View a markdown version of this page

满足使用 DMS 架构转换的先决条件 - AWS Database Migration Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

满足使用 DMS 架构转换的先决条件

在创建实例配置文件、添加数据提供程序和创建迁移项目之前,请完成以下先决任务。这些任务配置 DMS 架构转换所需的 AWS 资源,例如 VPC、Amazon S3 存储桶、 AWS Secrets Manager 密钥和带有权限策略的 IAM 角色。

控制台自动创建资源

使用 AWS 管理控制台创建迁移项目时, AWS DMS 可以自动代表您创建所需的 IAM 角色和 Amazon S3 存储桶。如果您更喜欢手动创建这些资源,或者使用 AWS CLI 或 API,请完成以下步骤。有关创建迁移项目的更多信息,请参阅 创建迁移项目

配置 VPC、Amazon S3 和 Secrets Manager

在创建 IAM 角色和策略之前,您需要为迁移项目提供以下 AWS 资源。

Amazon Virtual Private Cloud

您需要一个能够从至少两个可用区的子网连接到源数据库和目标数据库的 VPC。您可以使用满足这些要求的现有 VPC,也可以创建一个新的 VPC,例如名为sc-vpc。有关网络配置的更多信息,请参阅为 DMS 架构转换设置网络

Amazon S3

您需要一个启用版本控制的 Amazon S3 存储桶来存储评估报告、转换后的 SQL 代码和数据库架构元数据。在与您的迁移项目相同的区域中创建 Amazon S3 存储桶amzn-s3-demo-bucket,例如名为,或使用满足这些要求的现有存储桶。DMS 架构转换仅支持使用亚马逊 S3-Managed 密钥 Server-Side 加密的 Amazon S3 存储桶 () SSE-S3。DMS 架构转换不支持 SSE-KMS SSE-C、或 Client-Side 加密。有关创建存储桶的说明,请参阅 Amazon S3 用户指南中的创建存储桶。

AWS Secrets Manager

在其中创建 JSON 密钥 AWS Secrets Manager ,其中包含username源数据库和目标数据库的password键值对,例如名sc-source-secret为和。sc-target-secret您的密钥必须与您的迁移项目 AWS 区域 相同。如果您已经有满足这些要求的密钥,则可以重复使用它们。有关创建密钥的说明,请参阅《AWS Secrets Manager 用户指南》中的创建 AWS Secrets Manager 密钥

创建 IAM 角色和策略

要使用 DMS 架构转换,请创建以下五个 IAM 角色。每个角色都必须使用允许 AWS DMS 服务代入该角色的信任策略。

角色名称 权限策略
sc-s3-role

允许 DMS 架构转换将评估报告、转换后的 SQL 代码和元数据存储在 Amazon S3 存储桶中:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketVersioning" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } } ] }
sc-source-secret-role

允许 DMS 架构转换检索您的源数据库凭证:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-source-secret*" } ] }
sc-target-secret-role

允许 DMS 架构转换检索您的目标数据库凭证:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-target-secret*" } ] }
dms-vpc-role

AmazonDMSVPCManagementRole(AWS 托管策略)。请参阅创建要与一起使用的 IAM 角色 AWS DMS

dms-cloudwatch-logs-role

AmazonDMSCloudWatchLogsRole(AWS 托管策略)。请参阅创建要与一起使用的 IAM 角色 AWS DMS

每个角色都需要以下信任策略:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

要创建这些资源,请先创建策略,然后创建角色并附加相应的策略。有关说明,请参阅 IAM 用户指南中的创建 IAM 策略和为 AWS 服务创建角色