Este tópico descreve como configurar a autorização do RAM para a conta da Alibaba Cloud proprietária de uma instância de banco de dados ao definir uma tarefa DTS entre contas.
Caso não precise das informações de contexto, configure diretamente a autorização do RAM para uma instância de banco de dados em que a opção Replicate Data Across Alibaba Cloud Accounts esteja definida como Yes. Para mais detalhes, consulte Scenario 1: Source database is cross-account, Scenario 2: Destination database is cross-account e Scenario 3: Both source and destination databases are cross-account.
Informações de contexto
Para configurar uma tarefa DTS entre contas na qual você seleciona Yes no parâmetro Replicate Data Across Alibaba Cloud Accounts, é necessário realizar primeiro a autorização do RAM. Esse processo designa a conta da Alibaba Cloud (conta raiz) que cria a tarefa DTS como uma conta confiável, permitindo que ela acesse os recursos cloud da conta proprietária da instância de banco de dados por meio do DTS.
O que é uma tarefa entre contas
Uma tarefa entre contas é uma tarefa DTS em que a instância de banco de dados de origem ou de destino pertence a uma conta da Alibaba Cloud diferente daquela usada para criar a tarefa.
Cenários para tarefas entre contas
Existem três cenários de tarefas entre contas, que dependem da conta da Alibaba Cloud utilizada para criar a tarefa DTS no console DTS.
Para mais informações sobre contas, consulte Accounts.
|
Cenário |
Descrição |
Configuração |
|
Banco de dados de origem entre contas |
No banco de dados de origem, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. No banco de dados de destino, a opção No está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. |
Utilize a conta A da Alibaba Cloud (proprietária do banco de dados de origem) para configurar a autorização do RAM e a conta B (proprietária do banco de dados de destino) para criar a tarefa DTS. |
|
Banco de dados de destino entre contas |
No banco de dados de origem, a opção No está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. No banco de dados de destino, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. |
Utilize a conta B da Alibaba Cloud (proprietária do banco de dados de destino) para configurar a autorização do RAM e a conta A (proprietária do banco de dados de origem) para criar a tarefa DTS. |
|
Ambos os bancos de dados (origem e destino) entre contas |
Tanto no banco de dados de origem quanto no de destino, a opção Yes está selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts. |
As contas A (origem) e B (destino) da Alibaba Cloud devem configurar separadamente a autorização do RAM. Em seguida, utilize uma conta C designada da Alibaba Cloud para criar a tarefa DTS. |
Bancos de dados suportados
O suporte ao acesso entre contas por uma instância de banco de dados depende do seu Database Type e do Access Method. As tabelas a seguir listam as instâncias de banco de dados suportadas.
A configuração Replicate Data Across Alibaba Cloud Accounts do banco de dados de origem não afeta as opções disponíveis de Database Type para o banco de dados de destino.
Banco de dados de origem
Tipo | Método de acesso |
MySQL | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS |
PolarDB for MySQL | Alibaba Cloud Instance |
Tair/Redis | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS, Cloud Enterprise Network (CEN), Database Gateway |
SQL Server | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway |
PostgreSQL | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway |
MongoDB | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS, Cloud Enterprise Network (CEN) Importante A configuração entre contas não é suportada se o banco de dados de origem for uma instância do ApsaraDB for MongoDB (arquitetura de cluster fragmentado) acessada via Express Connect, VPN Gateway, or Smart Access Gateway. |
Oracle | Express Connect, VPN Gateway, or Smart Access Gateway |
PolarDB (Compatible with Oracle) | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway |
PolarDB for PostgreSQL | Alibaba Cloud Instance |
PolarDB-X 1.0 | Alibaba Cloud Instance |
PolarDB-X 2.0 | Alibaba Cloud Instance |
DB2 for iSeries (AS/400) | Express Connect, VPN Gateway, or Smart Access Gateway |
DB2 for LUW | Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS |
MariaDB | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS |
ApsaraDB OceanBase for MySQL | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS |
SLS | Alibaba Cloud Instance |
AnalyticDB for MySQL 3.0 | Alibaba Cloud Instance |
Kafka | Alibaba Cloud Instance, Express Connect, VPN Gateway, or Smart Access Gateway, Self-managed Database on ECS |
Banco de dados de destino
|
Tipo |
Método de acesso |
|
MySQL |
Alibaba Cloud Instance |
|
PolarDB for MySQL |
Alibaba Cloud Instance |
|
AnalyticDB for MySQL 3.0 |
Alibaba Cloud Instance |
|
Tair/Redis |
Alibaba Cloud Instance |
|
ClickHouse |
Alibaba Cloud Instance |
|
ApsaraDB for SelectDB |
Alibaba Cloud Instance |
|
MongoDB |
Alibaba Cloud Instance |
Contas
Em uma tarefa entre contas, a função de cada conta da Alibaba Cloud (para o banco de dados de origem, banco de dados de destino e tarefa DTS) depende de qual banco de dados está configurado como entre contas.
Banco de dados entre contas: Refere-se ao banco de dados para o qual a opção Yes foi selecionada no parâmetro Replicate Data Across Alibaba Cloud Accounts durante a configuração da tarefa DTS. Essa definição determina o cenário da tarefa entre contas.
Para utilizar esta tabela, identifique primeiro qual banco de dados é entre contas. Em seguida, localize esse cenário na coluna Banco de dados entre contas para determinar qual conta da Alibaba Cloud deve ser usada em cada etapa.
Banco de dados entre contas | Conta do console RAM | Conta da política de confiança | Conta da tarefa DTS | Tarefa DTS entre contas |
Banco de dados de origem | A conta proprietária do banco de dados de origem. | A conta proprietária do banco de dados de destino. | A conta proprietária do banco de dados de destino. | Na seção Source Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de origem no campo Alibaba Cloud Account. |
Banco de dados de destino | A conta proprietária do banco de dados de destino. | A conta proprietária do banco de dados de origem. | A conta proprietária do banco de dados de origem. | Na seção Destination Database, insira o ID da conta da Alibaba Cloud proprietária do banco de dados de destino no campo Alibaba Cloud Account. |
Bancos de dados de origem e destino | As contas proprietárias dos bancos de dados de origem e destino. | Uma conta designada. | Uma conta designada. |
|
Configuração
-
Identifique o cenário da tarefa entre contas.
A instância de banco de dados determina o cenário. Uma tarefa é considerada Replicate Data Across Alibaba Cloud Accounts quando a instância pertence a uma conta diferente e deve ser configurada como Yes.
d as Yes.
-
Obtenha os IDs das contas principais.
Obtenha o ID da conta principal proprietária da instância de banco de dados e o ID da conta principal que você usará para criar a tarefa DTS.
account that owns the database instance and the ID of the main account you will use to create the DTS task.
-
Crie uma função do RAM.
Utilize a conta principal proprietária da instância de banco de dados para criar a função do RAM necessária.
the database instance to create the required RAM role.
-
Conceda autorização refinada.
Conceda autorização refinada à função do RAM recém-criada.
c5c8obu">Grant fine-grained authorization to the newly created RAM role.
-
Modifique a política de confiança.
Modifique a política de confiança da função do RAM.
Modify the trust policy of the RAM role.
Pré-requisitos
Você já concedeu permissão ao DTS para acessar recursos cloud.
Considerações
Sim, mas atualmente apenas tarefas de sincronização bidirecional entre instâncias ApsaraDB RDS for MySQL, entre clusters PolarDB for MySQL, entre instâncias Tair (Enterprise Edition), entre instâncias ApsaraDB for MongoDB (ReplicaSet) ou entre instâncias ApsaraDB for MongoDB (cluster fragmentado) suportam sincronização bidirecional entre contas.
-
Uma tarefa de sincronização bidirecional entre contas envolve um banco de dados de origem e um banco de dados de destino em contas diferentes. Portanto, é necessário configurar a autorização do RAM para as contas da Alibaba Cloud tanto do banco de dados de origem quanto do de destino.
base and a target database in different accounts. Therefore, you must configure RAM authorization for the Alibaba Cloud accounts of both the source and target databases.
-
A sincronização entre tipos de conta diferentes, como contas Financial Cloud e Government Cloud, não é suportada.
count types, such as Financial Cloud and Government Cloud accounts, is not supported.
-
Sempre faça login no console com uma conta principal da Alibaba Cloud. Se você usar um usuário do RAM, poderá encontrar um erro de autorização ao criar uma tarefa DTS.
you use a RAM user, you may encounter an authorization error when you create a DTS task.
-
Ao selecionar Express Connect, VPN Gateway, or Smart Access Gateway, a opção Replicate Data Across Alibaba Cloud Accounts será exibida. Selecione Yes, insira o ID da outra conta da Alibaba Cloud e o nome da função entre contas e insira manualmente o endereço IP interno, porta, conta de banco de dados e senha do outro banco de dados.
other Alibaba Cloud account ID and the cross-account role name, and manually enter the internal IP address, port, database account, and password of the other database.
-
A sincronização entre contas não exige a conexão prévia de duas VPCs. Após selecionar Yes, a caixa de seleção de VPC fica desativada. O DTS acessa os recursos da outra conta por meio da autenticação de função do RAM.
-isbold="true" id="ui-nc-yes-2">, the VPC selection box is disabled. DTS accesses resources in the other account through RAM role authentication.
-
A lista de instâncias ECS exibe apenas as instâncias ECS da conta atual. Não é possível selecionar instâncias ECS de outra conta. Em cenários entre contas, insira o endereço IP do banco de dados manualmente.
ccount. Selecting ECS instances from the other account is not supported. In cross-account scenarios, enter the database IP address manually.
Pré-requisitos
ID da conta principal do banco de dados de origem
Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .
ID da conta principal do banco de dados de destino
Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .
ID da conta principal para a tarefa DTS
Faça login no console da Alibaba Cloud com esta conta. Acesse a página ou Security Settings. Obtenha o Account ID .
Cenário 1: Banco de dados de origem em outra conta
Etapa 1: Criar uma função do RAM
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
-
Na página Role, clique em Create Role.
id="uicontrol_znn_dnk_zbi">Create Role.
-
No painel Create Role, configure a função do RAM.
Em Principal Type, selecione Cloud Account.
-
Em Principal Name, selecione Other Account e insira o ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino.
Na parte inferior da página, clique em OK.
-
No painel Create Role, insira um nome para a função do RAM e clique em OK.
Neste exemplo, insira ram-for-dts.
g="uicontrol" id="a73e158de1l6x" conref="mcms_dita_dts_web.dita#dts_web/dts.common.ok">.
In this example, enter ram-for-dts.
on.ok">.
In this example, enter ram-for-dts.
Etapa 2: Conceder permissões precisas
Não é possível encontrar AliyunDTSRolePolicy por meio do recurso de pesquisa de Add Permissions. Na aba Permissions, clique em Precise Permission. Insira AliyunDTSRolePolicy na caixa de texto do nome da política e clique em OK para concluir a autorização.
A partir da página de sucesso
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
ind and click the target RAM role.d click the target RAM role.
-
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
Etapa 3: Atualizar a política de confiança
A partir da página de sucesso da autorização
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua ambos os espaços reservados
<Alibaba Cloud account ID>pelo ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino."164682176356****@dts.aliyuncs.com" ] } } ], "Version": "1" }
-
Clique em OK para salvar a política de confiança.<Alibaba Cloud account ID>@dts.aliyuncs.com" to
"dts.aliyuncs.com", it indicates that the specified<Alibaba Cloud account ID>is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.Se, após salvar a política de confiança, a seção Service do código mudar automaticamente de
"<Alibaba Cloud account ID>@dts.aliyuncs.com"para"dts.aliyuncs.com", significa que o<Alibaba Cloud account ID>está configurado incorretamente. Você precisa inserir o ID da conta da Alibaba Cloud do banco de dados de destino, mas inseriu o ID da conta da Alibaba Cloud do banco de dados de origem.NotaPara mais informações sobre qual conta da Alibaba Cloud usar para fazer login e qual ID de conta especificar na política de confiança, consulte Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
OPIC">
-
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua ambos os espaços reservados
<Alibaba Cloud account ID>pelo ID da conta da Alibaba Cloud (conta principal) proprietária do banco de dados de destino."164682176356****@dts.aliyuncs.com" ] } } ], "Version": "1" }
-
Clique em OK para salvar a política de confiança.<Alibaba Cloud account ID>@dts.aliyuncs.com" to
"dts.aliyuncs.com", it indicates that the specified<Alibaba Cloud account ID>is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.is incorrect. Make sure that you provide the ID of the Alibaba Cloud account that owns the destination database, not the source database.Se, após salvar a política de confiança, a seção Service do código mudar automaticamente de
"<Alibaba Cloud account ID>@dts.aliyuncs.com"para"dts.aliyuncs.com", significa que o<Alibaba Cloud account ID>está configurado incorretamente. Você precisa inserir o ID da conta da Alibaba Cloud do banco de dados de destino, mas inseriu o ID da conta da Alibaba Cloud do banco de dados de origem.NotaPara mais informações sobre qual conta da Alibaba Cloud usar para fazer login e qual ID de conta especificar na política de confiança, consulte Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.-node="17089" baseurl="t17089_v1_14_13.xdita" data-tag="xref" id="40bb40df41xbf" href="#ae3f1fb80bnxf">Account information.
Cenário 2: Destino em outra conta
Etapa 1: Criar uma função do RAM
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
-
Na página Role, clique em Create Role.
id="uicontrol_znn_dnk_zbi">Create Role.
-
No painel Create Role, configure a função do RAM.
Em Principal Type, selecione Cloud Account.
-
Em Principal Name, selecione Other Account e insira o ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.
Na parte inferior da página, clique em OK.
-
No painel Create Role, insira um nome para a função do RAM e clique em OK.
Neste exemplo, insira ram-for-dts.
d">Obtain the ID of the Alibaba Cloud root account that owns the source database.
Etapa 2: Conceder permissões à função do RAM
A partir da página de sucesso
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
OPIC">
-
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
Etapa 3: Atualizar a política de confiança
A partir da página de sucesso
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua ambos os espaços reservados
<Alibaba Cloud account ID>pelo ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.Id="4967131" docType="TOPIC" data-node="17089" data-latest="1" conref="#a80e7d098eh5q">
-
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud do banco de dados de origem, mas você configurou o ID da conta do banco de dados de destino).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
13db5dcx99" type="note" data-init-id="9894a6a1436ab">
For the Alibaba Cloud account used to log on to the RAM console and replaced in the trust policy, see Accounts。
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
OPIC">
-
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua ambos os espaços reservados
<Alibaba Cloud account ID>pelo ID da conta raiz da Alibaba Cloud proprietária do banco de dados de origem.Id="4967131" docType="TOPIC" data-node="17089" data-latest="1" conref="#a80e7d098eh5q">
-
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud do banco de dados de origem, mas você configurou o ID da conta do banco de dados de destino).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
13db5dcx99" type="note" data-init-id="9894a6a1436ab">
For the Alibaba Cloud account used to log on to the RAM console and replaced in the trust policy, see Accounts。
Cenário 3: Bancos de dados de origem e destino entre contas
Etapa 1: Configurar o RAM para a conta de origem
-
Crie uma função do RAM.
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
-
Na página Role, clique em Create Role.
id="uicontrol_znn_dnk_zbi">Create Role.
-
No painel Create Role, configure a função do RAM.
Em Principal Type, selecione Cloud Account.
-
Em Principal Name, selecione Other Account e insira o ID da conta raiz designada para criar a tarefa DTS.
Na parte inferior da página, clique em OK.
-
No painel Create Role, insira um nome para a função do RAM e clique em OK.
Neste exemplo, insira ram-for-dts.
>
-
-
Conceda permissões precisas à função do RAM.
A partir da página de sucesso
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
ind and click the target RAM role.d click the target RAM role.
-
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
-
-
Modifique a política de confiança da função do RAM.
A partir da página de sucesso da Precise Permission
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua os dois espaços reservados
<Alibaba Cloud account ID>no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS. -
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de origem).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
A partir da lista de funções do RAM
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta da Alibaba Cloud (conta principal) proprietária do banco de dados de origem.
k"> with the Alibaba Cloud account (main account) that owns the source database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
-
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua os dois espaços reservados
<Alibaba Cloud account ID>no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS. -
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de origem).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
-
Etapa 2: Configurar a autorização do RAM usando a conta da Alibaba Cloud (conta principal) do banco de dados de destino
-
Crie uma função do RAM.
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
-
Na página Role, clique em Create Role.
id="uicontrol_znn_dnk_zbi">Create Role.
-
No painel Create Role, configure a função do RAM.
Em Principal Type, selecione Cloud Account.
-
Em Principal Name, selecione Other Account e insira o ID da conta raiz designada para criar a tarefa DTS.
Na parte inferior da página, clique em OK.
-
No painel Create Role, insira um nome para a função do RAM e clique em OK.
Neste exemplo, insira ram-for-dts.
-
-
Conceda permissões precisas à função do RAM.
A partir da página de sucesso
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
A partir da lista de funções
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
OPIC">
-
-
Na aba Permissions, clique em Grant Permission.
g">Permissions tab, click Grant Permission.
-
No painel Grant Permission, defina Policy Type como System Policy.
ission panel, set Policy Type to System Policy.
-
No campo Policy Name, insira AliyunDTSRolePolicy.
/b> field, enter AliyunDTSRolePolicy.
-
Clique em OK.
Clique no ícone de atualização
no lado direito da aba Permissions para confirmar que a permissão foi concedida.side of the Permissions tab to confirm that the permission has been granted.
-
-
Modifique a política de confiança da função do RAM.
A partir da página que indica que a permissão foi concedida
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua os dois espaços reservados
<Alibaba Cloud account ID>no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS. -
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de destino).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
A partir da lista de funções do RAM
-
Acesse a página de detalhes da função do RAM.
-
Faça login no RAM console com a conta raiz da Alibaba Cloud proprietária do banco de dados de destino.
"> with the Alibaba Cloud root account that owns the destination database.
-
No painel de navegação à esquerda, escolha .
ImportanteNão escolha . Caso contrário, o DTS não conseguirá acessar a instância de banco de dados e ocorrerá um erro.
error occurs.
Na página Role, localize e clique na função do RAM desejada.
-
-
Clique na aba Trust Policy.
Clique em Edit Trust Policy.
>
Click Edit Trust Policy.
-
Na aba Trust Policy, clique em Edit Trust Policy.
>Trust Policy tab, click Edit Trust Policy.
-
Na aba JSON, substitua o código existente no editor de políticas pelo código a seguir.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<Alibaba Cloud account ID>:root" ], "Service": [ "<Alibaba Cloud account ID>@dts.aliyuncs.com" ] } } ], "Version": "1" }/div>
-
Substitua os dois espaços reservados
<Alibaba Cloud account ID>no código pelo ID da conta da Alibaba Cloud usada para criar a tarefa DTS. -
Clique em OK para salvar a política de confiança.
Se, após salvar a política de confiança, a parte
"<Alibaba Cloud account ID>@dts.aliyuncs.com"do código mudar automaticamente para"dts.aliyuncs.com", isso indica que o<Alibaba Cloud account ID>está configurado incorretamente (deve ser o ID da conta da Alibaba Cloud que criou a tarefa DTS, mas você configurou o ID da conta do banco de dados de destino).NotaPara saber qual conta da Alibaba Cloud usar para fazer login no console RAM e substituir na política de confiança, consulte Accounts.
-
Próximas etapas
Após concluir a autorização do RAM, crie uma tarefa entre contas. Para mais detalhes, consulte Configure a cross-account task.