A replicação na mesma conta e região copia automaticamente e de forma assíncrona (quase em tempo real) operações como criação, atualização e exclusão de objetos de um bucket de origem em uma região da conta para um bucket de destino na mesma região e conta. Este tópico descreve como configurar a replicação na mesma conta e região.
Pré-requisitos
Crie um bucket (Bucket A, o bucket de origem) em uma região de uma conta e registre o UID da conta, o nome do Bucket A e a região.
Crie um bucket (Bucket B, o bucket de destino) na mesma conta e região e registre o nome do Bucket B.
Tipos de função
Ao configurar a replicação na mesma conta e região, especifique uma função para executar as operações de replicação entre o bucket de origem e o bucket de destino. Selecione qualquer uma das funções a seguir para concluir a tarefa.
Você pode criar a função usando um usuário RAM. O usuário RAM deve ter as seguintes permissões: ram:CreateRole, ram:GetRole, ram:ListPoliciesForRole e ram:AttachPolicyToRole. Como conceder permissões relacionadas a funções a um usuário RAM, como ram:CreateRole e ram:GetRole, apresenta riscos elevados, recomendamos que você crie uma função RAM e conclua a autorização da função usando a conta Alibaba Cloud associada ao usuário RAM. Após a autorização, o usuário RAM pode reutilizar diretamente a função RAM criada pela conta Alibaba Cloud.
(Recomendado) Criar uma função
Ao criar uma regra de replicação na mesma conta e região, opte por criar uma função para concluir a tarefa. Após essa seleção, o sistema cria automaticamente uma função no formato oss-replication-{uuid} e concede diferentes políticas de permissão dependendo da replicação de objetos criptografados com KMS.
-
Replicar objetos criptografados com KMS
Após criar a função, conclua a autorização seguindo as instruções na tela. Depois disso, a função terá a política de permissão exata para sincronizar dados do bucket de origem para o bucket de destino, além da política AliyunKMSCryptoUserAccess (permissões para gerenciar o Key Management Service (KMS)).
-
Não replicar objetos criptografados com KMS
Após criar a função, conclua a autorização seguindo as instruções na tela. Em seguida, a função terá a política de permissão exata para sincronizar dados do bucket de origem para o bucket de destino.
AliyunOSSRole
Ao criar uma regra de replicação na mesma conta e região, selecione a função AliyunOSSRole para concluir a tarefa. Nessa opção, o sistema concede diferentes políticas de permissão dependendo da replicação de objetos criptografados com KMS.
-
Replicar objetos criptografados com KMS
Ao selecionar a função AliyunOSSRole, o sistema concede automaticamente as seguintes políticas de permissão a ela: AliyunOSSFullAccess (permissões para gerenciar o OSS) e AliyunKMSCryptoUserAccess (permissões para gerenciar o KMS).
AvisoEsta função tem permissões para executar todas as operações em todos os buckets e no KMS da conta atual. O escopo de permissão é amplo. Tenha cautela.
-
Não replicar objetos criptografados com KMS
Ao selecionar a função AliyunOSSRole, o sistema concede automaticamente a política AliyunOSSFullAccess (permissões para gerenciar o OSS) a ela.
AvisoEsta função tem permissões para executar todas as operações em todos os buckets da conta atual. O escopo de permissão é amplo. Tenha cautela.
Função personalizada
Ao criar uma regra de replicação na mesma conta e região, utilize uma função personalizada para concluir a tarefa. Crie uma função personalizada no console RAM e conceda as permissões necessárias a ela.
-
Crie uma função de service normal.
Ao criar a função, defina o tipo de entidade confiável como Alibaba Cloud Service e o service confiável como Object Storage Service. Para obter as etapas específicas, consulte Criar uma função de service normal.
-
Conceda permissões à função.
Conceda permissões à função de uma das seguintes maneiras.
Conceder uma política de sistema à função RAM
AvisoConceda a política de sistema
AliyunOSSFullAccessà função RAM. Por padrão,AliyunOSSFullAccesstem permissões para executar todas as operações em todos os buckets da conta atual. Tenha cautela.Para replicar objetos criptografados com KMS para o bucket de destino, conceda também a política de sistema
AliyunKMSFullAccessà função.Para obter as etapas específicas, consulte Gerencie as permissões de uma função RAM.
Conceder uma política personalizada à função RAM
Recomendamos conceder à função RAM as permissões mínimas necessárias para a replicação entre o bucket de origem (src-bucket) e o bucket de destino (dest-bucket).
NotaEm uso real, substitua os nomes do bucket de origem e do bucket de destino conforme apropriado.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Para obter as etapas específicas, consulte Gerencie as permissões de uma função RAM.
NotaPara replicar objetos criptografados com KMS para o bucket de destino, conceda também a política de sistema
AliyunKMSFullAccessà função.
Ao replicar dados na mesma região e sob a mesma conta, o OSS verifica apenas a política de permissão da função RAM usada para replicação. Ele não verifica a política de bucket configurada para o bucket de origem ou de destino.