View a markdown version of this page

Cumplimiento de los requisitos previos para trabajar con la conversión de esquemas de DMS - AWS Database Migration Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cumplimiento de los requisitos previos para trabajar con la conversión de esquemas de DMS

Antes de crear un perfil de instancia, agregar proveedores de datos y crear un proyecto de migración, complete los siguientes requisitos previos. Estas tareas configuran los AWS recursos que necesita la conversión de esquemas de DMS, como una VPC, un bucket de Amazon S3, AWS Secrets Manager secretos y roles de IAM con políticas de permisos.

La consola automatiza la creación de recursos

Al crear un proyecto de migración mediante la consola AWS de gestión, AWS DMS puede crear automáticamente las funciones de IAM y el bucket de Amazon S3 necesarios en su nombre. Si prefiere crear estos recursos manualmente o si usa la API AWS CLI o, complete los pasos que se indican a continuación. Para obtener más información sobre la creación de proyectos de migración, consulte Creación de proyectos de migración.

Configure VPC, Amazon S3 y Secrets Manager

Antes de crear funciones y políticas de IAM, necesita los siguientes AWS recursos para su proyecto de migración.

Amazon Virtual Private Cloud

Necesitas una VPC con conectividad a tus bases de datos de origen y destino desde subredes de al menos dos zonas de disponibilidad. Puede usar una VPC existente que cumpla con estos requisitos o crear una nueva, por ejemplo denominada. sc-vpc Para obtener más información sobre la configuración de red, consulteConfiguración de una red para la conversión de esquemas del DMS.

Amazon S3

Necesita un bucket de Amazon S3 con el control de versiones habilitado para almacenar los informes de evaluación, el código SQL convertido y los metadatos del esquema de la base de datos. Cree un bucket de Amazon S3 en la misma región que su proyecto de migración (por ejemplo, con un nombreamzn-s3-demo-bucket) o utilice un bucket existente que cumpla con estos requisitos. La conversión de esquemas de DMS es compatible con los buckets de Amazon S3 que utilizan el Server-Side cifrado con claves administradas de Amazon S3 (SSE-S3) o el Server-Side cifrado con claves de AWS KMS (SSE-KMS). Esto incluye las claves administradas por el cliente. Si tu bucket se usa SSE-KMS con una clave gestionada por el cliente, asegúrate de que la clave sc-s3-role tenga los permisos que necesita (consulta). Cree funciones y políticas de IAM La conversión de esquemas de DMS no admite SSE-C el cifrado. Client-Side Para obtener instrucciones sobre la creación de un bucket, consulte Crear un bucket en la Guía del usuario de Amazon S3.

AWS Secrets Manager

Cree secretos JSON AWS Secrets Manager que contengan username pares password clave-valor para sus bases de datos de origen y destino, por ejemplo, denominadas sc-source-secret y. sc-target-secret Tus secretos deben coincidir con los de tu proyecto Región de AWS de migración. Si ya tienes secretos que cumplen con estos requisitos, puedes reutilizarlos. Para obtener instrucciones sobre cómo crear secretos, consulte Crear un AWS Secrets Manager secreto en la Guía del AWS Secrets Manager usuario.

Cree funciones y políticas de IAM

Para usar la conversión de esquemas de DMS, cree los cinco roles de IAM siguientes. Cada rol debe usar una política de confianza que permita al AWS DMS servicio asumir el rol.

Nombre del rol Política de permisos
sc-s3-role

Permite que la conversión de esquemas de DMS almacene los informes de evaluación, el código SQL convertido y los metadatos en el bucket de Amazon S3:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketVersioning" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } } ] }
SSE-KMS permisos para las claves administradas por el cliente

Si su bucket de Amazon S3 se utiliza SSE-KMS junto con una clave gestionada por el cliente, el sc-s3-role rol necesita permiso para usar la clave. Utilice alguno de los métodos siguientes.

Agregue la siguiente declaración a la política de sc-s3-role identidad. Este enfoque funciona cuando la política de claves de KMS delega el acceso a IAM, lo que hace la política de claves predeterminada:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-ID", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

O bien, añada una sentencia sc-s3-role a la política de claves de KMS. Utilice este enfoque cuando la política de claves no delegue el acceso a IAM. La declaración de política clave toma una Principal y se aplica a la propia clave:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowScS3RoleToUseTheKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/sc-s3-role" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Si tu bucket usa SSE-S3, no necesitas permisos adicionales.

sc-source-secret-role

Permite que la conversión de esquemas de DMS recupere las credenciales de la base de datos de origen:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-source-secret*" } ] }
sc-target-secret-role

Permite que la conversión de esquemas de DMS recupere las credenciales de la base de datos de destino:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-target-secret*" } ] }
dms-vpc-role

AmazonDMSVPCManagementRole(política AWS gestionada). Consulte Crear los roles de IAM para usarlos con AWS DMS.

dms-cloudwatch-logs-role

AmazonDMSCloudWatchLogsRole(política AWS gestionada). Consulte Crear los roles de IAM para usarlos con AWS DMS.

Cada rol requiere la siguiente política de confianza:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Para crear estos recursos, primero cree las políticas, luego cree los roles y adjunte las políticas correspondientes. Para obtener instrucciones, consulte Crear políticas de IAM y Crear un rol para un AWS servicio en la Guía del usuario de IAM.