View a markdown version of this page

使用 DMS 結構描述轉換的完整先決條件 - AWS 資料庫遷移服務

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 DMS 結構描述轉換的完整先決條件

在建立執行個體描述檔、新增資料提供者和建立遷移專案之前,請先完成下列必要任務。這些任務會設定 DMS 結構描述轉換所需的 AWS 資源,例如 VPC、Amazon S3 儲存貯體、 AWS Secrets Manager 秘密,以及具有許可政策的 IAM 角色。

主控台可自動建立資源

當您使用 AWS 管理主控台建立遷移專案時, AWS DMS 可以代表您自動建立所需的 IAM 角色和 Amazon S3 儲存貯體。如果您想要手動建立這些資源,或使用 AWS CLI 或 API,請完成下列步驟。如需建立遷移專案的詳細資訊,請參閱 建立遷移專案

設定 VPC、Amazon S3 和 Secrets Manager

在建立 IAM 角色和政策之前,您需要下列 AWS 資源來進行遷移專案。

Amazon Virtual Private Cloud

您需要一個 VPC,可從至少兩個可用區域中的子網路連線至來源和目標資料庫。您可以使用符合這些要求的現有 VPC,或建立新的 VPC,例如名為 的 VPCsc-vpc。如需網路組態的詳細資訊,請參閱 設定用於 DMS 結構描述轉換的網路

Amazon S3

您需要已啟用版本控制的 Amazon S3 儲存貯體,才能存放評估報告、轉換後的 SQL 程式碼和資料庫結構描述中繼資料。在與遷移專案相同的區域中建立 Amazon S3 儲存貯體,例如名為 amzn-s3-demo-bucket,或使用符合這些要求的現有儲存貯體。DMS 結構描述轉換僅支援使用伺服器端加密搭配 Amazon S3 S3-Managed 儲存貯體。DMS 結構描述轉換不支援 SSE-KMS、SSE-C 或用戶端加密。如需建立儲存貯體的說明,請參閱《Amazon S3 使用者指南》中的建立儲存貯體。

AWS Secrets Manager

在 中建立 JSON 秘密 AWS Secrets Manager ,其中包含來源username和目標資料庫的 和 password 鍵值對,例如名為 sc-source-secretsc-target-secret。您的秘密必須與 AWS 區域 遷移專案位於相同的 中。如果您已經有符合這些要求的秘密,則可以重複使用它們。如需建立秘密的指示,請參閱AWS Secrets Manager 《 使用者指南》中的建立 AWS Secrets Manager 秘密

建立 IAM 角色和政策

若要使用 DMS 結構描述轉換,請建立下列五個 IAM 角色。每個角色都必須使用允許 AWS DMS 服務擔任該角色的信任政策。

角色名稱 許可政策
sc-s3-role

允許 DMS 結構描述轉換將評估報告、轉換後的 SQL 程式碼和中繼資料存放在 Amazon S3 儲存貯體中:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketVersioning" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } } ] }
sc-source-secret-role

允許 DMS 結構描述轉換擷取來源資料庫憑證:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-source-secret*" } ] }
sc-target-secret-role

允許 DMS 結構描述轉換擷取您的目標資料庫憑證:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:sc-target-secret*" } ] }
dms-vpc-role

AmazonDMSVPCManagementRole (AWS 受管政策)。請參閱 建立要與 搭配使用的 IAM 角色 AWS DMS

dms-cloudwatch-logs-role

AmazonDMSCloudWatchLogsRole (AWS 受管政策)。請參閱 建立要與 搭配使用的 IAM 角色 AWS DMS

每個角色都需要下列信任政策:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

若要建立這些資源,請先建立政策,然後建立角色並連接對應的政策。如需說明,請參閱《IAM 使用者指南》中的建立 IAM 政策和為 AWS 服務建立角色