Aprovisionamiento de conectividad privada de Oracle Integration a Oracle AI Database@AWS

Oracle Integration se puede conectar de forma privada a un despliegue de Oracle AI Database@AWS mediante un punto final privado de Oracle Integration combinado con un intercambio de tráfico de red virtual en la nube (VCN) de Oracle Cloud Infrastructure.

Ningún tráfico atraviesa la red pública de Internet, una VPN de cliente o una conectividad multinube gestionada por el cliente. La ruta completa permanece dentro de las redes gestionadas de forma privada de Oracle y AWS.

Aunque la base de datos se ejecuta físicamente en una infraestructura de Exadata operada por Oracle en un centro de datos de Amazon Web Services, un sitio secundario de OCI, aparece en su arrendamiento de OCI como un recurso de OCI nativo. Una VCN gestionada por Oracle está anclada a la región emparejada de OCI, el sitio principal. La conexión de Oracle Integration a la base de datos es un patrón de red dentro de OCI estándar.

Al aprovisionar Oracle AI Database@AWS, Oracle crea y gestiona una red de ODM dedicada anclada a la región de OCI emparejada. Las subredes de copia de seguridad y cliente de cluster de VM de Exadata están en la VCN de OCI, y los listeners de SCAN de base de datos muestran direcciones IP privadas en ella. En el lado de AWS, la VCN de OCI se representa como la red de OODB. La red ODB utiliza el intercambio de tráfico de ODB y se conecta a la VPC de Amazon y permite que las cargas de trabajo de AWS lleguen a la base de datos de forma privada.

Oracle Integration es un servicio PaaS gestionado por Oracle que alcanza los destinos de los puntos finales públicos por defecto. A un punto final privado de Oracle Integration se le asigna una IP privada en la subred PE de una VCN de la que es propietario. A continuación, configure el enrutamiento, las reglas de seguridad y el DNS de OCI como lo haría para cualquier base de datos privada en OCI.

Arquitectura

Esta arquitectura de referencia proporciona patrones de conectividad privada entre regiones y entre regiones.

Conectividad de la misma región: aprovisione Oracle Integration en la misma región de OCI a la que se ancla el despliegue de Oracle AI Database@AWS. Empareje el gateway de intercambio de tráfico local (LPG) de la VCN del cliente con el LPG en la VCN de OCI en la red de OODB.



Misma región-conectividad-oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6

  • Una integración llama a una conexión de adaptador de Oracle AI Database que utiliza el punto final privado de Oracle Integration.
  • Las salidas de tráfico a través del punto final privado, al que se asigna una IP privada en la subred de PE de la VCN del cliente.
  • El LPG de la VCN del cliente se conecta con el LPG en la VCN de OCI. La ruta permanece privada en OCI.
  • La conexión alcanza el listener de SCAN en el puerto 1521 o el puerto 1522 para TLS/TCPS, en la subred del cliente.
  • El listener de SCAN dirige la sesión a un nodo de Oracle Real Application Clusters (Oracle RAC) en el cluster de VM de Exadata, proporcionando un failover de nivel de instancia y nodo con mantenimiento sin tiempo de inactividad.

El diagrama de la misma región incluye:

  • Una VPC de aplicación con máquinas virtuales de aplicaciones o EC2, conectada mediante intercambio de tráfico de ODB a la red de ODB que contiene Oracle AI Database@AWS.
  • Una red ODB con subredes de cliente y copia de seguridad. La subred del cliente contiene el cluster de VM de Oracle Exadata y su listener de SCAN para el puerto TCP 1521 o el puerto TCPS 1522.
  • Una VCN de cliente con un punto final privado en una subred de PE. El punto final privado se conecta a Oracle Integration en Oracle Services Network.
  • Una conexión de intercambio de tráfico local bidireccional entre el LPG de la red OODB y el LPG de la VCN del cliente.
  • Amazon S3 y Oracle Database Autonomous Recovery Service como servicios de copia de seguridad y recuperación.

Conectividad entre regiones: si la instancia de Oracle Integration se ejecuta en una región de OCI diferente a la del despliegue de Oracle AI Database@AWS, los LPG no pueden proporcionar la conexión porque el intercambio de tráfico LPG está limitado a una región de OCI. Utilice un gateway de enrutamiento dinámico (DRG) gestionado por el cliente en cada región, una conexión de intercambio de tráfico remoto entre los DRG y una VCN de hub en la región principal de la base de datos.



interconexión-región-conectividad-oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26

  • Oracle Integration sale a través de su punto final privado en la VCN del cliente en la región de Oracle Integration.
  • La VCN del cliente está asociada a DRG-A. Una regla de ruta envía el CIDR de la red ODB al DRG.
  • El DRG-A se conecta al DRG-B mediante una conexión de intercambio de tráfico remoto. El tráfico entre regiones sigue siendo privado.
  • Rutas DRG-B en la VCN de hub. Su LPG se conecta con el LPG de la red ODB.
  • El tráfico llega al listener de SCAN y al cluster de Oracle RAC como en el flujo de la misma región.

El diagrama entre regiones incluye:

  • Una VPC de aplicación conectada mediante el intercambio de tráfico de ODB a Oracle AI Database@AWS y su red de ODB con subredes de cliente y copia de seguridad.
  • Una conexión de intercambio de tráfico local bidireccional desde el LPG de red ODB a un LPG en la VCN del hub de región de base de datos en la región B de OCI.
  • Una conexión bidireccional desde el DRG de la VCN del hub de región de base de datos al DRG de la VCN del cliente en la región A de OCI mediante el intercambio de tráfico remoto.
  • Una VCN de cliente con un punto final privado en una subred de PE. El punto final privado se conecta a Oracle Integration en Oracle Services Network.
  • Amazon S3 y Oracle Database Autonomous Recovery Service como servicios de copia de seguridad y recuperación.

Estas arquitecturas tienen los siguientes componentes:

  • Gateway de enrutamiento dinámico (DRG)

    The DRG is a virtual router that provides a path for private network traffic between VCNs in the same region, between a VCN and a network outside the region, such as a VCN in another OCI region, an on-premises network, or a network in another cloud provider.

  • Intercambio de tráfico local

    El intercambio de tráfico local permite que dos redes virtuales en la nube de la misma región de OCI se comuniquen directamente mediante direcciones IP privadas. Esta comunicación no atraviesa Internet ni su red local. El intercambio de tráfico local lo activa un gateway de intercambio de tráfico local (LPG), que sirve como punto de conexión entre las redes virtuales en la nube. Configure un LPG en cada VCN y establezca una relación de intercambio de tráfico para permitir que las instancias, los equilibradores de carga y otros recursos de una VCN accedan de forma segura a los recursos de otra VCN de la misma región.

  • Grupo de seguridad de red (NSG)

    Los NSG actúan como firewalls virtuales para sus recursos en la nube. Con el modelo de seguridad de confianza cero de OCI, puede controlar el tráfico de red dentro de una VCN. Un NSG está formado por un conjunto de reglas para la entrada y salida que se aplican solo a los conjuntos especificados de tarjetas de interfaz de red virtual (VNIC) en una única VCN.

  • Oracle Services Network

    Oracle Services Network (OSN) es una red conceptual en OCI que está reservada para los Servicios Oracle. Estos servicios tienen direcciones IP públicas a los que puede acceder normalmente a través de Internet. Los hosts externos a Oracle Cloud pueden acceder a OSN de forma privada mediante Oracle Cloud Infrastructure FastConnect o VPN Connect. Los hosts de las redes virtuales en la nube pueden acceder a la OSN de forma privada mediante un gateway de servicio.

  • Región OCI

    Una región de OCI es un área geográfica localizada que contiene uno o más centros, denominados dominios de disponibilidad. Las regiones son independientes de otras regiones y pueden haber grandes distancias que las separan (entre países o incluso continentes).

  • Intercambio de tráfico Remoto

    El intercambio de tráfico remoto permite la comunicación privada entre recursos de diferentes redes virtuales en la nube, que se pueden ubicar en la misma región de OCI o en distintas regiones. Cada VCN utiliza su propio gateway de direccionamiento dinámico (DRG) para el intercambio remoto. Los DRG enrutan de forma segura el tráfico entre las VCN a través de la red troncal privada de OCI, lo que permite a los recursos comunicarse mediante direcciones IP privadas sin enrutar el tráfico a través de Internet o a través de redes locales. El intercambio de tráfico remoto elimina la necesidad de gateways de Internet o direcciones IP públicas para instancias que necesitan conectarse entre regiones.

  • Lista de seguridad

    Para cada subred, puede crear reglas de seguridad que especifiquen el origen, el destino y el tipo de tráfico que se permite dentro y fuera de la subred.

  • Oracle Exadata Database Service

    le permite aprovechar la potencia de Exadata en la nube. Oracle Exadata Database Service ofrece capacidades probadas de Oracle AI Database en una infraestructura de Oracle Exadata optimizada y diseñada específicamente en la nube pública. La automatización integrada en la nube, la ampliación flexible de recursos, la seguridad y el rendimiento rápido para todas las cargas de trabajo de Oracle AI Database te ayudan a simplificar la gestión y reducir los costos.

  • Oracle Integration

    Oracle Integration es un entorno preconfigurado y totalmente gestionado que permite integrar aplicaciones en la nube y locales, automatizar procesos de negocio y desarrollar aplicaciones visuales. Utiliza un servidor de archivos compatible con SFTP para almacenar y recuperar archivos y permite intercambiar documentos con partners comerciales de empresa a empresa mediante una cartera de cientos de adaptadores y recetas para conectarse con aplicaciones de Oracle y de terceros.

  • Red virtual en la nube y subred de OCI

    Una red virtual en la nube (VCN) es una red personalizable y definida por software que se configura en una región de OCI. Al igual que las Redes de los Centros de Datos Tradicionales, las Redes Virtuales le proporcionan control sobre su entorno de red. Una VCN puede tener varios bloques de enrutamiento entre dominios sin clases (CIDR) que puede cambiar después de crear la VCN. Puede segmentar una VCN en subredes, las cuales se pueden acotar a una región o a un dominio de disponibilidad. Cada subred está formada por un rango contiguo de direcciones que no se solapan con las demás subredes de la VCN. Puede cambiar el tamaño de una subred después de la creación. Una subred puede ser pública o privada.

  • Oracle AI Database@AWS

    Oracle AI Database@AWS es un servicio en la nube de Oracle AI Database en Oracle Cloud Infrastructure (OCI) que ejecuta cargas de trabajo de Oracle AI Database en su entorno de Amazon Web Services (AWS).

    Oracle AI Database@AWS trae tecnologías de OCI, como Oracle Exadata Database Service, Oracle Autonomous AI Database, Oracle Real Application Clusters (Oracle RAC) y Oracle Data Guard a los clientes de AWS.

  • Oracle Database Autonomous Recovery Service

    Oracle Database Autonomous Recovery Service es un servicio totalmente gestionado diseñado para proteger a Oracle AI Database de la pérdida de datos y las amenazas cibernéticas. Ofrece copias de seguridad más rápidas con una menor sobrecarga de la base de datos, una recuperación fiable con copias de seguridad validadas y una protección en tiempo real que permite la recuperación en menos de un segundo de una interrupción o un ataque de ransomware. Este servicio proporciona un panel de control centralizado de protección de datos y se recomienda para realizar copias de seguridad de Oracle AI Database con alta resiliencia.

  • Nube privada virtual de Amazon y subred

    La nube privada virtual de Amazon (VPC) le permite iniciar recursos de AWS en una red virtual que haya definido. Esta red virtual se asemeja a una red tradicional que opera en su propio centro de datos, con las ventajas de utilizar la infraestructura escalable de AWS. Después de crear un VPC, puede agregar subredes.

    Una subred es un rango de direcciones IP en su Amazon VPC. Puede crear recursos de AWS, como instancias de Amazon EC2, en subredes específicas.

  • Servicio de almacenamiento sencillo de Amazon

    Amazon Simple Storage Service (Amazon S3) es un servicio de almacenamiento de objetos basado en la nube que proporciona una plataforma ampliable, segura y duradera para el almacenamiento de datos. Amazon S3 se puede utilizar para copias de seguridad gestionadas.

  • Red de ODB

    Una red OODB es una red privada que aloja Oracle AI Database@AWS en una zona de disponibilidad especificada. Puede configurar una conexión de intercambio de tráfico de ODB entre una red ODB ⁇ y una VPC para conectarse a sus bases de datos Oracle.

Recomendaciones

Utilice estas recomendaciones de seguridad y redes cuando conecte Oracle Integration de forma privada a Oracle AI Database@AWS.
  • VCN gestionada por el cliente y subred de punto final privado: aprovisione una VCN y una subred de PE que gestione para el punto final privado de Oracle Integration. Una pequeña subred, como /28, reservada para puntos finales, es suficiente. Utilice subredes regionales y coloque recursos con el mismo rol en la misma subred para que la subred pueda servir como límite de seguridad.
  • Tablas de rutas y reglas de seguridad: configure la tabla de rutas de la VCN del cliente para enviar el CIDR de la red ODB al LPG, además de la ruta local. Configure una ruta de retorno al CIDR de subred de PE en la tabla de rutas de subred del cliente de red de ODB. Preferir grupos de seguridad de red con ámbito para el punto final privado y la base de datos de Oracle Integration a través de amplias listas de seguridad y evitar 0.0.0.0/0 en la ruta de datos.
  • Preferir TCPS: utilice TLS para el listener de SCAN en el puerto 1522. Esto proporciona cifrado en tránsito incluso en una ruta privada.
  • Resolución de DNS: el punto final privado utiliza el solucionador de DNS de VCN del cliente. Configure ese solucionador para resolver el FQDN de SCAN de la base de datos en sus direcciones IP privadas mediante una vista o zona de DNS privada, o el reenvío condicional al solucionador de red ODB. La configuración incorrecta de DNS es la causa más común de un fallo en la conexión de punto final privado. Valide la resolución de DNS antes de la puesta en marcha.
  • CIDR sin solapamiento: no solape los rangos de CIDR de las subredes de VCN, VCN de hub y red ODB del cliente. Los rangos solapados no se pueden conectar y no se pueden corregir después del aprovisionamiento sin volver a abordarlos. Ajuste el tamaño de los CIDR de la subred de copia de seguridad y del cliente de la red ODB según los requisitos de Oracle AI Database@AWS y controle la asignación de CIDR de forma centralizada.
  • Alta disponibilidad: coloque Oracle Integration en la región de anclaje de OCI de la base de datos cuando sea posible para que pueda utilizar el intercambio de tráfico LPG de la misma región. De lo contrario, planifique el intercambio de tráfico remoto de DRG. Distribuya los recursos de las aplicaciones entre los dominios de disponibilidad y los dominios de errores según corresponda para la región.
  • Restricción del acceso a Oracle Integration: un punto final privado solo protege el tráfico saliente. Configure una lista de permitidos para que solo las direcciones IP, los bloques CIDR y las redes virtuales en la nube especificados puedan acceder a la instancia de Oracle Integration.

Consideraciones

Tenga en cuenta estas características de servicio, seguridad, escala y operativa al desplegar conectividad privada.
  • Ciclo de vida de punto final privado: un punto final privado de Oracle Integration es uno por instancia y no se puede modificar después de la creación. Para cambiar su VCN o subred, suprímala y vuelva a crearla.
  • Soporte del adaptador: utilice un adaptador admitido de punto final privado, como Oracle AI Database o el adaptador ATP de Oracle, y confirme el soporte para el destino antes de diseñar alrededor de él.
  • Seguridad: configure la conexión de Oracle Integration con la cartera o el certificado de la base de datos. Las bases de datos de Exadata utilizan el cifrado de datos transparente. Oracle gestiona las claves maestras por defecto, y puede retenerlas como claves gestionadas por el cliente en OCI Vault. Considere OCI Vault para contraseñas de base de datos y otros secretos de conexión, y utilice las políticas y los usuarios de base de datos de OCI Identity and Access Management con menos privilegios. Si la base de datos tiene la seguridad de Enrutamiento de paquetes de confianza cero, la instancia de Oracle Integration debe tener los atributos de seguridad necesarios de Enrutamiento de paquetes de confianza cero y utilizar un punto final privado.
  • Límites y escala de GLP: una VCN soporta un número limitado de GLP. Si Oracle Integration debe llegar a muchas bases de datos en varias red OODB, utilice una VCN de hub. El patrón de un solo objetivo que se muestra aquí no se ve afectado.
  • Supervisión y alertas: supervisa la conectividad y el rendimiento. Oracle AI Database@AWS también se integra con Amazon CloudWatch y AWS CloudTrail para la observabilidad a nivel de base de datos.
  • Escalabilidad y costo: cambie el tamaño de los paquetes de mensajes de Oracle Integration para la carga esperada y cambie el tamaño a medida que cambie la demanda. Seleccione las unidades de OCI Compute para soportar recursos que proporcionan un rendimiento óptimo al menor costo.
  • Configuración alternativa: al crear el punto final privado directamente en una subred de red de OODB, se elimina la necesidad de intercambio de tráfico. Verifique que esto esté permitido en el arrendamiento porque la red ODB y sus subredes están gestionadas por Oracle.
  • Copias de seguridad: los destinos de copia de seguridad automática admitidos incluyen Amazon S3 y Oracle Database Autonomous Recovery Service. El tráfico de copia de seguridad utiliza la subred de copia de seguridad de la red ODB y no utiliza la VCN del cliente.

Despliegue

Configure redes privadas y un punto final privado de Oracle Integration para conectarse a Oracle AI Database@AWS.

Para desplegar la conectividad privada de Oracle Integration a Oracle AI Database@AWS, complete estos pasos:

  1. Conéctese a la consola de OCI con sus credenciales de Oracle Cloud.
  2. Confirme que la base de datos Oracle AI Database@AWS, aprovisionada a través de la consola de gestión de AWS o AWS Marketplace, y su red ODB creada automáticamente con subredes de cliente y copia de seguridad, están visibles en el arrendamiento de OCI.
  3. Aprovisione la VCN gestionada por el cliente y la subred de punto final privado con la configuración necesaria del grupo de seguridad de red, la tabla de rutas y el solucionador de DNS.
  4. Establezca el intercambio de tráfico necesario.

    Conectividad de la misma región: empareje el LPG de la VCN del cliente con el LPG del par de la red ODB.

    Actualice las tablas de rutas tanto en la VCN del cliente como en la red OODB. Agregue una ruta en la tabla de rutas de la VCN del cliente que dirija el tráfico destinado al CIDR de la red OODB a través del LPG de la VCN del cliente. Agregue una ruta de retorno en la tabla de rutas de la red de OODB que dirija el tráfico destinado al CIDR de la VCN del cliente, incluida la subred de punto final privado de Oracle Integration, mediante el LPG de red de OODB. Verifique que las reglas de ruta estén activas antes de configurar el punto final privado de Oracle Integration.

    Conectividad entre regiones: conecte los DRG con una conexión de intercambio de tráfico remoto y un puente a la red de OODB a través de la VCN de hub. Verifique que el estado del intercambio de tráfico sea PEERED.

    Después de establecer la conexión de intercambio de tráfico remoto, actualice las tablas de rutas en la ruta de acceso de red. Agregue reglas de ruta en la VCN del cliente, el DRG de la VCN del cliente, la VCN del hub, el DRG de la región de la base de datos y la red ODB para que el tráfico destinado al CIDR de la red ODB se enrute a través de los DRG, la conexión de intercambio de tráfico remoto y el LPG. Configure las rutas de devolución correspondientes al tráfico directo destinado a la subred de punto final privado de Oracle Integration a través de la conexión de intercambio de tráfico remoto, DRG y LPG a la VCN del cliente.

    Verifique que todas las reglas de ruta estén activas antes de configurar el punto final privado de Oracle Integration.

  5. Cree el punto final privado para la instancia de Oracle Integration en la consola de OCI.

    Seleccione la subred de PE y la VCN del cliente. OCI aprovisiona el punto final privado con una IP privada. El punto final privado no se puede editar después de la creación.

  6. Valide que el FQDN de SCAN de la base de datos se resuelva en sus direcciones IP privadas mediante el solucionador de VCN del cliente.
  7. Cree una conexión de Oracle Integration que utilice un adaptador soportado de punto final privado.

    Proporcione el FQDN de SCAN, el nombre de servicio, el puerto 1522 para TLS y las credenciales y la cartera necesarias.

  8. Probar la conexión.

Las llamadas salientes fluyen de forma privada desde Oracle Integration hasta el listener de SCAN de la base de datos y los nodos de RAC.

Acuses de recibo

  • Autores: Dilip Kumar Panchali, Achinthya Gopinath
  • Contributors: Sujit Nair, Antony Reynolds, Sreya Dutta