View a markdown version of this page

Pré-requisitos completos para trabalhar com a DMS Schema Conversion - AWS Database Migration Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pré-requisitos completos para trabalhar com a DMS Schema Conversion

Antes de criar um perfil de instância, adicionar provedores de dados e criar um projeto de migração, conclua as seguintes tarefas de pré-requisito. Essas tarefas configuram os AWS recursos que o DMS Schema Conversion precisa, como uma VPC, um bucket do Amazon S3, AWS Secrets Manager segredos e funções do IAM com políticas de permissões.

O console automatiza a criação de recursos

Quando você cria um projeto de migração usando o AWS Management Console, AWS DMS pode criar automaticamente as funções do IAM e o bucket do Amazon S3 necessários em seu nome. Se você preferir criar esses recursos manualmente ou usar a API AWS CLI or, conclua as etapas a seguir. Para obter mais informações sobre a criação de projetos de migração, consulte Criar projetos de migração.

Configurar o VPC, o Amazon S3 e o Secrets Manager

Antes de criar funções e políticas do IAM, você precisa dos seguintes AWS recursos para seu projeto de migração.

Amazon Virtual Private Cloud

Você precisa de uma VPC com conectividade com seus bancos de dados de origem e destino a partir de sub-redes em pelo menos duas zonas de disponibilidade. Você pode usar uma VPC existente que atenda a esses requisitos ou criar uma nova, por exemplo, chamadasc-vpc. Para obter mais informações sobre a configuração de rede, consulteConfigurar uma rede para a DMS Schema Conversion.

Amazon S3

Você precisa de um bucket do Amazon S3 com controle de versão habilitado para armazenar relatórios de avaliação, código SQL convertido e metadados do esquema do banco de dados. Crie um bucket do Amazon S3 na mesma região do seu projeto de migração, por exemplo, chamadoamzn-s3-demo-bucket, ou use um bucket existente que atenda a esses requisitos. A conversão de esquema do DMS oferece suporte a buckets do Amazon S3 que usam Server-Side criptografia com chaves gerenciadas do Amazon S3 (SSE-S3) ou Server-Side criptografia com AWS chaves KMS (). SSE-KMS Isso inclui chaves gerenciadas pelo cliente. Se seu bucket for usado SSE-KMS com uma chave gerenciada pelo cliente, verifique se ele sc-s3-role tem as permissões necessárias na chave (consulteCrie funções e políticas do IAM). A conversão do esquema DMS não oferece suporte à criptografia SSE-C . Client-Side Para obter instruções sobre como criar um bucket, consulte Criação de um bucket no Guia do usuário do Amazon S3.

AWS Secrets Manager

Crie segredos JSON AWS Secrets Manager que contenham pares de password valores-chave username e valores para seus bancos de dados de origem e destino, por exemplo, chamados e. sc-source-secret sc-target-secret Seus segredos devem ser os Região da AWS mesmos do seu projeto de migração. Se você já tiver segredos que atendam a esses requisitos, poderá reutilizá-los. Para obter instruções sobre como criar segredos, consulte Criar um AWS Secrets Manager segredo no Guia AWS Secrets Manager do usuário.

Crie funções e políticas do IAM

Para usar a conversão do esquema DMS, crie as cinco funções do IAM a seguir. Cada função deve usar uma política de confiança que permita que o AWS DMS serviço assuma a função.

Nome do perfil Política de permissões
sc-s3-role

Permite que o DMS Schema Conversion armazene relatórios de avaliação, código SQL convertido e metadados no bucket do Amazon S3:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketVersioning" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } } ] }
SSE-KMS permissões para chaves gerenciadas pelo cliente

Se seu bucket do Amazon S3 for usado SSE-KMS com uma chave gerenciada pelo cliente, a sc-s3-role função precisará de permissão para usar a chave. Use um dos métodos a seguir.

Adicione a declaração a seguir à política de sc-s3-role identidade. Essa abordagem funciona quando a política de chaves do KMS delega o acesso ao IAM, o que a política de chaves padrão faz:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-ID", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Ou adicione uma declaração para sc-s3-role à política de chaves do KMS. Use essa abordagem quando a política de chaves não delegar acesso ao IAM. A declaração de política chave pega um Principal e se aplica à própria chave:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowScS3RoleToUseTheKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/sc-s3-role" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Se seu bucket usa SSE-S3, você não precisa de permissões adicionais.

sc-source-secret-role

Permite que o DMS Schema Conversion recupere suas credenciais do banco de dados de origem:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-source-secret*" } ] }
sc-target-secret-role

Permite que o DMS Schema Conversion recupere suas credenciais do banco de dados de destino:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-target-secret*" } ] }
dms-vpc-role

AmazonDMSVPCManagementRole(política AWS gerenciada). Consulte Criação das funções do IAM para usar com AWS DMS.

dms-cloudwatch-logs-role

AmazonDMSCloudWatchLogsRole(política AWS gerenciada). Consulte Criação das funções do IAM para usar com AWS DMS.

Cada função exige a seguinte política de confiança:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Para criar esses recursos, primeiro crie as políticas, depois crie as funções e anexe as políticas correspondentes. Para obter instruções, consulte Criação de políticas do IAM e Criação de uma função para um AWS serviço no Guia do usuário do IAM.