AWS DataSync跨账号S3迁移时角色授权与CLI执行账号疑问
AWS DataSync跨账号S3复制操作账号疑问解答
1. 配置源S3存储桶策略的操作账号
- 必须使用源AWS账号操作
- 源S3存储桶归属源账号所有,仅源账号的授权身份有权限修改桶的访问策略。你需要在源账号的S3控制台打开对应桶的策略配置页,添加规则为之前创建的DataSync专属IAM角色授予源桶的读访问权限,包含桶列表、对象读取、桶位置查询等必要操作权限。
2. 执行指定CLI命令的操作账号
- 必须使用目标AWS账号操作
- 该方案默认将DataSync任务部署在目标账号侧,所有DataSync资源的创建操作都需要在目标账号下完成:
- 执行
aws sts get-caller-identity是为了验证当前CLI环境的登录身份属于目标账号,避免误操作到其他账号 - 执行
aws datasync create-location-s3创建源S3位置时,需要传入你在源端创建的DataSync专属IAM角色ARN,目标账号的DataSync服务会通过该角色跨账号读取源桶数据
- 执行
内容的提问来源于stack exchange,提问作者Alex Kerr
相关产品推荐
相关产品推荐

