Configuración del arrendamiento

Para poder utilizar los servicios de base de datos distribuida globalmente de Oracle para crear y gestionar una base de datos distribuida, debe realizar estas tareas preparatorias para organizar su arrendamiento, crear políticas para los distintos recursos y, a continuación, adquirir y configurar los recursos de red, seguridad e infraestructura.

Tarea 1. Suscribirse a la región de Ashburn

Como administrador de inquilinos, suscríbase a la región de Ashburn (IAD) y a todas las regiones necesarias para ejecutar la implantación de Globally Distributed Autonomous AI Database.

  1. Suscríbase a la región de Ashburn (IAD).

    • Para utilizar el servicio, debe suscribirse a la región de Ashburn.

    • La región principal de su arrendamiento no tiene que ser la región de Ashburn, pero debe suscribirse a la región de Ashburn para utilizar los servicios de base de datos distribuida globalmente de Oracle.

  2. Suscríbase a cualquier otra región en la que vaya a colocar una base de datos.

    • Suscríbase a las regiones en las que tenga previsto colocar bases de datos para su implantación; esto incluye bases de datos para el catálogo, los nodos y, si tiene previsto utilizar Oracle Data Guard, para las bases de datos en espera.

Para obtener más información, consulte Gestión de regiones.

Tarea 2. Creación de compartimentos

Como administrador de inquilinos, cree compartimentos en su arrendamiento para todos los recursos que necesita Globally Distributed Autonomous AI Database.

Oracle recomienda la siguiente estructura y se hace referencia a estos compartimentos en todas las tareas de configuración:

La estructura de compartimento resultante se parecerá a la siguiente:

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

Para obtener más información, consulte Trabajar con compartimentos.

Tarea 3. Crear restricciones de acceso de usuario

Formule un plan de control de acceso y, a continuación, inscríbalo mediante la creación de recursos de IAM (Identity and Access Management) adecuados. En consecuencia, el control de acceso dentro de una base de datos distribuida se implementa en varios niveles, que son definidos por los grupos y políticas aquí.

Los grupos de usuarios, los grupos dinámicos y las políticas que se describen en las siguientes tablas deben guiar la creación de su propio plan de control de acceso de usuario para la implantación de la base de datos distribuida.

Como administrador de inquilinos, cree los siguientes grupos recomendados, grupos dinámicos y políticas para otorgar permisos a los roles definidos anteriormente. En los ejemplos y los enlaces de documentación se asume que su arrendamiento utiliza dominios de identidad.

Concepto de separación de roles

Se debe asegurar de que sus usuarios en la nube tienen acceso para utilizar y crear solo los tipos adecuados de recursos en la nube para realizar sus tareas. Una práctica recomendada para la base de datos distribuida globalmente es definir roles para la separación de roles.

Los roles y las responsabilidades que se describen en la siguiente tabla deben guiar su comprensión de cómo definir grupos de usuarios, grupos dinámicos y políticas para su implantación de Globally Distributed Autonomous AI Database. Los roles de ejemplo que se presentan aquí se utilizan en todas las instrucciones de configuración, creación de recursos y gestión del entorno.

Roles Responsabilidades
Administrador de inquilino

Suscribirse a regiones

Crear compartimentos

Crear grupos dinámicos, grupos de usuarios y políticas

Administrador de infraestructura

Crear/actualizar/suprimir familia de red virtual

Crear, actualizar o suprimir infraestructura de Exadata autónoma

Crear, actualizar o suprimir clusters de VM de Exadata autónomos

Etiquetado de clústeres de máquina virtual de Exadata autónomos

Crear/actualizar/suprimir puntos finales privados de Autonomous AI Database distribuidos globalmente

Administrador de certificados

Crear/Actualizar/Suprimir Almacén

Crear/Actualizar/Eliminar Claves

Crear/actualizar/suprimir autoridad de certificación

Crear/Actualizar/Suprimir certificado

Crear/actualizar/suprimir grupo de autoridades de certificación

Carga de paquetes de certificados y certificados en clusters de VM de Exadata autónomos

Descarga de solicitud de firma de certificado (CSR) de GSM

Crear un certificado de GSM basado en GSM CSR

Cargar certificado de GSM

Usuario Crear y gestionar bases de datos distribuidas globalmente mediante IU y API

Grupos Dinámicos

Cree los siguientes grupos dinámicos para controlar el acceso a los recursos creados en los compartimentos de base de datos distribuida globalmente.

Consulte Creación de un grupo dinámico para obtener instrucciones.

Nombre de grupo dinámico Descripción Reglas
gdd-cas-dg Recursos de la autoridad de certificación

Todos

resource.type='certificateauthority'

resource.compartment.id = 'OCID de raíz de inquilino de compartimento / gdd / gdd_certs_vaults_keys'

gdd-clusters-dg Recursos del cluster de VM autónomo

Todos

resource.compartment.id = 'OCID de raíz de inquilino de compartimento / gdd / gdd_clusters'

gdd-instances-dg Recursos de instancia informática

Todos

resource.compartment.id = 'OCID de raíz de inquilino de compartimento / gdd / gdd_instances'

Grupos de usuarios

Cree los siguientes grupos para otorgar a los usuarios permisos para utilizar recursos en los compartimentos de la base de datos distribuida globalmente.

Consulte Creating a Group para obtener instrucciones.

Nombre del Grupo de Usuarios Descripción
gdd-certificate-admins Administradores de certificados que crean y gestionan claves y almacenes.
gdd-infrastructure-admins Administradores de infraestructura que crean y gestionan recursos de infraestructura y red en la nube
gdd-users Usuarios que crean y gestionan recursos de Globally Distributed Database mediante las API y la interfaz de usuario

Políticas

Cree políticas de IAM para otorgar a los grupos acceso a los recursos creados en los compartimentos de Globally Distributed Autonomous AI Database.

Las siguientes políticas de ejemplo, que se basan en la estructura de compartimentos y los grupos creados anteriormente, deben guiar la creación de sus propias políticas de IAM para la implantación de Globally Distributed Autonomous AI Database.

El dominio de identidad (por ejemplo, por defecto) debe ser el dominio de identidad en el que ha creado los grupos.

Consulte Creación de una política para obtener instrucciones.

gdd-certificate-admins-tenant-level

gdd-infraestructura-admins-nivel de inquilino

gdd-users-tenant-level

gdd-certificate-admins

gdd-infraestructura-administradores

usuarios de gdd

gdd-dg cas

gdd-dg-clusters

gdd-kms

gdd-okv

Tarea 4. Configuración de recursos de red

Como administrador de la infraestructura, cree los recursos de red y active la conectividad que necesita la base de datos distribuida.

Los recursos de ejemplo se denominan en estas instrucciones para simplificar el seguimiento y las relaciones. Por ejemplo, el nombre gdd_iad hace referencia a la VCN creada en la región de Ashburn (IAD).

Recursos de red comunes

Todas las implantaciones de Autonomous AI Database distribuidas globalmente requieren una VCN, una subred y un punto final privado en la región de Ashburn (IAD).

Como administrador de infraestructura, cree los recursos como se describe a continuación:

Red virtual en la Nube (VCN) + subred

En Ashburn (IAD), cree la VCN gdd_iad y la subred gdd_subnet.

Esta VCN y subred son necesarias para activar la conectividad entre el servicio Globally Distributed Autonomous AI Database y las bases de datos en la topología Globally Distributed Autonomous AI Database.

Utilice los valores siguientes:

Punto final privado

Cree un punto final privado en la región de Ashburn (IAD) para activar la conectividad entre el servicio Globally Distributed Autonomous AI Database y las bases de datos de la topología Globally Distributed Autonomous AI Database.

Recursos de red adicionales basados en la topología

Según la topología de la base de datos distribuida globalmente, cree recursos de red adicionales, como se describe en los siguientes casos de uso.

Tenga en cuenta que las bases de datos de la topología incluyen el catálogo, los nodos y las bases de datos en espera de Oracle Data Guard.

Todos los recursos de red se deben crear en el compartimento gdd/gdd_databases.

Todas las bases de datos se ubican en la región de Ashburn (IAD).

Recursos de red: cree una subred y un gateway de servicio en la región de Ashburn (IAD) para los clusters de VM autónomos en la nube.

Intercambio de tráfico y conectividad:

Todas las bases de datos se colocan en una única región, R1, que no sea Ashburn (IAD)

Recursos de red: cree una subred y un gateway de servicio en la región para sus clusters de VM autónomos en la nube.

Intercambio de tráfico y conectividad:

Nota: El plano de control del servicio Globally Distributed Database solo existe en la región de Ashburn (IAD). El punto final privado que ha creado en un paso anterior en la región de Ashburn (IAD) se utiliza para comunicarse con los recursos de Globally Distributed Database en sus respectivas regiones.

Las bases de datos se colocan en varias regiones R1, R2, …, RN

Recursos de red: cree subredes y gateways de servicio en cada región para sus clusters de VM autónomos en la nube.

Intercambio de tráfico y conectividad:

Tarea 5. Configuración de recursos de seguridad

Como administrador de certificados de Globally Distributed Database, cree los recursos de almacén, clave, autoridad de certificación, certificado y grupo de autoridades de certificación.

Todos los recursos de seguridad se crean en el compartimento gdd/gdd_certs_vaults_keys.

Precaución: después de crear una base de datos distribuida globalmente que haga referencia a una clave, no puede mover el almacén o las claves a un nuevo compartimento sin reiniciar también las bases de datos de contenedores autónomas que hagan referencia al almacén o la clave movidos.

Según la topología de la base de datos distribuida globalmente, cree recursos de seguridad como se describe en las siguientes tablas.

Los nombres de recursos de ejemplo que se utilizan en las siguientes tablas deben guiar la creación de sus propios recursos de seguridad para la implantación de Globally Distributed Database.

Distribución automática de datos, una sola región

En este caso de uso, los recursos de seguridad se crean en una única región.

En los siguientes ejemplos, todos los recursos se crean en la región R1.

Almacén

Cree un almacén para las claves de cifrado maestras de la autoridad de certificación (CA) y el cifrado de datos transparente (TDE).

Instrucciones: Creación de un Almacén

Clave de autoridad de certificación

En la región R1, cree la clave de cifrado maestra gdd_ca_key_R1, en el almacén gdd_vault_R1

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Clave de TDE

En la región R1, cree la clave de cifrado maestra gdd_TDE_key-oraspace en el almacén gdd_vault_R1

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

autoridad de certificación

Cree una CA para emitir certificados para instancias informáticas de GSM y clusters de VM autónomos en la nube.

Puede utilizar una autoridad de certificación de terceros para crear un certificado, pero debe importar el certificado emitido por la autoridad de certificación de 3ª parte al servicio de certificados de OCI.

Instructions: Creating a Certificate Authority (Creación de una Autoridad de Certificación)

Certificado

Cree un certificado para cargarlo en clusters de VM autónomos en la nube.

Instrucciones: Creación de un Certificado

Grupo de autoridades de certificación

Cree un grupo de autoridades de certificación para cargar en clusters de VM autónomos en la nube.

Instrucciones: Creación de un paquete de autoridades de calificación

Distribución automática de datos, regiones principal y en espera

Esta topología se produce cuando las bases de datos primaria y en espera se colocan en diferentes regiones. En este caso de uso, los recursos de seguridad se crean en las regiones de base de datos primaria y base de datos en espera.

En los siguientes ejemplos, los recursos se crean en las regiones Rp (principal) y Rs (en espera).

Almacenes

Cree los almacenes para las claves de cifrado maestras de la autoridad de certificación (CA).

Instrucciones: Creación de un Almacén

Almacén virtual replicado

Cree un almacén virtual replicado para la clave de cifrado maestra de cifrado de datos transparente (TDE).

Instrucciones: Replicación de un almacén y las claves

Claves de autoridad de certificación

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Clave de TDE

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Autoridades de Certificación

Cree CA para emitir certificados para instancias informáticas de GSM y clusters de VM autónomos en la nube.

Puede utilizar una autoridad de certificación de terceros para crear un certificado, pero debe importar el certificado emitido por la autoridad de certificación de 3ª parte al servicio de certificados de OCI.

Instructions: Creating a Certificate Authority (Creación de una Autoridad de Certificación)

Certificados

Cree los certificados para cargarlos en clusters de VM autónomos en la nube.

Nota: Debe utilizar el mismo nombre común para los certificados en las regiones Rp y Rs.

Instrucciones: Creación de un Certificado

Grupos de autoridades de certificación

Cree los grupos de autoridades de certificación para cargarlos en clusters de VM autónomos en la nube.

Instrucciones: Creación de un paquete de autoridades de Certificación

Distribución de datos gestionados por el usuario, una sola región

En este caso de uso, los recursos de seguridad se crean en una única región

En los siguientes ejemplos, todos los recursos se crean en la región R1.

Almacén

Cree un almacén para las claves de cifrado maestras de la autoridad de certificación (CA) y el cifrado de datos transparente (TDE).

Instrucciones: Creación de un Almacén

Clave de autoridad de certificación

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Claves de TDE

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

autoridad de certificación

Cree una CA para emitir certificados para instancias informáticas de GSM y clusters de VM autónomos en la nube.

Puede utilizar una autoridad de certificación de terceros para crear un certificado, pero debe importar el certificado emitido por la autoridad de certificación de 3ª parte al servicio de certificados de OCI.

Instructions: Creating a Certificate Authority (Creación de una Autoridad de Certificación)

Certificado

Cree un certificado para cargarlo en clusters de VM autónomos en la nube.

Instrucciones: Creación de un Certificado

Grupo de autoridades de certificación

Cree un grupo de autoridades de certificación para cargar en clusters de VM autónomos en la nube.

Instrucciones: Creación de un paquete de autoridades de Certificación

Distribución de datos gestionados por el usuario, varias regiones

En este caso de uso, los recursos de seguridad se crean en todas las regiones donde se colocará una base de datos.

Esta topología puede producirse cuando se cumplen cualquiera de las siguientes condiciones, o ambas:

Los recursos de seguridad se crean en cada región, R1, …, Rn, donde se colocará una base de datos.

Almacenes

Cree un almacén en cada región para las claves de cifrado maestras de la autoridad de certificación (CA).

Instrucciones: Creación de un Almacén

Almacenes virtuales replicados

Cree almacenes virtuales replicados para las claves de cifrado maestras de cifrado de cifrado de datos transparente (TDE).

Para cada base de datos, catálogo o nodo, con una región principal, Rp, que es diferente de su región en espera, Rs:

Instrucciones: Replicación de un almacén y las claves

Claves de autoridad de certificación

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Claves de TDE

Para cada base de datos, catálogo o nodo que no tenga ninguna base de datos en espera o que tenga una región en espera que sea la misma que su región principal:

Para cada base de datos, catálogo o nodo, con una región primaria que es diferente de su región stand-by:

Valores de atributo necesarios:

Instrucciones: Creación de una clave de cifrado maestro

Autoridades de Certificación

Cree una autoridad de certificación (CA) en cada región para emitir certificados para instancias informáticas de GSM y clusters de VM autónomos en la nube.

Puede utilizar una autoridad de certificación de terceros para crear un certificado, pero debe importar el certificado emitido por la autoridad de certificación de 3ª parte al servicio de certificados de OCI.

Instructions: Creating a Certificate Authority (Creación de una Autoridad de Certificación)

Certificados

Cree certificados en cada región para cargarlos en clusters de VM autónomos en la nube.

Nota: Debe utilizar el mismo nombre común para los certificados de todas las regiones.

Instrucciones: Creación de un Certificado

Grupos de autoridades de certificación

Cree los grupos de autoridades de certificación para cargarlos en clusters de VM autónomos en la nube.

Instrucciones: Creación de un paquete de autoridades de Certificación

Tarea 6. Crear recursos de Exadata

Configure la topología de Globally Distributed Autonomous AI Database como administrador de infraestructura.

Consideraciones sobre los recursos de Exadata

Recuerde lo siguiente:

Creación de instancias de infraestructura de Exadata

Cree recursos de infraestructura de Exadata en el compartimento gdd/gdd_exadata.

Siga las instrucciones de Creación del recurso de infraestructura de Exadata.

Importar Espacio de Nombres de Etiqueta de Oracle-ApplicationName

Importe el espacio de nombres de etiqueta Oracle-ApplicationName en el compartimento raíz de su arrendamiento.

  1. En el menú de navegación de la consola de Cloud, seleccione Gobernanza y administración y, a continuación, Espacios de nombres de etiqueta (en la categoría Gestión de arrendamiento).

  2. En el panel Espacios de nombres de etiquetas, compruebe si el espacio de nombres Oracle-ApplicationName existe en el compartimento raíz de su arrendamiento.

    Asegúrese de que el compartimento raíz de su arrendamiento está seleccionado en Ámbito de lista.

  3. Si no ve Oracle-ApplicationName en la lista, realice lo siguiente:

    1. Seleccione Import Standard Tags (Importar etiquetas estándar) (ubicado encima de la lista).

    2. Seleccione la casilla de control situada junto al espacio de nombres Oracle-ApplicationName y seleccione Importar.

Crear clusters de VM autónomos en la nube

Cree un cluster para cada base de datos en la topología de la base de datos distribuida globalmente.

Consulte Creación de un cluster de VM de Exadata autónomo para conocer los pasos para crear los clusters.

Al crear los clusters, asegúrese de hacer lo siguiente:

Tarea 7. Carga de certificados de cluster de VM autónomo en la nube

Como administrador de certificados, ha creado la autoridad de certificación, los certificados y el grupo de autoridades de certificación en el compartimento gdd/gdd_certs_vaults_keys. Ahora puede cargar el grupo de autoridades de certificación en cada cluster de VM de Exadata autónomo.

Importante:

Para obtener más información, consulte Gestión de certificados de seguridad para un recurso Exadata VM Cluster Resource.

(Opcional) Crear restricciones de usuario y clave de API

Cree un par de claves de API de OCI si desea utilizar directamente la API de REST de base de datos distribuida globalmente, los kits de desarrollo de software de OCI y la interfaz de línea de comandos.

Siga las instrucciones de Claves y OCID necesarios.

Si desea definir controles de usuario en las API, consulte Permisos para las API de Autonomous AI Database distribuidas globalmente.