View a markdown version of this page

Prerequisiti completi per lavorare con DMS Schema Conversion - AWS Servizio di migrazione del database

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti completi per lavorare con DMS Schema Conversion

Prima di creare un profilo di istanza, aggiungere fornitori di dati e creare un progetto di migrazione, completa le seguenti attività preliminari. Queste attività configurano le AWS risorse necessarie a DMS Schema Conversion, come un VPC, un bucket Amazon S3, AWS Secrets Manager segreti e ruoli IAM con politiche di autorizzazione.

La console automatizza la creazione di risorse

Quando crei un progetto di migrazione utilizzando la console di AWS gestione, AWS DMS puoi creare automaticamente i ruoli IAM richiesti e il bucket Amazon S3 per tuo conto. Se preferisci creare queste risorse manualmente o se utilizzi l'API AWS CLI or, completa i passaggi seguenti. Per ulteriori informazioni sulla creazione di progetti di migrazione, consulta Creazione di progetti di migrazione.

Configura VPC, Amazon S3 e Secrets Manager

Prima di creare ruoli e policy IAM, hai bisogno delle seguenti AWS risorse per il tuo progetto di migrazione.

Amazon Virtual Private Cloud

È necessario un VPC con connettività ai database di origine e di destinazione da sottoreti in almeno due zone di disponibilità. Puoi utilizzare un VPC esistente che soddisfi questi requisiti o crearne uno nuovo, ad esempio denominato. sc-vpc Per ulteriori informazioni sulla configurazione di rete, vedereConfigurazione di una rete per la conversione dello schema DMS.

Simple Storage Service (Amazon S3)

È necessario un bucket Amazon S3 con controllo delle versioni abilitato per archiviare report di valutazione, codice SQL convertito e metadati dello schema del database. Crea un bucket Amazon S3 nella stessa regione del tuo progetto di migrazione, ad esempio denominatoamzn-s3-demo-bucket, oppure utilizza un bucket esistente che soddisfi questi requisiti. DMS Schema Conversion supporta i bucket Amazon S3 che utilizzano la Server-Side crittografia con chiavi gestite da Amazon S3 (SSE-S3) o Server-Side la crittografia con chiavi KMS (). AWS SSE-KMS Ciò include le chiavi gestite dal cliente. Se il bucket utilizza SSE-KMS una chiave gestita dal cliente, assicurati sc-s3-role di disporre delle autorizzazioni necessarie sulla chiave (vedi). Crea ruoli e policy IAM La conversione dello schema DMS non supporta la crittografia. SSE-C Client-Side Per istruzioni sulla creazione di un bucket, consulta Creating a bucket nella Amazon S3 User Guide.

AWS Secrets Manager

Crea segreti JSON contenenti username e coppie password chiave-valore per i tuoi database di origine e di destinazione, ad esempio denominati e. AWS Secrets Manager sc-source-secret sc-target-secret I tuoi segreti devono essere gli stessi del tuo progetto di Regione AWS migrazione. Se disponi già di segreti che soddisfano questi requisiti, puoi riutilizzarli. Per istruzioni sulla creazione di segreti, consulta Creare un AWS Secrets Manager segreto nella Guida per l'AWS Secrets Manager utente.

Crea ruoli e policy IAM

Per utilizzare DMS Schema Conversion, crea i seguenti cinque ruoli IAM. Ogni ruolo deve utilizzare una policy di fiducia che consenta al AWS DMS servizio di assumere il ruolo.

Nome ruolo Policy delle autorizzazioni
sc-s3-role

Consente a DMS Schema Conversion di archiviare report di valutazione, codice SQL convertito e metadati nel bucket Amazon S3:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketVersioning" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } } ] }
SSE-KMS autorizzazioni per le chiavi gestite dal cliente

Se il bucket Amazon S3 utilizza SSE-KMS una chiave gestita dal cliente, il sc-s3-role ruolo necessita dell'autorizzazione per utilizzare la chiave. Utilizzare uno dei seguenti metodi.

Aggiungi la seguente dichiarazione alla policy di identità. sc-s3-role Questo approccio funziona quando la policy chiave KMS delega l'accesso a IAM, cosa che fa la policy chiave predefinita:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-ID", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Oppure aggiungi una dichiarazione per sc-s3-role alla policy chiave del KMS. Usa questo approccio quando la policy chiave non delega l'accesso a IAM. La dichiarazione politica chiave richiede Principal e si applica alla chiave stessa:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowScS3RoleToUseTheKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/sc-s3-role" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Se il tuo bucket utilizza SSE-S3, non hai bisogno di autorizzazioni aggiuntive.

sc-source-secret-role

Consente a DMS Schema Conversion di recuperare le credenziali del database di origine:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-source-secret*" } ] }
sc-target-secret-role

Consente a DMS Schema Conversion di recuperare le credenziali del database di destinazione:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-target-secret*" } ] }
dms-vpc-role

AmazonDMSVPCManagementRole(politica AWS gestita). Consulta Creazione dei ruoli IAM da utilizzare con AWS DMS.

dms-cloudwatch-logs-role

AmazonDMSCloudWatchLogsRole(politica AWS gestita). Consulta Creazione dei ruoli IAM da utilizzare con AWS DMS.

Ogni ruolo richiede la seguente politica di fiducia:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Per creare queste risorse, crea prima le politiche, quindi crea i ruoli e allega le politiche corrispondenti. Per istruzioni, consulta Creazione di politiche IAM e Creazione di un ruolo per un AWS servizio nella IAM User Guide.