Private Konnektivität von Oracle Integration zu Oracle AI Database@AWS bereitstellen
Kein Traffic durchläuft das öffentliche Internet, ein Kunden-VPN oder eine vom Kunden verwaltete Multicloud-Konnektivität. Der gesamte Pfad bleibt innerhalb der privat verwalteten Netzwerke von Oracle und AWS.
Obwohl die Datenbank physisch auf einer von Oracle betriebenen Exadata-Infrastruktur in einem Amazon Web Services-Data Center, einer untergeordneten OCI-Site, ausgeführt wird, wird sie im OCI-Mandanten als native OCI-Ressource angezeigt. Ein von Oracle verwaltetes VCN ist mit der gekoppelten OCI-Region, der übergeordneten Site, verknüpft. Die Verbindung von Oracle Integration mit der Datenbank ist ein standardmäßiges intra-OCI-Netzwerkmuster.
Wenn Sie Oracle AI Database@AWS bereitstellen, erstellt und verwaltet Oracle ein dediziertes ODB-Netzwerk, das in der gepaarten OCI-Region verankert ist. Der Exadata-VM-Clusterclient und die Backupsubnetze befinden sich im OCI-VCN, und die Datenbank-SCAN-Listener geben private IP-Adressen darin an. Auf der AWS-Seite wird das OCI-VCN als ODB-Netzwerk dargestellt. Das ODB-Netzwerk verwendet ODB-Peering und stellt eine Verbindung zu Amazon VPC her. Außerdem können AWS-Workloads die Datenbank privat erreichen.
Oracle Integration ist ein von Oracle verwalteter PaaS-Service, der Ziele standardmäßig über öffentliche Endpunkte erreicht. Einem privaten Oracle Integration-Endpunkt wird eine private IP im PE-Subnetz eines VCN zugewiesen, dessen Eigentümer Sie sind. Anschließend konfigurieren Sie OCI-Routing, Sicherheitsregeln und DNS wie für jede private Datenbank in OCI.
Architektur
Konnektivität in derselben Region: Stellen Sie Oracle Integration in derselben OCI-Region bereit, in der das Oracle AI Database@AWS-Deployment verankert ist. Koppeln Sie das lokale Peering-Gateway (LPG) des Kunden-VCN mit dem LPG im OCI-VCN im ODB-Netzwerk.
Gleichregion-Konnektivität-oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6
- Eine Integration ruft eine Oracle AI Database-Adapterverbindung auf, die den privaten Oracle Integration-Endpunkt verwendet.
- Traffic wird über den privaten Endpunkt geleitet, dem eine private IP im PE-Subnetz des Kunden-VCN zugewiesen ist.
- Das Kunden-VCN-LPG wird per Peering mit dem LPG im OCI-VCN verbunden. Der Pfad bleibt in OCI privat.
- Die Verbindung erreicht den SCAN-Listener auf Port 1521 oder Port 1522 für TLS/TCPS im Clientsubnetz.
- Der SCAN-Listener leitet die Session an einen Oracle Real Application Clusters-(Oracle RAC-)Knoten im Exadata-VM-Cluster weiter. Dadurch wird ein Failover auf Instanz- und Knotenebene ohne Ausfallzeiten bereitgestellt.
Das Diagramm mit derselben Region umfasst:
- Eine Anwendungs-VPC mit App-VMs oder EC2, die über ODB-Peering mit dem ODB-Netzwerk verbunden ist, das Oracle AI Database@AWS enthält.
- Ein ODB-Netzwerk mit Client- und Backupsubnetzen. Das Clientsubnetz enthält das Oracle Exadata-VM-Cluster und den zugehörigen SCAN-Listener für TCP-Port 1521 oder TCPS-Port 1522.
- Ein Kunden-VCN mit einem privaten Endpunkt in einem PE-Subnetz. Der private Endpunkt stellt eine Verbindung zu Oracle Integration im Oracle Services Network her.
- Eine bidirektionale lokale Peering-Verbindung zwischen dem ODB-Netzwerk-LPG und dem Kunden-VCN-LPG.
- Amazon S3 und Oracle Database Autonomous Recovery Service als Backup- und Recovery-Services.
Regionsübergreifende Konnektivität: Wenn die Oracle Integration-Instanz in einer anderen OCI-Region als das Oracle AI Database@AWS-Deployment ausgeführt wird, können LPGs die Verbindung nicht bereitstellen, da LPG-Peering auf eine OCI-Region beschränkt ist. Verwenden Sie ein vom Kunden verwaltetes dynamisches Routinggateway (DRG) in jeder Region, eine Remote-Peering-Verbindung zwischen den DRGs und ein Hub-VCN in der Datenbankhauptregion.
regionsübergreifende Konnektivität-oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26
- Oracle Integration geht über seinen privaten Endpunkt im Kunden-VCN in der Region Oracle Integration aus.
- Das Kunden-VCN ist an DRG-A angehängt. Eine Routingregel sendet das ODB-Netzwerk-CIDR an das DRG.
- DRG-A stellt über eine Remote-Peering-Verbindung eine Verbindung zu DRG-B her. Der Verkehr zwischen den Regionen bleibt privat.
- DRG-B-Routen in das Hub-VCN. Das LPG wird mit dem LPG des ODB-Netzwerks gepaart.
- Traffic erreicht den SCAN-Listener und das Oracle RAC-Cluster wie im Fluss mit derselben Region.
Das regionsübergreifende Diagramm umfasst:
- Eine Anwendungs-VPC, die über ODB-Peering mit Oracle AI Database@AWS und seinem ODB-Netzwerk mit Client- und Backupsubnetzen verbunden ist.
- Eine bidirektionale lokale Peering-Verbindung aus dem ODB-Netzwerk-LPG zu einem LPG im Database Region Hub-VCN in OCI-Region B.
- Eine wechselseitige Verbindung vom Database Region Hub-VCN-DRG zum Kunden-VCN-DRG in OCI-Region A über Remote-Peering.
- Ein Kunden-VCN mit einem privaten Endpunkt in einem PE-Subnetz. Der private Endpunkt stellt eine Verbindung zu Oracle Integration im Oracle Services Network her.
- Amazon S3 und Oracle Database Autonomous Recovery Service als Backup- und Recovery-Services.
Diese Architekturen haben die folgenden Komponenten:
- Dynamisches Routinggateway (DRG)
Das DRG ist ein virtueller Router, der einen Pfad für den privaten Netzwerktraffic zwischen VCNs in derselben Region zwischen einem VCN und einem Netzwerk außerhalb der Region bereitstellt, z.B. ein VCN in einer anderen OCI-Region, ein On-Premise-Netzwerk oder ein Netzwerk in einem anderen Cloud-Provider.
- Lokales Peering
Mit lokalem Peering können zwei VCNs innerhalb derselben OCI-Region direkt über private IP-Adressen kommunizieren. Diese Kommunikation durchläuft weder das Internet noch Ihr On-Premise-Netzwerk. Lokales Peering wird durch ein lokales Peering-Gateway (LPG) aktiviert, das als Verbindungspunkt zwischen VCNs dient. Konfigurieren Sie ein LPG in jedem VCN, und richten Sie eine Peering-Beziehung ein, damit Instanzen, Load Balancer und andere Ressourcen in einem VCN sicher auf Ressourcen in einem anderen VCN innerhalb derselben Region zugreifen können.
- Netzwerksicherheitsgruppe (NSG)
NSGs fungieren als virtuelle Firewalls für Ihre Cloud-Ressourcen. Mit dem Zero-Trust-Sicherheitsmodell von OCI steuern Sie den Netzwerktraffic innerhalb eines VCN. Eine NSG besteht aus einer Gruppe von Ingress- und Egress-Sicherheitsregeln, die ausschließlich für ein bestimmtes Set von virtuellen Netzwerkschnittstellenkarten (VNICs) in einem einzelnen VCN gelten.
- Oracle Services Network
Das Oracle Services Network (OSN) ist ein konzeptionelles Netzwerk auf OCI, das für Oracle-Services reserviert ist. Diese Services umfassen öffentliche IP-Adressen, die Sie sonst über das Internet erreichen können. Hosts außerhalb von Oracle Cloud können über Oracle Cloud Infrastructure FastConnect oder VPN Connect privat auf das OSN zugreifen. Hosts in Ihren VCNs können über ein Servicegateway privat auf das OSN zugreifen.
- OCI-region
Eine OCI-Region ist ein lokalisierter geografischer Bereich, der mindestens ein Data Centre enthält, das Availability-Domains hostet. Regionen sind unabhängig von anderen Regionen, und große Entfernungen können über Länder oder Kontinente voneinander getrennt werden.
- Remote-Peering
Remote-Peering ermöglicht die private Kommunikation zwischen Ressourcen in verschiedenen VCNs, die sich in derselben oder verschiedenen OCI-Regionen befinden können. Jedes VCN verwendet sein eigenes dynamisches Routinggateway (DRG) für Remote-Peering. Die DRGs leiten den Traffic zwischen den VCNs sicher über das private Backbone von OCI weiter, sodass Ressourcen mit privaten IP-Adressen kommunizieren können, ohne Traffic über das Internet oder über On-Premise-Netzwerke zu leiten. Beim Remote-Peering sind keine Internetgateways oder öffentlichen IP-Adressen für Instanzen erforderlich, die regionsübergreifend verbunden sein müssen.
- Sicherheitsliste
Für jedes Subnetz können Sie Sicherheitsregeln erstellen, die Quelle, Ziel und Traffictyp angeben, die im Subnetz und außerhalb des Subnetzes zulässig sind.
- Oracle Exadata Database Service
ermöglicht Ihnen, die Leistungsfähigkeit von Exadata in der Cloud zu nutzen. Oracle Exadata Database Service bietet bewährte Oracle AI Database-Funktionen auf einer speziell entwickelten, optimierten Oracle Exadata-Infrastruktur in der Public Cloud. Die integrierte Cloud-Automatisierung, elastische Ressourcenskalierung, Sicherheit und schnelle Performance für alle Oracle AI Database-Workloads helfen Ihnen, das Management zu vereinfachen und Kosten zu senken.
- Oracle Integration
Oracle Integration ist eine vollständig verwaltete, vorkonfigurierte Umgebung, in der Sie Cloud- und On-Premise-Anwendungen integrieren, Geschäftsprozesse automatisieren und visuelle Anwendungen entwickeln können. Es verwendet einen SFTP-konformen Dateiserver zum Speichern und Abrufen von Dateien und ermöglicht den Austausch von Dokumenten mit Geschäftspartnern zwischen Unternehmen, indem Sie ein Portfolio von Hunderten von Adaptern und Rezepten für die Verbindung mit Oracle- und Drittanbieteranwendungen verwenden.
- Virtuelles OCI-Cloud-Netzwerk und Subnetz
Ein virtuelles Cloud-Netzwerk (VCN) ist ein anpassbares, softwaredefiniertes Netzwerk, das Sie in einer OCI-Region einrichten. Wie herkömmliche Data Center-Netzwerke erhalten Sie von VCNs die Kontrolle über Ihre Netzwerkumgebung. Ein VCN kann mehrere nicht überschneidende CIDR-Blöcke aufweisen, die Sie nach dem Erstellen des VCN ändern können. Sie können ein VCN in Subnetze segmentieren, die sich auf eine Region oder eine Availability-Domain beschränken. Jedes Subnetz besteht aus einem Bereich zusammenhängender Adressen, die sich nicht mit anderen Subnetzen im VCN überschneiden. Sie können die Größe eines Subnetzes nach der Erstellung ändern. Ein Subnetz kann öffentlich oder privat sein.
- Oracle AI Database@AWS
Oracle AI Database@AWS ist ein Oracle AI Database-Cloud-Service auf Oracle Cloud Infrastructure (OCI), der Oracle AI Database-Workloads in Ihrer Amazon Web Services-(AWS-)Umgebung ausführt.
Oracle AI Database@AWS bringt OCI-Technologien wie Oracle Exadata Database Service, Oracle Autonomous AI Database, Oracle Real Application Clusters (Oracle RAC) und Oracle Data Guard an AWS-Kunden.
- Oracle Database Autonomous Recovery Service
Oracle Database Autonomous Recovery Service ist ein vollständig verwalteter Service, der Oracle AI Databases vor Datenverlust und Cyberbedrohungen schützt. Es bietet schnellere Backups mit reduziertem Datenbankoverhead, zuverlässiger Wiederherstellung mit validierten Backups und Echtzeitschutz, der eine Wiederherstellung innerhalb von weniger als einer Sekunde nach einem Ausfall oder Ransomware-Angriff ermöglicht. Dieser Service bietet ein zentrales Datenschutz-Dashboard und wird empfohlen, um Oracle AI Databases mit hoher Resilienz zu sichern.
- Virtuelle private Amazon-Cloud und Subnetz
Mit der virtuellen privaten Amazon-Cloud (VPC) können Sie AWS-Ressourcen in einem von Ihnen definierten virtuellen Netzwerk starten. Dieses virtuelle Netzwerk ähnelt einem herkömmlichen Netzwerk, das Sie in Ihrem eigenen Rechenzentrum betreiben, mit den Vorteilen der Verwendung der skalierbaren Infrastruktur von AWS. Nachdem Sie eine VPC erstellt haben, können Sie Subnetze hinzufügen.
Ein Subnetz ist ein Bereich von IP-Adressen in Ihrer Amazon VPC. Sie können AWS-Ressourcen, wie Amazon EC2-Instanzen, in bestimmten Subnetzen erstellen.
- Amazon Simple Storage Service
Amazon Simple Storage Service (Amazon S3) ist ein cloudbasierter Objektspeicherservice, der eine skalierbare, sichere und dauerhafte Plattform zum Speichern von Daten bietet. Amazon S3 kann für verwaltete Backups verwendet werden.
- ODB-Netzwerk
Ein ODB-Netzwerk ist ein privates Netzwerk, das Oracle AI Database@AWS in einer angegebenen Verfügbarkeitszone hostet. Sie können eine ODB-Peering-Verbindung zwischen einem ODB-Netzwerk und einer VPC einrichten, um eine Verbindung zu Ihren Oracle-Datenbanken herzustellen.
Empfehlungen
- Vom Kunden verwaltetes VCN und privates Endpunktsubnetz: Stellen Sie ein VCN und ein PE-Subnetz bereit, das Sie für den privaten Oracle Integration-Endpunkt verwalten. Ein kleines Subnetz, wie z.B. ein
/28, das für Endpunkte reserviert ist, reicht aus. Verwenden Sie regionale Subnetze, und platzieren Sie Ressourcen mit derselben Rolle in demselben Subnetz, sodass das Subnetz als Sicherheitsgrenze dienen kann. - Routentabellen und Sicherheitsregeln: Konfigurieren Sie die VCN-Routentabelle des Kunden so, dass das ODB-Netzwerk-CIDR zusätzlich zur lokalen Route an das LPG gesendet wird. Konfigurieren Sie eine Rücksendungsroute zum PE-Subnetz-CIDR in der Routentabelle des ODB-Netzwerks-Clientsubnetzes. Bevorzugt Netzwerksicherheitsgruppen, die für den privaten Oracle Integration-Endpunkt und die Datenbank gelten, über allgemeine Sicherheitslisten, und vermeidet
0.0.0.0/0im Datenpfad. - TCPS bevorzugen: Verwenden Sie TLS für den SCAN-Listener auf Port 1522. Dadurch wird die Verschlüsselung während der Übertragung auch auf einem privaten Pfad ermöglicht.
- DNS-Auflösung: Der private Endpunkt verwendet den DNS-Resolver des Kunden-VCN. Konfigurieren Sie diesen Resolver so, dass der SCAN-FQDN der Datenbank über eine private DNS-Ansicht oder -Zone in seine privaten IP-Adressen oder eine bedingte Weiterleitung an den ODB-Netzwerkresolver aufgelöst wird. Die falsche DNS-Konfiguration ist die häufigste Ursache für eine nicht erfolgreiche Verbindung mit einem privaten Endpunkt. Überprüfen Sie die DNS-Auflösung vor dem Go-Live.
- Überlappende CIDRs: Überschneiden Sie nicht die CIDR-Bereiche der Kunden-VCN-, Hub-VCN- und ODB-Netzwerksubnetze. Überlappende Bereiche können nicht per Peering verknüpft werden und können nach dem Provisioning nicht ohne erneute Adressierung behoben werden. Größe der Client- und Backupsubnetz-CIDRs des ODB-Netzwerks gemäß den Oracle AI Database@AWS-Anforderungen festlegen und die CIDR-Zuweisung zentral steuern.
- High Availability: Platzieren Sie Oracle Integration in der OCI-Ankerregion der Datenbank, wenn möglich, damit Sie LPG-Peering mit derselben Region verwenden können. Andernfalls planen Sie das DRG-Remote-Peering. Verteilen Sie Anwendungsressourcen je nach Region auf Availability-Domains und Faultdomains.
- Oracle Integration-Zugriff einschränken: Ein privater Endpunkt sichert nur ausgehenden Traffic. Konfigurieren Sie eine Ausnahmeliste so, dass nur die angegebenen IP-Adressen, CIDR-Blöcke und VCNs die Oracle Integration-Instanz erreichen können.
Hinweise
- Privater Endpunktlebenszyklus: Ein privater Oracle Integration-Endpunkt ist ein Endpunkt pro Instanz und kann nach der Erstellung nicht mehr geändert werden. Um das VCN oder Subnetz zu ändern, löschen und neu erstellen.
- Adapterunterstützung: Verwenden Sie einen vom privaten Endpunkt unterstützten Adapter, wie den Oracle AI Database- oder Oracle ATP-Adapter, und bestätigen Sie die Unterstützung für das Ziel, bevor Sie es entwerfen.
- Sicherheit: Konfigurieren Sie die Oracle Integration-Verbindung mit dem Datenbank-Wallet oder -Zertifikat. Exadata-Datenbanken verwenden Transparent Data Encryption. Oracle verwaltet Masterschlüssel standardmäßig, und Sie können sie als vom Kunden verwaltete Schlüssel in OCI Vault speichern. Betrachten Sie OCI Vault für Datenbankkennwörter und andere Verbindungs-Secrets, und verwenden Sie OCI Identity and Access Management-Policys und -Datenbankbenutzer mit der geringsten Berechtigung. Wenn die Datenbank Zero Trust Packet Routing-gesichert ist, muss die Oracle Integration-Instanz die erforderlichen Zero Trust Packet Routing-Sicherheitsattribute aufweisen und einen privaten Endpunkt verwenden.
- LPG-Limits und -Skalierung: Ein VCN unterstützt eine begrenzte Anzahl von LPGs. Wenn Oracle Integration viele Datenbanken über mehrere ODB-Netzwerke hinweg erreichen muss, verwenden Sie ein Hub-VCN. Das hier gezeigte Einzelzielmuster ist davon nicht betroffen.
- Monitoring und Alerts: Überwachen Sie Konnektivität und Durchsatz. Oracle AI Database@AWS lässt sich zur Beobachtbarkeit auf Datenbankebene auch in Amazon CloudWatch und AWS CloudTrail integrieren.
- Skalierbarkeit und Kosten: Größe der Oracle Integration-Nachrichtenpakete für die erwartete Last anpassen und bei Bedarf skalieren. Wählen Sie OCI Compute-Ausprägungen aus, um Ressourcen zu unterstützen, die eine optimale Performance zu den niedrigsten Kosten bieten.
- Alternative Konfiguration: Wenn Sie den privaten Endpunkt direkt in einem Subnetz des ODB-Netzwerks erstellen, ist kein Peering erforderlich. Prüfen Sie, ob dies im Mandanten zulässig ist, weil das ODB-Netzwerk und die zugehörigen Subnetze von Oracle verwaltet werden.
- Backups: Unterstützte automatische Backupziele umfassen Amazon S3 und Oracle Database Autonomous Recovery Service. Backuptraffic verwendet das Backupsubnetz des ODB-Netzwerks und verwendet nicht das Kunden-VCN.
Stellen Sie
Um private Konnektivität von Oracle Integration zu Oracle AI Database@AWS bereitzustellen, führen Sie die folgenden Schritte aus:
Ausgehende Aufrufe fließen privat von Oracle Integration an den SCAN-Listener und RAC-Knoten der Datenbank.
Mehr erfahren
- Privaten Endpunkt für eine Instanz konfigurieren - Oracle Integration 3
- Oracle AI Database@AWS – Überblick
- Weitere Informationen zu Netzwerktopologien für Oracle AI Database@AWS
- Oracle Cloud Infrastructure für Amazon Web Services-Experten
- ODB-Netzwerkdesign für Oracle AI Database@AWS
- So funktioniert Oracle AI Database@AWS
- Oracle AI Database@AWS bereitstellen
- Netzwerkgrundlagen für Oracle AI Database@AWS
- Lokales VCN-Peering mit lokalen Peering-Gateways
- Remote-VCN-Peering durch ein upgegradetes DRG

