Ir al contenido
InicioPT · EN · ES · JA · ZH

Base en otra cuenta

Cuando la base está en una cuenta y el datalake en otra, la exportación se ejecuta en la cuenta de origen y escribe directo en el bucket de Data Pump. El dato bruto no viaja dos veces, y el snapshot no necesita ser compartido ni copiado.

Esto tiene una buena consecuencia práctica: no hace falta que el clúster use una clave KMS propia. Los snapshots cifrados con la clave predeterminada de RDS (aws/rds) funcionan — lo que no sería cierto si el snapshot tuviera que ser compartido.

Solo lo mínimo para exportar:

  • Una event subscription de RDS, que avisa cuando el snapshot queda listo
  • Dos roles IAM de alcance mínimo: uno para la exportación, otro para el evento

Ningún dato queda en esa cuenta, y Data Pump no gana acceso a nada más allá del snapshot exportado.

Las dos cuentas se referencian entre sí, así que la instalación tiene tres pasos:

Ventana de terminal
sh install-datapump.sh

Crea el bucket y la clave de exportación, e imprime los ARNs que el paso 2 necesita.

Con las credenciales de la cuenta que hospeda el clúster:

Ventana de terminal
VERSION=v1.0.0 \
DATAPUMP_ACCOUNT=111122223333 \
DATAPUMP_TOPIC_ARN=arn:...:datapump-rds-snapshot-export-to-s3-prd \
DATAPUMP_BUCKET_ARN=arn:aws:s3:::datapump-datalake-prd \
DATAPUMP_EXPORT_KMS_KEY_ARN=arn:aws:kms:...:key/... \
SOURCE_CLUSTER_IDENTIFIER=meu-cluster \
sh install-source-account.sh

Los cuatro ARNs vienen de la salida del paso 1.

Ventana de terminal
sh source-accounts.sh add 444455556666

Autoriza a los roles creados en el paso 2 a escribir en el bucket y usar la clave. Sin este paso, la exportación falla con error de permiso.

Repite los pasos 2 y 3 para cada cuenta. source-accounts.sh mantiene la lista y reaplica la autorización de todas — agregar una cuenta nueva no elimina las anteriores.

Para ver la lista actual:

Ventana de terminal
sh source-accounts.sh list

El resto es igual al escenario de cuenta única: marca el clúster en Origens (Orígenes) y las bases en Bancos (Bases). Mira configurar la ingesta.

En la consola, los orígenes aparecen identificados por cuenta, para no confundir clústeres del mismo nombre en cuentas distintas.