Policys für BYOK-Zugriff erstellen

Erstellen Sie Identity and Access Management-(IAM-)Policys, damit Oracle Fusion Cloud Enterprise Performance Management auf Ihren Oracle Cloud Infrastructure-(OCI-)Vault und Ihre Verschlüsselungsschlüssel zugreifen kann.

Funktion dieser Policys:

  • Zugriff auf Vaults und Schlüssel mit Instanz-Principals durch Cloud EPM-Datenbankressourcen zulassen
  • Sichere Integration zwischen Cloud EPM und OCI Vault für Bring Your Own Key (BYOK) ermöglichen

Voraussetzungen

Stellen Sie sicher, dass Sie über die folgenden Informationen von Oracle verfügen (über Ihre Serviceanfrage bereitgestellt):

  • OCID des EPM Cloud-Mandanten
  • OCID der dynamischen Datenbankgruppe
  • OCID der dynamischen Gruppe des Instanz-Principal

Policys für BYOK-Zugriff erstellen

So erstellen Sie Policys:
  1. Suchen Sie im Menü Navigation nach Identität, und wählen Sie Policys aus.
    Fenster für Compartment-Auswahl

  2. Klicken Sie auf Policy erstellen.

    Note:

    Diese Policys müssen im Root Compartment erstellt werden, unabhängig davon, in welchem Compartment die Vaults erstellt werden.
  3. Führen Sie auf der Seite Policy erstellen die folgenden Schritte aus:
    1. Geben Sie einen Namen und eine Beschreibung für die Policy ein.
    2. Wählen Sie Manueller Editor (anstelle von Policy Builder) aus.
    3. Geben Sie die Policy-Anweisungen im Policy Builder ein. Informationen hierzu finden Sie unter Policy-Anweisungen.
  4. Klicken Sie auf Erstellen.

Policy-Anweisungen

Fall 1: Vault und Schlüssel in Root Compartment

Geben Sie die folgenden Anweisungen ein:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

Fall 2: Vault und Schlüssel in einem Sub-Compartment

Wenn Vaults und Schlüssel sich nicht im Root Compartment befinden, ersetzen Sie in tenancy durch:

in compartment <compartment_name>

Beispiel:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>