RAM.

    A partir da página de sucesso

    1. Na aba Permissions, clique em Grant Permission.

      g">Permissions tab, click Grant Permission.

    2. No painel Grant Permission, defina Policy Type como System Policy.

      ission panel, set Policy Type to System Policy.

    3. No campo Policy Name, insira AliyunDTSRolePolicy.

      /b> field, enter AliyunDTSRolePolicy.

    4. Clique em OK.

      Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

      side of the Permissions tab to confirm that the permission has been granted.

    A partir da lista de funções

    1. Acesse a página de detalhes da função do RAM.

      1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

        k"> with the Alibaba Cloud account (main account) that owns the source database.

      2. No painel de navegação à esquerda, escolha Identities > Role.

        Importante

        Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

        error occurs.

      3. Na página Role, localize e clique na função do RAM desejada.

      ind and click the target RAM role.d click the target RAM role.

    2. Na aba Permissions, clique em Grant Permission.

      g">Permissions tab, click Grant Permission.

    3. No painel Grant Permission, defina Policy Type como System Policy.

      ission panel, set Policy Type to System Policy.

    4. No campo Policy Name, insira AliyunDTSRolePolicy.

      /b> field, enter AliyunDTSRolePolicy.

    5. Clique em OK.

      Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

      side of the Permissions tab to confirm that the permission has been granted.

  3. Modifique a política de confiança da função do RAM.

    A partir da página de sucesso da Precise Permission

    1. Clique na aba Trust Policy.

      Clique em Edit Trust Policy.

      >

      Click Edit Trust Policy.

    2. Na aba Trust Policy, clique em Edit Trust Policy.

      >Trust Policy tab, click Edit Trust Policy.

    3. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::<Alibaba Cloud account ID>:root"
                      ],
                      "Service": [
                          "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      /div>

    4. Substitua os dois espaços reservados <Alibaba Cloud account ID> no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS.

      Exemplo (clique para expandir)

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::164682176356****:root"
                      ],
                      "Service": [
                          "164682176356****@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
    5. Clique em OK para salvar a política de confiança.

      Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de origem).

      Nota

      Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

    A partir da lista de funções do RAM

    1. Acesse a página de detalhes da função do RAM.

      1. Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.

        k"> with the Alibaba Cloud account (main account) that owns the source database.

      2. No painel de navegação à esquerda, escolha Identities > Role.

        Importante

        Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

        error occurs.

      3. Na página Role, localize e clique na função do RAM desejada.

    2. Clique na aba Trust Policy.

      Clique em Edit Trust Policy.

      >

      Click Edit Trust Policy.

    3. Na aba Trust Policy, clique em Edit Trust Policy.

      >Trust Policy tab, click Edit Trust Policy.

    4. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::<Alibaba Cloud account ID>:root"
                      ],
                      "Service": [
                          "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      /div>

    5. Substitua os dois espaços reservados <Alibaba Cloud account ID> no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS.

      Exemplo (clique para expandir)

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::164682176356****:root"
                      ],
                      "Service": [
                          "164682176356****@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
    6. Clique em OK para salvar a política de confiança.

      Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de origem).

      Nota

      Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

Etapa 2: Configurar a autorização do RAM usando a conta da Alibaba Cloud (conta principal) do banco de dados de destino

  1. Crie uma função do RAM.

    1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

      "> with the Alibaba Cloud root account that owns the destination database.

    2. No painel de navegação à esquerda, escolha Identities > Role.

      Importante

      Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

      error occurs.

    3. Na página Role, clique em Create Role.

      id="uicontrol_znn_dnk_zbi">Create Role.

    4. No painel Create Role, configure a função do RAM.

      1. Em Principal Type, selecione Cloud Account.

      2. Em Principal Name, selecione Other Account e insira o ID da conta raiz designada para criar a tarefa DTS.

      3. Na parte inferior da página, clique em OK.

      4. No painel Create Role, insira um nome para a função do RAM e clique em OK.

        Neste exemplo, insira ram-for-dts.

  2. Conceda permissões precisas à função do RAM.

    A partir da página de sucesso

    1. Na aba Permissions, clique em Grant Permission.

      g">Permissions tab, click Grant Permission.

    2. No painel Grant Permission, defina Policy Type como System Policy.

      ission panel, set Policy Type to System Policy.

    3. No campo Policy Name, insira AliyunDTSRolePolicy.

      /b> field, enter AliyunDTSRolePolicy.

    4. Clique em OK.

      Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

      side of the Permissions tab to confirm that the permission has been granted.

    A partir da lista de funções

    1. Acesse a página de detalhes da função do RAM.

      1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

        "> with the Alibaba Cloud root account that owns the destination database.

      2. No painel de navegação à esquerda, escolha Identities > Role.

        Importante

        Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

        error occurs.

      3. Na página Role, localize e clique na função do RAM desejada.

      OPIC">

    2. Na aba Permissions, clique em Grant Permission.

      g">Permissions tab, click Grant Permission.

    3. No painel Grant Permission, defina Policy Type como System Policy.

      ission panel, set Policy Type to System Policy.

    4. No campo Policy Name, insira AliyunDTSRolePolicy.

      /b> field, enter AliyunDTSRolePolicy.

    5. Clique em OK.

      Clique no ícone de atualização image no lado direito da aba Permissions para confirmar que a permissão foi concedida.

      side of the Permissions tab to confirm that the permission has been granted.

  3. Modifique a política de confiança da função do RAM.

    A partir da página que indica que a permissão foi concedida

    1. Clique na aba Trust Policy.

      Clique em Edit Trust Policy.

      >

      Click Edit Trust Policy.

    2. Na aba Trust Policy, clique em Edit Trust Policy.

      >Trust Policy tab, click Edit Trust Policy.

    3. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::<Alibaba Cloud account ID>:root"
                      ],
                      "Service": [
                          "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      /div>

    4. Substitua os dois espaços reservados <Alibaba Cloud account ID> no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS.

      Exemplo (clique para expandir)

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::164682176356****:root"
                      ],
                      "Service": [
                          "164682176356****@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
    5. Clique em OK para salvar a política de confiança.

      Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de destino).

      Nota

      Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

    A partir da lista de funções do RAM

    1. Acesse a página de detalhes da função do RAM.

      1. Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.

        "> with the Alibaba Cloud root account that owns the destination database.

      2. No painel de navegação à esquerda, escolha Identities > Role.

        Importante

        Não escolha Identities > Users. Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.

        error occurs.

      3. Na página Role, localize e clique na função do RAM desejada.

    2. Clique na aba Trust Policy.

      Clique em Edit Trust Policy.

      >

      Click Edit Trust Policy.

    3. Na aba Trust Policy, clique em Edit Trust Policy.

      >Trust Policy tab, click Edit Trust Policy.

    4. Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::<Alibaba Cloud account ID>:root"
                      ],
                      "Service": [
                          "<Alibaba Cloud account ID>@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      /div>

    5. Substitua os dois espaços reservados <Alibaba Cloud account ID> no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS.

      Exemplo (clique para expandir)

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "RAM": [
                          "acs:ram::164682176356****:root"
                      ],
                      "Service": [
                          "164682176356****@dts.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
    6. Clique em OK para salvar a política de confiança.

      Se, após salvar a política de confiança, a parte "<Alibaba Cloud account ID>@dts.aliyuncs.com" do código mudar automaticamente para "dts.aliyuncs.com", isso indica que o <Alibaba Cloud account ID> está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de destino).

      Nota

      Para saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.

Próximas etapas

Após concluir a autorização do RAM, crie uma tarefa entre contas. Para mais detalhes, consulte Configure a cross-account task.

Perguntas frequentes

A autorização do RAM entre contas pode ser reutilizada entre tipos de banco de dados?

Sim. A autorização do RAM entre contas depende apenas do ID da conta e do nome da função, sendo independente do tipo de banco de dados. A autorização configurada para um tipo de banco de dados pode ser reutilizada diretamente para outros tipos de banco de dados que suportam acesso entre contas.