Mandanten konfigurieren

Bevor Sie mit den Globally Distributed Database-Services von Oracle eine verteilte Datenbank erstellen und verwalten können, müssen Sie diese vorbereitenden Aufgaben ausführen, um Ihren Mandanten zu organisieren, Policys für die verschiedenen Ressourcen zu erstellen und dann die Netzwerk-, Sicherheits- und Infrastrukturressourcen zu beschaffen und zu konfigurieren.

Aufgabe 1. Region Ashburn abonnieren

Abonnieren Sie als Mandantenadministrator die Ashburn-(IAD-)Region und alle Regionen, die für die Ausführung Ihrer Globally Distributed Autonomous AI Database-Implementierung erforderlich sind.

  1. Abonnieren Sie die Region Ashburn (IAD).

    • Um den Service zu verwenden, müssen Sie die Region Ashburn abonnieren.

    • Die Hauptregion Ihres Mandanten muss nicht die Region Ashburn sein. Sie müssen jedoch die Region Ashburn abonnieren, um die Globally Distributed Database-Services von Oracle zu verwenden.

  2. Abonnieren Sie jede andere Region, in der Sie eine Datenbank platzieren.

    • Abonnieren Sie alle Regionen, in denen Sie Datenbanken für die Implementierung platzieren möchten. Dazu gehören Datenbanken für den Katalog, Knoten und wenn Sie Oracle Data Guard für die Standbydatenbanken verwenden möchten.

Weitere Informationen finden Sie unter Regionen verwalten.

Aufgabe 2. Compartments erstellen

Erstellen Sie als Mandantenadministrator Compartments in Ihrem Mandanten für alle Ressourcen, die von der Globally Distributed Autonomous AI Database benötigt werden.

Oracle empfiehlt die folgende Struktur, und diese Compartments werden bei den Setupaufgaben referenziert:

Die resultierende Compartment-Struktur sieht ungefähr wie folgt aus:

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

Weitere Informationen finden Sie unter Mit Compartments arbeiten.

Aufgabe 3. Benutzerzugriffs-Constraints erstellen

Formulieren Sie einen Zugriffskontrollplan, und richten Sie ihn dann ein, indem Sie entsprechende IAM-(Identity and Access Management-)Ressourcen erstellen. Dementsprechend wird die Zugriffskontrolle innerhalb einer verteilten Datenbank auf verschiedenen Ebenen implementiert, die von den Gruppen und Policys hier definiert werden.

Die in den folgenden Tabellen beschriebenen Benutzergruppen, dynamischen Gruppen und Policys sollten die Erstellung eines eigenen Benutzerzugriffskontrollplans für die Implementierung der verteilten Datenbank steuern.

Erstellen Sie als Mandantenadministrator die folgenden empfohlenen Gruppen, dynamischen Gruppen und Policys, um den zuvor definierten Rollen Berechtigungen zu erteilen. Bei den Beispielen und Dokumentationslinks wird davon ausgegangen, dass Ihr Mandant Identitätsdomains verwendet.

Erläuterungen zur Rollentrennung

Sie müssen sicherstellen, dass Ihre Cloud-Benutzer nur die zum Ausführen ihrer Jobaufgaben erforderlichen Cloud-Ressourcen verwenden und erstellen. Eine Best Practice für Globally Distributed Database besteht darin, Rollen für die Rollentrennung zu definieren.

Die in der folgenden Tabelle beschriebenen Rollen und Verantwortlichkeiten sollen Ihnen dabei helfen, Benutzergruppen, dynamische Gruppen und Policys für die Implementierung einer Globally Distributed Autonomous AI Database zu definieren. Die hier dargestellten Beispielrollen werden während des Umgebungssetups, der Ressourcenerstellung und der Managementanweisungen verwendet.

Rollen Responsibilitys
Mandantenadministrator

Regionen abonnieren

Compartments erstellt

Dynamische Gruppen, Benutzergruppen und Policys erstellen

Infrastrukturadministrator

virtual-network-family erstellen/aktualisieren/löschen

Autonome Exadata-Infrastruktur erstellen/aktualisieren/ löschen

Autonome Exadata-VM-Cluster erstellen/aktualisieren/löschen

Autonome Exadata-VM-Cluster taggen

Private Endpunkte einer global verteilten autonomen KI-Datenbank erstellen/aktualisieren/löschen

Zertifikatsadministrator

Vault erstellen/aktualisieren/löschen

Schlüssel erstellen/aktualisieren/löschen

Certificate Authority erstellen/aktualisieren/löschen

Zertifikat erstellen/aktualisieren/löschen

CA-Bundle erstellen/aktualisieren/löschen

Zertifikats- und Zertifikats-Bundles in autonome Exadata-VM-Cluster hochladen

GSM Certificate Signing Request (CSR) herunterladen

GSM-Zertifikat auf Basis von GSM CSR erstellen

GSM-Zertifikat hochladen

Benutzer Globally Distributed Databases mit UI und APIs erstellen und verwalten

Dynamische Gruppen

Erstellen Sie die folgenden dynamischen Gruppen, um den Zugriff auf Ressourcen zu kontrollieren, die in den Compartments der Globally Distributed Database erstellt wurden.

Anweisungen finden Sie unter Dynamische Gruppe erstellen.

Name der dynamischen Gruppe Beschreibung Regeln
gdd-cas-dg Certificate Authority-Ressourcen

Alle

resource.type='certificateauthority'

resource.compartment.id = 'OCID des Compartment-Mandanten-Root/gdd/gdd_certs_vaults_keys'

gdd-clusters-dg Ressourcen von autonomen VM-Clustern

Alle

resource.compartment.id = 'OCID des Compartment-Mandanten-Root/gdd/gd_clusters'

gdd-instances-dg Compute-Instanzressourcen

Alle

resource.compartment.id = 'OCID des Compartment-Mandanten-Root/gdd/gd_instances'

Benutzergruppen

Erstellen Sie die folgenden Gruppen, um Benutzern Berechtigungen zur Verwendung von Ressourcen in den Compartments für global verteilte Datenbanken zu erteilen.

Anweisungen finden Sie unter Gruppe erstellen.

Name der Benutzergruppe Beschreibung
gdd-certificate-admins Zertifikatsadministratoren, die Schlüssel und Vaults erstellen und verwalten.
gdd-infrastructure-admins Infrastrukturadministratoren, die Cloud-Netzwerk- und Infrastrukturressourcen erstellen und verwalten
gdd-users Benutzer, die Globally Distributed Database-Ressourcen mit APIs und UI erstellen und verwalten

Policys

Erstellen Sie IAM-Policys, um den Gruppen Zugriff auf Ressourcen zu erteilen, die in den Compartments der global verteilten autonomen KI-Datenbank erstellt wurden.

Die folgenden Beispiel-Policys, die auf der zuvor erstellten Compartment-Struktur und den Gruppen basieren, sollten die Erstellung Ihrer eigenen IAM-Policys für die Implementierung einer global verteilten autonomen KI-Datenbank steuern.

Die Identitätsdomain (z.B. Standard) muss die Identitätsdomain sein, in der Sie die Gruppen erstellt haben.

Anweisungen finden Sie unter Policy erstellen.

gdd-certificate-admins-tenant-level

gdd-infrastructure-admins-tenant-level

gdd-users-tenant-level

gdd-certificate-admins

gdd-infrastructure-admins

gdd-Benutzer

gdd-dg-cas

gdd-dg-Cluster

gdd-kms

gdd-okv

Aufgabe 4. Netzwerkressourcen konfigurieren

Erstellen Sie als Infrastrukturadministrator die Netzwerkressourcen, und aktivieren Sie die Konnektivität, die von der verteilten Datenbank benötigt wird.

Beispielressourcen werden in diesen Anweisungen benannt, um das Tracking und die Beziehungen zu vereinfachen. Beispiel: Der Name gdd_iad verweist auf das VCN, das in der Region Ashburn (IAD) erstellt wurde.

Allgemeine Netzwerkressourcen

Für alle Implementierungen einer global verteilten autonomen KI-Datenbank sind ein VCN, ein Subnetz und ein privater Endpunkt in der Ashburn-(IAD-)Region erforderlich.

Erstellen Sie als Infrastrukturadministrator die Ressourcen wie hier beschrieben:

Virtuelles Cloud-Netz (VCN) + Subnetz

Erstellen Sie in Ashburn (IAD) VCN gdd_iad und Subnetz gdd_subnet.

Dieses VCN und Subnetz sind erforderlich, um die Konnektivität zwischen dem Globally Distributed Autonomous AI Database-Service und Datenbanken in der Globally Distributed Autonomous AI Database-Topologie zu ermöglichen.

Verwenden Sie die folgenden Werte:

Privater Endpunkt

Erstellen Sie einen privaten Endpunkt in der Region Ashburn (IAD), um die Konnektivität zwischen dem Globally Distributed Autonomous AI Database-Service und den Datenbanken in der Globally Distributed Autonomous AI Database-Topologie zu ermöglichen.

Zusätzliche Netzwerkressourcen basierend auf Ihrer Topologie

Erstellen Sie je nach Global Distributed Database-Topologie zusätzliche Netzwerkressourcen, wie in den folgenden Anwendungsfällen beschrieben.

Beachten Sie, dass Datenbanken für die Topologie Katalog-, Knoten- und Oracle Data Guard-Standbydatenbanken umfassen.

Alle Netzwerkressourcen müssen im Compartment gdd/gdd_databases erstellt werden.

Alle Datenbanken befinden sich in der Region Ashburn (IAD)

Netzwerkressourcen: Erstellen Sie ein Subnetz und ein Servicegateway in der Region Ashburn (IAD) für Ihre autonomen Cloud-VM-Cluster.

Peering und Connectivity:

Alle Datenbanken befinden sich in einer einzigen Region, R1, also nicht in Ashburn (IAD)

Netzwerkressourcen: Erstellen Sie ein Subnetz und ein Servicegateway in der Region für Ihre autonomen Cloud-VM-Cluster.

Peering und Connectivity:

Hinweis: Die Control Plane des Globally Distributed Database-Service ist nur in der Region Ashburn (IAD) vorhanden. Der private Endpunkt, den Sie in einem vorherigen Schritt in der Region Ashburn (IAD) erstellt haben, wird für die Kommunikation mit den Globally Distributed Database-Ressourcen in den jeweiligen Regionen verwendet.

Datenbanken befinden sich in mehreren Regionen R1, R2, …, RN

Netzwerkressourcen: Erstellen Sie Subnetze und Servicegateways in jeder Region für Ihre autonomen Cloud-VM-Cluster.

Peering und Connectivity:

Aufgabe 5. Sicherheitsressourcen konfigurieren

Erstellen Sie als Global Distributed Database-Zertifikatsadministrator die Vault-, Schlüssel-, Certificate Authority-, Zertifikats- und CA-Bundle-Ressourcen.

Alle Sicherheitsressourcen werden im Compartment gdd/gdd_certs_vaults_keys erstellt.

Achtung: Nachdem Sie eine global verteilte Datenbank erstellt haben, die einen Schlüssel referenziert, können Sie den Vault oder die Schlüssel nicht in ein neues Compartment verschieben, ohne auch die autonomen Containerdatenbanken neu zu starten, die den verschobenen Vault oder Schlüssel referenzieren.

Erstellen Sie je nach Global Distributed Database-Topologie Sicherheitsressourcen, wie in den folgenden Tabellen beschrieben.

Die in den folgenden Tabellen verwendeten Beispielressourcennamen sollten die Erstellung eigener Sicherheitsressourcen für Ihre Globally Distributed Database-Implementierung unterstützen.

Automatische Datenverteilung, einzelne Region

In diesem Anwendungsfall werden Sicherheitsressourcen in einer Singe-Region erstellt.

In den Folowing-Beispielen werden alle Ressourcen in Region R1 erstellt.

Vault

Erstellen Sie einen Vault für die Masterverschlüsselungsschlüssel der Certificate Authority (CA) und Transparent Data Encryption (TDE).

Anweisungen: Vault erstellen

Zertifizierungsstellenschlüssel

Erstellen Sie in Region R1 den Masterverschlüsselungsschlüssel gdd_ca_key_R1 im Vault gdd_vault_R1

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

TDE-Schlüssel

Erstellen Sie in Region R1 den Masterverschlüsselungsschlüssel gdd_TDE_key-oraspace in Vault gdd_vault_R1

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

Certificate Authority

Erstellen Sie eine CA zum Ausstellen von Zertifikaten für autonome Cloud-VM-Cluster und GSM-Compute-Instanzen.

Sie können ein Zertifikat mit einer Drittanbieter-CA erstellen. Sie müssen jedoch das von der 3rd Party CA ausgestellte Zertifikat in den OCI Certificate Service importieren.

Anweisungen: Certificate Authority erstellen

Zertifikat

Erstellen Sie ein Zertifikat für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: Zertifikat erstellen

CA-Bundle

Erstellen Sie ein CA-Bundle für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: CA-Bundle erstellen

Automatische Datenverteilung, Primär- und Standby-Regionen

Diese Topologie ergibt sich, wenn Primär- und Standbydatenbanken in verschiedenen Regionen platziert werden. In diesem Anwendungsfall werden Sicherheitsressourcen in der primären Datenbank und in den Standbydatenbankregionen erstellt.

In den folgenden Beispielen werden Ressourcen in den Regionen Rp (primär) und Rs (Standby) erstellt.

Vaults

Erstellen Sie die Vaults für die Masterverschlüsselungsschlüssel der Certificate Authority (CA).

Anweisungen: Vault erstellen

Replizierter virtueller Vault

Erstellen Sie einen replizierten virtuellen Vault für den TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüssel.

Anweisungen: Vault und Schlüssel replizieren

Zertifizierungsstellenschlüssel

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

TDE-Schlüssel

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

Certificate Authoritys

Erstellen Sie CAs zum Ausstellen von Zertifikaten für autonome Cloud-VM-Cluster und GSM-Compute-Instanzen.

Sie können ein Zertifikat mit einer Drittanbieter-CA erstellen. Sie müssen jedoch das von der 3rd Party CA ausgestellte Zertifikat in den OCI Certificate Service importieren.

Anweisungen: Certificate Authority erstellen

Zertifikate

Erstellen Sie die Zertifikate für den Upload in autonome Cloud-VM-Cluster.

Hinweis: Sie müssen denselben allgemeinen Namen für die Zertifikate in den Regionen Rp und Rs verwenden.

Anweisungen: Zertifikat erstellen

CA-Bundles

Erstellen Sie die CA-Bundles für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: CA-Bundle erstellen

Benutzerverwaltete Datenverteilung, einzelne Region

In diesem Anwendungsfall werden Sicherheitsressourcen in einer Singe-Region erstellt

In den folgenden Beispielen werden alle Ressourcen in Region R1 erstellt.

Vault

Erstellen Sie einen Vault für die Masterverschlüsselungsschlüssel der Certificate Authority (CA) und Transparent Data Encryption (TDE).

Anweisungen: Vault erstellen

Zertifizierungsstellenschlüssel

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

TDE-Schlüssel

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

Certificate Authority

Erstellen Sie eine CA zum Ausstellen von Zertifikaten für autonome Cloud-VM-Cluster und GSM-Compute-Instanzen.

Sie können ein Zertifikat mit einer Drittanbieter-CA erstellen. Sie müssen jedoch das von der 3rd Party CA ausgestellte Zertifikat in den OCI Certificate Service importieren.

Anweisungen: Certificate Authority erstellen

Zertifikat

Erstellen Sie ein Zertifikat für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: Zertifikat erstellen

CA-Bundle

Erstellen Sie ein CA-Bundle für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: CA-Bundle erstellen

Benutzerverwaltete Datenverteilung, mehrere Regionen

In diesem Anwendungsfall werden Sicherheitsressourcen in jeder Region erstellt, in der eine Datenbank gespeichert wird.

Diese Topologie kann sich ergeben, wenn eine oder beide der folgenden Bedingungen zutreffen:

Sicherheitsressourcen werden in jeder Region, R1, …, Rn, erstellt, in der eine Datenbank platziert wird.

Vaults

Erstellen Sie in jeder Region einen Vault für die Masterverschlüsselungsschlüssel der Certificate Authority (CA).

Anweisungen: Vault erstellen

Replizierte virtuelle Vaults

Erstellen Sie replizierte virtuelle Vaults für die TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüssel.

Für jede Datenbank, jeden Katalog oder Knoten mit einer primären Region, Rp, die sich von der Standby-Region unterscheidet, Rs:

Anweisungen: Vault und Schlüssel replizieren

Zertifizierungsstellenschlüssel

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

TDE-Schlüssel

Für jede Datenbank, jeden Katalog oder Knoten, die keine Standby-Datenbank hat oder eine Standby-Region hat, die mit der primären Region identisch ist:

Für jede Datenbank, jeden Katalog oder Knoten mit einer primären Region, die sich von ihrer Stand-by-Region unterscheidet:

Erforderliche Attributwerte:

Anweisungen: Masterverschlüsselungsschlüssel erstellen

Certificate Authoritys

Erstellen Sie in jeder Region eine Certificate Authority (CA), um Zertifikate für autonome Cloud-VM-Cluster und GSM-Compute-Instanzen auszustellen.

Sie können ein Zertifikat mit einer Drittanbieter-CA erstellen. Sie müssen jedoch das von der 3rd Party CA ausgestellte Zertifikat in den OCI Certificate Service importieren.

Anweisungen: Certificate Authority erstellen

Zertifikate

Erstellen Sie Zertifikate in jeder Region für den Upload in autonome Cloud-VM-Cluster.

Hinweis: Sie müssen denselben allgemeinen Namen für die Zertifikate in allen Regionen verwenden.

Anweisungen: Zertifikat erstellen

CA-Bundles

Erstellen Sie die CA-Bundles für den Upload in autonome Cloud-VM-Cluster.

Anweisungen: CA-Bundle erstellen

Aufgabe 6. Exadata-Ressourcen erstellen

Konfigurieren Sie die Topologie der global verteilten autonomen KI-Datenbank als Infrastrukturadministrator.

Überlegungen zu Exadata-Ressourcen

Beachten Sie Folgendes:

Exadata-Infrastrukturinstanzen erstellen

Erstellen Sie Exadata-Infrastrukturressourcen im Compartment gdd/gdd_exadata.

Befolgen Sie die Anweisungen unter Exadata-Infrastrukturressource erstellen.

Oracle-ApplicationName-Tag-Namespace importieren

Importieren Sie den Tag-Namespace "Oracle-ApplicationName" im Root Compartment Ihres Mandanten.

  1. Wählen Sie im Navigationsmenü der Cloud-Konsole Governance und Administration, Tag-Namespaces (unter der Kategorie "Mandantenmanagement") aus.

  2. Prüfen Sie im Bereich "Tag-Namespaces", ob der Oracle-ApplicationName-Namespace im Root Compartment Ihres Mandanten vorhanden ist.

    Stellen Sie sicher, dass das Root Compartment Ihres Mandanten unter Listengeltungsbereich ausgewählt ist.

  3. Wenn Oracle-ApplicationName nicht in der Liste angezeigt wird, gehen Sie wie folgt vor:

    1. Wählen Sie Standardtags importieren (über der Liste).

    2. Aktivieren Sie das Kontrollkästchen neben dem Namespace "Oracle-ApplicationName", und wählen Sie Importieren aus.

Autonome Cloud-VM-Cluster erstellen

Erstellen Sie ein Cluster für jede Datenbank in der Topologie der Globally Distributed Database.

Die Schritte zum Erstellen der Cluster finden Sie unter Autonomes Exadata-VM-Cluster erstellen.

Stellen Sie beim Erstellen der Cluster Folgendes sicher:

Aufgabe 7. Cloud-Autonome VM-Clusterzertifikate hochladen

Als Zertifikatsadministrator haben Sie die Certificate Authority, die Zertifikate und das CA-Bundle im Compartment gdd/gdd_certs_vaults_keys erstellt. Jetzt laden Sie das CA-Bundle in jedes autonome Exadata-VM-Cluster hoch.

Wichtig:

Weitere Informationen finden Sie unter Sicherheitszertifikate für eine autonome Exadata-VM-Clusterressource verwalten.

(Optional) API-Schlüssel und Benutzer-Constraints erstellen

Erstellen Sie ein OCI-API-Schlüsselpaar, wenn Sie die Globally Distributed Database-REST-API, OCI-Softwareentwicklungskits und die Befehlszeilenschnittstelle direkt verwenden möchten.

Befolgen Sie die Anweisungen unter Erforderliche Schlüssel und OCIDs.

Wenn Sie Benutzersteuerelemente für die APIs festlegen möchten, finden Sie unter Berechtigungen für global verteilte autonome KI-Datenbank-APIs.