Création de stratégies pour l'accès BYOK

Créez des stratégies Identity and Access Management (IAM) pour permettre à Oracle Fusion Cloud Enterprise Performance Management d'accéder à vos clés de cryptage et à votre coffre Oracle Cloud Infrastructure (OCI).

Ces stratégies :

  • autorisent les ressources de base de données Cloud EPM à accéder aux coffres et aux clés à l'aide de principaux d'instance ;
  • permettent l'intégration sécurisée entre Cloud EPM et OCI Vault pour la fonction Utilisation de votre propre clé (BYOK).

Prérequis

Assurez-vous qu'Oracle vous a fourni les informations suivantes (via votre demande de service) :

  • OCID de la location EPM Cloud
  • OCID du groupe dynamique de la base de données
  • OCID du groupe dynamique du principal d'instance

Création de stratégies pour l'accès BYOK

Pour créer des stratégies, procédez comme suit :
  1. Accédez au menu de navigation, recherchez Identité et sélectionnez Stratégies.
    Ecran de sélection de compartiment

  2. Cliquez sur Créer une stratégie.

    Note:

    Ces stratégies doivent être créées dans le compartiment racine, quel que soit le compartiment dans lequel les coffres sont créés.
  3. Sur la page Créer une stratégie, procédez comme suit :
    1. Saisissez le nom et la description de la stratégie.
    2. Sélectionnez Editeur manuel (au lieu de Générateur de stratégies).
    3. Dans le générateur de stratégies, saisissez les instructions de stratégie. Reportez-vous à la section Instructions de stratégie.
  4. Cliquez sur Créer.

Instructions de stratégie

Cas 1 : coffre et clés dans le compartiment racine

Saisissez les instructions suivantes :

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

Cas 2 : coffre et clés dans un sous-compartiment

Si les coffres et les clés ne se trouvent pas dans le compartiment racine, remplacez in tenancy par :

in compartment <compartment_name>

Exemple :

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>