A replicação entre regiões na mesma conta copia automaticamente e de forma assíncrona (quase em tempo real) as operações em objetos, como criação, atualização e exclusão, de um bucket de origem em uma região para um bucket de destino em outra região sob a mesma conta. Este tópico descreve como configurar a replicação entre regiões na mesma conta.
Pré-requisitos
Crie um bucket (Bucket A) em uma região específica para servir como bucket de origem. Anote o ID da conta, o nome do Bucket A e sua região.
Crie outro bucket (Bucket B) em uma região diferente, sob a mesma conta, para servir como bucket de destino. Anote o nome do Bucket B e sua região.
Tipos de função
Ao configurar a replicação entre regiões, especifique uma função que o Object Storage Service (OSS) possa assumir para replicar objetos entre os buckets de origem e de destino. Use qualquer um dos seguintes tipos de função.
Um usuário RAM precisa ter as permissões ram:CreateRole, ram:GetRole, ram:ListPoliciesForRole e ram:AttachPolicyToRole para criar uma função. No entanto, conceder permissões relacionadas a funções, como ram:CreateRole e ram:GetRole, a um usuário RAM representa um risco de segurança. Para maior segurança, use sua conta Alibaba Cloud para criar a função RAM e conceder as permissões necessárias. O usuário RAM poderá então usar a função diretamente.
(Recomendado) Criar uma nova função
Ao criar uma regra de replicação entre regiões, escolha criar uma nova função. O sistema cria automaticamente uma função com nome no formato oss-replication-{uuid}. A política de permissão anexada a essa função depende da opção de replicar ou não objetos criptografados com o Key Management Service (KMS).
-
Replicar objetos criptografados pelo KMS
Após a criação da função, siga as instruções na tela para conceder permissões. Depois de autorizada, a função terá uma política de permissão refinada para replicação do bucket de origem para o bucket de destino, além da política AliyunKMSCryptoUserAccess para gerenciar o Key Management Service (KMS).
-
Não replicar objetos criptografados pelo KMS
Após a criação da função, siga as instruções na tela para conceder permissões. Uma vez autorizada, a função possuirá uma política de permissão refinada para replicação do bucket de origem para o bucket de destino.
AliyunOSSRole
Para concluir a tarefa de replicação ao criar uma regra de replicação entre regiões, selecione AliyunOSSRole. Caso escolha esta função, o sistema anexará diferentes políticas de permissão dependendo da decisão de replicar objetos criptografados pelo KMS.
-
Replicar objetos criptografados pelo KMS
Se você selecionar AliyunOSSRole, o sistema anexará automaticamente as políticas AliyunOSSFullAccess (para gerenciar o Object Storage Service) e AliyunKMSCryptoUserAccess (para gerenciar o Key Management Service) à função.
AvisoEsta função tem acesso total a todos os buckets e chaves KMS da sua conta. Como as permissões são amplas, use esta função com cautela.
-
Não replicar objetos criptografados pelo KMS
Ao selecionar AliyunOSSRole, o sistema anexa automaticamente a política AliyunOSSFullAccess (para gerenciar o Object Storage Service) à função.
AvisoEsta função possui acesso total a todos os buckets da sua conta. Devido à amplitude das permissões, use esta função com cuidado.
Função personalizada
Use uma função personalizada para concluir a tarefa de replicação ao criar uma regra de replicação entre regiões. Crie uma função personalizada no console RAM e conceda as permissões necessárias a ela.
-
Crie uma função de service regular.
Durante a criação da função, selecione Alibaba Cloud Service como entidade confiável e OSS como service confiável. Para mais informações, consulte Create a regular service role.
-
Conceda permissões à função.
Conceda permissões à função de uma das seguintes maneiras.
Anexar política do sistema
AvisoAnexe a política de sistema
AliyunOSSFullAccessà função RAM. Por padrão,AliyunOSSFullAccessfornece permissões totais sobre todos os buckets da conta atual. Use esta política com cautela.Caso deseje replicar objetos criptografados pelo KMS para o bucket de destino, anexe também a política de sistema
AliyunKMSFullAccessà função.Para mais informações, consulte Manage permissions for a RAM role.
Anexar política personalizada
Use uma política RAM para conceder as permissões mínimas necessárias para a replicação do bucket de origem (
src-bucket) para o bucket de destino (dest-bucket).NotaSubstitua os nomes dos buckets de origem e de destino pelos nomes reais dos seus buckets.
{ "Version":"1", "Statement":[ { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet" ], "Resource":[ "acs:oss:*:*:src-bucket", "acs:oss:*:*:src-bucket/*" ] }, { "Effect":"Allow", "Action":[ "oss:ReplicateList", "oss:ReplicateGet", "oss:ReplicatePut", "oss:ReplicateDelete" ], "Resource":[ "acs:oss:*:*:dest-bucket", "acs:oss:*:*:dest-bucket/*" ] } ] }Para mais informações, consulte Manage permissions for a RAM role.
NotaSe for necessário replicar objetos criptografados pelo KMS para o bucket de destino, anexe também a política de sistema
AliyunKMSFullAccessà função.
Ao replicar dados entre regiões na mesma conta, o OSS valida apenas a política de permissão da função RAM usada para a replicação. O service não verifica as políticas de bucket de origem ou de destino.