
# 委托管理
当用户创建DRS任务使用的是子账号，执行定时启动任务、全量完成自动结束、自动续传失败任务、定时对比任务等自动功能时，需要使用"账户委托"，否则会导致执行失败。
数据复制服务支持在创建任务的时候，自动将用户账户委托给数据复制服务的管理租户，即将用户账户委托给云服务数据库服务DBS，便于在执行定期任务的时候，具有对任务实行自动化管理的权限。
#### 解决方案
- 方法一：使用主账号重新创建一次任务，主账号默认有Security Administrator权限，可在创建任务后将委托创建出来。
- 方法二：使用主账号在子账号所在的用户组添加Security Administrator权限后，重新创建任务。添加权限的具体操作请参见：[创建用户并授权使用DRS](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
- 方法三：使用主账号在子账号所在的用户组添加自定义策略后，重新创建任务。添加步骤如下：
  1. 使用主账号登录华为云，在右上角单击"控制台"。
  
  2. 在控制台页面，鼠标移动至右上方的账号名，在下拉列表中选择"统一身份认证"。
  
  3. 在统一身份认证服务，左侧导航窗格中，选择"权限管理\>权限"页签，单击右上方的"创建自定义策略"。
  
  4. 输入"策略名称"。在"策略内容"下配置包含以下内容的自定义策略，创建自定义策略操作请参见：[创建自定义策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0605.html)。
     - 创建委托：iam:agencies:createAgency
     
     - 查询委托列表：iam:agencies:listAgencies
     
     - 给委托授权：iam:permissions:grantRoleToAgency、iam:permissions:grantRoleToAgencyOnProject、iam:permissions:grantRoleToAgencyOnDomain
     
     - 查询委托授权：iam:roles:listRoles、iam:permissions:listRolesForAgencyOnProject、iam:permissions:listRolesForAgencyOnDomain
      
  
  5. 创建完成后，给子账号所在用户组添加[4]中创建的自定义策略，其中授权范围选择"全局服务资源"。添加自定义策略的具体操作请参见：[创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html#section2)。
   
- 方法四：手动添加"账户委托"，添加步骤如下：
  ![](https://support.huaweicloud.com/productdesc-drs/public_sys-resources/note_3.0-zh-cn.png)
  此方法的使用前提为当前主账号已设置如下两个策略：
  - 查询委托列表：iam:agencies:listAgencies
  
  - 查询委托授权：iam:roles:listRoles、iam:permissions:listRolesForAgencyOnProject、iam:permissions:listRolesForAgencyOnDomain
   
  1. 使用主账号登录华为云，在右上角单击"控制台"。
  
  2. 在控制台页面，鼠标移动至右上方的账号名，在下拉列表中选择"统一身份认证"。
  
  3. 在统一身份认证页面，单击左侧导航窗格中"委托"，进入"委托"页面。
  
  4. 在"委托"页面，单击右上方的"创建委托"进行委托创建。
  
  5. 填写委托名称为"DRS_AGENTCY" ，委托类型为"云服务"，选择"数据库服务DBS"；持续时间为"永久"，完成后单击"完成"。
     图1创建委托   
     ![](https://support.huaweicloud.com/productdesc-drs/figure/zh-cn_image_0000002111479774.png "点击放大")
     
     
  
  6. 在"选择策略"页面，根据不同的任务类型，选择对应的授权策略，完成后单击右下角的"下一步"。
     - 自建-自建任务授权策略：DRS FullAccess。
     
     - 入云或出云任务授权策略：DRS FullAccess、对应源数据库以及目标数据库的ReadOnlyAccess。
     
     
     以MySQL-\>MySQL入云迁移为例，需要授权DRS FullAccess以及RDS ReadOnlyAccess策略。
     不同数据库引擎需要的权限可参考[表1]。
      表1数据库引擎授权策略 
     | 数据库引擎                | 对应授权策略                                |
     |:---|:---|
     | MySQL                | RDS ReadOnlyAccess                    |
     | Microsoft SQL Server | RDS ReadOnlyAccess                    |
     | PostgreSQL           | RDS ReadOnlyAccess                    |
     | MongoDB              | DDS ReadOnlyAccess                    |
     | DDS                  | DDS ReadOnlyAccess                    |
     | TaurusDB             | GaussDB ReadOnlyAccess                |
     | DDM                  | DDM ReadOnlyAccess，RDS ReadOnlyAccess |
     | GaussDB分布式版          | GaussDB ReadOnlyAccess                |
     | GaussDB集中式版          | GaussDB ReadOnlyAccess                |
     | GeminiDB Mongo       | GeminiDB ReadOnlyAccess               |
     | Cassandra            | GeminiDB ReadOnlyAccess               |
     | GeminiDB Redis       | GeminiDB ReadOnlyAccess               |
     | MariaDB              | RDS ReadOnlyAccess                    |
     | GeminiDB Cassandra   | GeminiDB ReadOnlyAccess               |
        
     其中TaurusDB还需创建并添加自定义策略，策略内容包含以下权限：
     设置实例只读：gaussdbformysql:instance:setInstanceReadonlyStatus
     创建账号：gaussdbformysql:user:create
     删除账号：gaussdbformysql:user:delete
     图2选择策略   
     ![](https://support.huaweicloud.com/productdesc-drs/figure/zh-cn_image_0000001869427461.png "点击放大") 
  
  7. 在"设置最小授权范围"页面，选择授权范围，完成后单击右下角的"确定"。
     - DRS FullAccess授权范围需要先选择全局服务资源授权后，再基于指定区域项目资源设置最小授权范围。
     
     - 对应源数据库以及目标数据库的ReadOnlyAccess权限授权范围选择指定区域项目资源。
     
     
     图3指定区域项目授权   
     ![](https://support.huaweicloud.com/productdesc-drs/figure/zh-cn_image_0000001825512996.png "点击放大") 
  
  8. 授权完成后，单击委托名称，在"授权记录"中可看到授权记录。
  
  9. 权限生效时间提醒，您选中的权限由于系统设计的原因，授权后需等待15-30分钟才可生效。
   
 
