A replicação entre regiões na mesma conta copia automaticamente e de forma assíncrona (quase em tempo real) as operações em objetos, como criação, atualizações e exclusões, de um bucket de origem em uma região para um bucket de destino em outra região sob a mesma conta. Este tópico descreve como configurar a replicação entre regiões na mesma conta.
Pré-requisitos
Crie um bucket (Bucket A) em uma região específica para servir como bucket de origem. Anote o ID da conta, o nome do Bucket A e sua região.
Crie outro bucket (Bucket B) em uma região diferente sob a mesma conta para servir como bucket de destino. Anote o nome do Bucket B e sua região.
Tipos de função
Ao configurar a replicação entre regiões, especifique uma função que o Object Storage Service (OSS) possa assumir para replicar objetos entre os buckets de origem e de destino. Use qualquer um dos seguintes tipos de função.
Um usuário RAM precisa ter as permissões ram:CreateRole, ram:GetRole, ram:ListPoliciesForRole e ram:AttachPolicyToRole para criar uma função. No entanto, conceder permissões relacionadas a funções, como ram:CreateRole e ram:GetRole, a um usuário RAM representa um risco de segurança. Para maior segurança, use sua conta Alibaba Cloud para criar a função RAM e conceder as permissões necessárias. O usuário RAM poderá então usar a função diretamente.
(Recomendado) Criar uma nova função
Ao criar uma regra de replicação entre regiões, escolha criar uma nova função. O sistema cria automaticamente uma função com nome no formato oss-replication-{uuid}. A política de permissão anexada a essa função depende da escolha de replicar ou não objetos criptografados com o Key Management Service (KMS).
-
Replicar objetos criptografados pelo KMS
Após a criação da função, siga as instruções na tela para conceder permissões. Depois de autorizada, a função terá uma política de permissão refinada para replicação do bucket de origem para o bucket de destino, além da política AliyunKMSCryptoUserAccess para gerenciar o Key Management Service (KMS).
-
Não replicar objetos criptografados pelo KMS
Após a criação da função, siga as instruções na tela para conceder permissões. Depois de autorizada, a função terá uma política de permissão refinada para replicação do bucket de origem para o bucket de destino.
AliyunOSSRole
Ao criar uma regra de replicação entre regiões, selecione AliyunOSSRole para concluir a tarefa de replicação. Se você escolher esta função, diferentes políticas de permissão serão anexadas dependendo da opção de replicar objetos criptografados pelo KMS.
-
Replicar objetos criptografados pelo KMS
Se você selecionar AliyunOSSRole, as políticas AliyunOSSFullAccess (para gerenciar o Object Storage Service) e AliyunKMSCryptoUserAccess (para gerenciar o Key Management Service) serão anexadas automaticamente à função.
AvisoEsta função tem acesso total a todos os buckets e chaves KMS sob sua conta. Como as permissões são amplas, use esta função com cautela.
-
Não replicar objetos criptografados pelo KMS
Se você selecionar AliyunOSSRole, a política AliyunOSSFullAccess (para gerenciar o Object Storage Service) será anexada automaticamente à função.
AvisoEsta função tem acesso total a todos os buckets sob sua conta. Como as permissões são amplas, use esta função com cautela.
Função personalizada
Ao criar uma regra de replicação entre regiões, utilize uma função personalizada para concluir a tarefa de replicação. Crie a função personalizada no console RAM e conceda as permissões necessárias a ela.
-
Crie uma função de serviço regular.
Durante a criação da função, selecione Alibaba Cloud Service como entidade confiável e OSS como serviço confiável. Para mais informações, consulte Criar uma função de serviço regular.
-
Conceda permissões à função.
Conceda permissões à função de uma das seguintes maneiras.
Anexar política do sistema
AvisoAnexe a política de sistema
AliyunOSSFullAccessà função RAM. Por padrão,AliyunOSSFullAccessfornece permissões totais sobre todos os buckets da conta atual. Use esta política com cautela.Para replicar objetos criptografados pelo KMS para o bucket de destino, anexe também a política de sistema
AliyunKMSFullAccessà função.Para mais informações, consulte Gerenciar permissões para uma função RAM.
Anexar política personalizada
Utilize uma política RAM para conceder as permissões mínimas necessárias para a replicação do bucket de origem (
src-bucket) para o bucket de destino (dest-bucket).NotaSubstitua os nomes dos buckets de origem e de destino pelos nomes reais dos seus buckets.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Para mais informações, consulte Gerenciar permissões para uma função RAM.
NotaPara replicar objetos criptografados pelo KMS para o bucket de destino, anexe também a política de sistema
AliyunKMSFullAccessà função.
Ao replicar dados entre regiões na mesma conta, o OSS valida apenas a política de permissão da função RAM usada para a replicação. Ele não verifica as políticas de bucket dos buckets de origem ou de destino.