Creazione di criteri per l'accesso BYOK

Creare criteri IAM (Identity and Access Management) per consentire a Oracle Fusion Cloud Enterprise Performance Management di accedere al vault e alle chiavi di cifratura di Oracle Cloud Infrastructure (OCI).

Questi criteri hanno gli effetti riportati di seguito.

  • Consentono alle risorse di database Cloud EPM di accedere ai vault e alle chiavi utilizzando principal delle istanze
  • Rendono possibile l'integrazione sicura tra Cloud EPM e OCI Vault for Bring Your Own Key (BYOK)

Prerequisiti

Assicurarsi di avere le seguenti informazioni da Oracle (fornite tramite richiesta di servizio):

  • OCID della tenancy EPM Cloud
  • OCID del gruppo dinamico del database
  • OCID del gruppo dinamico entità dell'istanza

Creazione di criteri per l'accesso BYOK

Per creare i criteri, procedere come segue.
  1. Passare al menu Navigazione, cercare Identità, quindi selezionare Criteri.
    Schermata di selezione del compartimento

  2. Fare clic su Crea criterio.

    Note:

    Questi criteri devono essere creati nel compartimento radice, indipendentemente dal compartimento in cui vengono creati i vault.
  3. Nella pagina Crea criterio, procedere come segue.
    1. Completare i campi Nome e Descrizione per il criterio.
    2. Selezionare Editor manuale (anziché Costruzione guidata criteri).
    3. In Costruzione guidata criteri, immettere le istruzioni per il criterio. Fare riferimento alla sezione Istruzioni per il criterio.
  4. Fare clic su Crea.

Istruzioni per il criterio

Caso 1: vault e chiavi nel compartimento radice

Immettere le seguenti istruzioni:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

Caso 2: vault e chiavi in un compartimento secondario

Se i vault e le chiavi non si trovano nel compartimento radice, sostituire in tenancy con:

in compartment <compartment_name>

Esempio:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>