Criação de Políticas para Acesso do BYOK

Crie políticas do IAM (Identity and Access Management) para permitir que o Oracle Fusion Cloud Enterprise Performance Management acesse as suas chaves de criptografia e do OCI (Oracle Cloud Infrastructure) Vault.

Essas políticas fazem o seguinte:

  • Permitir que recursos de banco de dados do Cloud EPM acessem vaults e chaves usando controladores de instâncias
  • Habilite a integração segura entre o Cloud EPM e o OCI Vault para BYOK (Bring Your Own Key)

Pré-requisitos

Certifique-se de ter as seguintes informações da Oracle (fornecidas por meio da solicitação de serviço):

  • OCID da tenancy do EPM Cloud
  • OCID do grupo dinâmico do banco de dados
  • OCID do grupo dinâmico do controlador da instância

Criação de Políticas para Acesso do BYOK

Para criar políticas:
  1. Vá para o menu Navegação, procure por Identidade e selecione Políticas.
    Tela de seleção de compartimento

  2. Clique em Criar Política.

    Note:

    Essas políticas devem ser criadas no compartimento-raiz, independentemente do compartimento no qual os vaults são criados.
  3. Na página Criar Política:
    1. Insira um Nome e uma Descrição para a política.
    2. Selecione Editor Manual (em vez de Criador de Política).
    3. No Criador de Política, insira as declarações de política. Consulte Declarações de Política.
  4. Clique em Criar.

Declarações de Política

Caso 1: Vault e Chaves no Compartimento-Raiz

Insira as seguintes declarações:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in tenancy
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in tenancy
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in tenancy

Caso 2: Vault e Chaves em um Subcompartimento

Se os vaults e as chaves não estiverem no compartimento-raiz, substitua in tenancy por:

in compartment <compartment_name>

Exemplo:

define tenancy EPM-Tenancy as '<EPM tenancy OCID>'
define dynamic-group adb-dg as '<DB dynamic group OCID>'
define dynamic-group instancePrincipal-dg as '<Instance Principal dynamic group OCID>'

admit dynamic-group adb-dg of tenancy EPM-Tenancy to use vaults in compartment <compartment_name>
admit dynamic-group adb-dg of tenancy EPM-Tenancy to use keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read keys in compartment <compartment_name>
admit dynamic-group instancePrincipal-dg of tenancy EPM-Tenancy to read vaults in compartment <compartment_name>