Base en otra cuenta
Cuando la base está en una cuenta y el datalake en otra, la exportación se ejecuta en la cuenta de origen y escribe directo en el bucket de Data Pump. El dato bruto no viaja dos veces, y el snapshot no necesita ser compartido ni copiado.
Esto tiene una buena consecuencia práctica: no hace falta que el clúster use
una clave KMS propia. Los snapshots cifrados con la clave predeterminada de
RDS (aws/rds) funcionan — lo que no sería cierto si el snapshot tuviera que
ser compartido.
Qué se crea en la cuenta de origen
Sección titulada «Qué se crea en la cuenta de origen»Solo lo mínimo para exportar:
- Una event subscription de RDS, que avisa cuando el snapshot queda listo
- Dos roles IAM de alcance mínimo: uno para la exportación, otro para el evento
Ningún dato queda en esa cuenta, y Data Pump no gana acceso a nada más allá del snapshot exportado.
El orden importa
Sección titulada «El orden importa»Las dos cuentas se referencian entre sí, así que la instalación tiene tres pasos:
1. En la cuenta de Data Pump
Sección titulada «1. En la cuenta de Data Pump»sh install-datapump.shCrea el bucket y la clave de exportación, e imprime los ARNs que el paso 2 necesita.
2. En la cuenta de origen
Sección titulada «2. En la cuenta de origen»Con las credenciales de la cuenta que hospeda el clúster:
VERSION=v1.0.0 \DATAPUMP_ACCOUNT=111122223333 \DATAPUMP_TOPIC_ARN=arn:...:datapump-rds-snapshot-export-to-s3-prd \DATAPUMP_BUCKET_ARN=arn:aws:s3:::datapump-datalake-prd \DATAPUMP_EXPORT_KMS_KEY_ARN=arn:aws:kms:...:key/... \SOURCE_CLUSTER_IDENTIFIER=meu-cluster \sh install-source-account.shLos cuatro ARNs vienen de la salida del paso 1.
3. De vuelta en la cuenta de Data Pump
Sección titulada «3. De vuelta en la cuenta de Data Pump»sh source-accounts.sh add 444455556666Autoriza a los roles creados en el paso 2 a escribir en el bucket y usar la clave. Sin este paso, la exportación falla con error de permiso.
Más de una cuenta de origen
Sección titulada «Más de una cuenta de origen»Repite los pasos 2 y 3 para cada cuenta. source-accounts.sh mantiene la lista
y reaplica la autorización de todas — agregar una cuenta nueva no elimina las
anteriores.
Para ver la lista actual:
sh source-accounts.sh listDespués de instalado
Sección titulada «Después de instalado»El resto es igual al escenario de cuenta única: marca el clúster en Origens (Orígenes) y las bases en Bancos (Bases). Mira configurar la ingesta.
En la consola, los orígenes aparecen identificados por cuenta, para no confundir clústeres del mismo nombre en cuentas distintas.