Creación de políticas para el acceso BYOK

Cree políticas de Identity and Access Management (IAM) para permitir que Oracle Fusion Cloud Enterprise Performance Management acceda a Oracle Cloud Infrastructure (OCI) Vault y las claves de cifrado.

Estas políticas hacen lo siguiente:

  • Permitir que los recursos de base de datos de Cloud EPM accedan a almacenes y claves mediante principales de instancia
  • Permitir la integración segura entre Cloud EPM y OCI Vault para Traiga su propia clave (BYOK)

Requisitos previos

Asegúrese de que Oracle le proporciona la siguiente información (a través de su solicitud de servicio):

  • OCID de arrendamiento de EPM Cloud
  • OCID de grupo dinámico de la base de datos
  • OCID de grupo dinámico del principal de instancia

Creación de políticas para el acceso BYOK

Para crear políticas:
  1. Vaya al menú Navegación, busque Identidad y seleccione Políticas.
    Pantalla de selección de compartimento

  2. Haga clic en Crear política.

    Note:

    Estas políticas se deben crear en el compartimento raíz, independientemente del compartimento en el que se crean los almacenes.
  3. En la página Crear política:
    1. Introduzca un Nombre y una Descripción para la política.
    2. Seleccione Editor manual (en lugar de Creador de política).
    3. En Creador de política, introduzca las sentencias de política. Consulte Sentencias de política.
  4. Haga clic en Crear.

Sentencias de política

Caso 1: Almacén y claves en el compartimento raíz

Introduzca las siguientes sentencias:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

Caso 2: Almacén y claves en un subcompartimento

Si los almacenes y las claves no están en el compartimento raíz, sustituya in tenancy por:

in compartment <compartment_name>

Ejemplo:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>