BYOKアクセスのためのポリシーの作成

Identity and Access Management (IAM)ポリシーを作成して、Oracle Fusion Cloud Enterprise Performance ManagementがOracle Cloud Infrastructure (OCI) Vaultおよび暗号化キーにアクセスできるようにします。

これらのポリシーは次のことを実現します:

  • Cloud EPMデータベース・リソースがインスタンス・プリンシパルを使用してボールトおよびキーにアクセスできるようにする
  • 独自キーの持込み(BYOK)のためにCloud EPMとOCI Vault間のセキュアな統合を有効にする

前提条件

オラクルから次の情報がある(サービス・リクエストを介して提供されている)ことを確認します:

  • EPM CloudテナンシOCID
  • データベース動的グループOCID
  • インスタンス・プリンシパル動的グループOCID

BYOKアクセスのためのポリシーの作成

ポリシーを作成するには:
  1. 「ナビゲーション」メニューに移動し、アイデンティティを検索して、「ポリシー」を選択します。
    コンパートメント選択画面

  2. 「ポリシーの作成」をクリックします。

    Note:

    これらのポリシーは、ボールトが作成されているコンパートメントに関係なく、ルート・コンパートメントに作成する必要があります。
  3. ポリシーの作成ページで:
    1. ポリシーの「名前」および「説明」を入力します。
    2. 手動エディタ(ポリシー・ビルダーではなく)を選択します。
    3. ポリシー・ビルダーで、ポリシー・ステートメントを入力します。ポリシー・ステートメントを参照してください。
  4. 「作成」をクリックします。

ポリシー・ステートメント

ケース1: ルート・コンパートメントのボールトおよびキー

次のステートメントを入力します:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

ケース2: サブコンパートメントのボールトおよびキー

ボールトおよびキーがルート・コンパートメントにない場合は、in tenancyを次で置き換えます:

in compartment <compartment_name>

例:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>