Préalables pour activer et utiliser le service de sécurité des données

Assurez-vous que les autorisations d'utilisateur et de service applicables sont en place pour activer et utiliser le service de sécurité des données dans l'instance Oracle Autonomous AI Lakehouse associée à l'instance Oracle Fusion Data Intelligence. Vous devez également vous assurer que l'instance Oracle Autonomous AI Lakehouse autorise le trafic réseau à partir du service de sécurité des données.

Les autorisations requises sont les suivantes :
  • Autorisations d'utilisateur
    • Politiques générales d'Oracle Cloud Infrastructure Identity and Access Management – Permet à l'utilisateur de lister et d'ajouter des politiques dans la location Oracle Cloud Infrastructure.
    • Politiques du service de sécurité des données – Autoriser l'utilisateur à voir et à gérer les ressources du service de sécurité des données.
  • Autorisations du service - Oracle Fusion Data Intelligence nécessite une autorisation pour activer le service de sécurité des données dans l'entrepôt avec lac de données de l'intelligence artificielle autonome de l'instance Oracle Fusion Data Intelligence.

Autorisations d'utilisateur pour gérer les politiques d'Oracle Cloud Infrastructure Identity and Access Management

La console Oracle Cloud Infrastructure repose sur l'autorisation de l'utilisateur connecté pour lister et créer des politiques dans la location Oracle Cloud Infrastructure. Selon les autorisations de l'utilisateur, deux scénarios s'appliquent :
  • Scénario 1 – L'utilisateur est autorisé à gérer les politiques de gestion des identités et des accès (gérer - lire et ajouter de nouvelles politiques). Dans ce cas, la console Oracle Cloud Infrastructure vérifie si les politiques du service de sécurité des données pour Oracle Fusion Data Intelligence existent. Si les politiques sont manquantes, la console crée automatiquement les politiques de service. Après cela, l'utilisateur applicable peut créer l'instance Oracle Fusion Data Intelligence dans le service de sécurité des données ou enregistrer l'instance existante dans le service de sécurité des données.
  • Scénario 2 - L'utilisateur dispose uniquement de l'autorisation de lire les politiques de gestion des identités et des accès. Dans ce cas, la console Oracle Cloud Infrastructure vérifie si les politiques du service de sécurité des données pour Oracle Fusion Data Intelligence existent. Si les politiques sont déjà en place, l'utilisateur peut créer l'instance dans le service de sécurité des données ou enregistrer l'instance existante dans le service de sécurité des données. Si les politiques ne sont pas présentes, l'utilisateur applicable doit désactiver la case à cocher Activer le service de sécurité des données lors de la création de l'instance Oracle Fusion Data Intelligence pour continuer ou arrêter la création de l'instance et demander à l'administrateur de service de configurer les utilisateurs, les groupes et les politiques d'écriture du service de gestion des identités et des accès.

    Bien qu'un administrateur de service puisse écrire les politiques de gestion des identités et des accès selon leurs besoins, ces exemples de politique peuvent être utiles lors de la création et de la gestion des instances Oracle Fusion Data Intelligence avec le service de sécurité des données :
    allow group <identity_domain_name>/FDIDataSafeUsers to read compartments in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to read domains in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to manage policy in tenancy
  • Note

    Remplacez FDIDataSafeUsers par le groupe de gestion des identités et des accès approprié.

Autorisations d'utilisateur pour voir et gérer les ressources du service de sécurité des données

Lorsque vous activez le service de sécurité des données pour l'entrepôt avec lac de données autonome, Fusion Data Intelligence crée plusieurs ressources du service de sécurité des données telles que targetDataBase, auditPolicy, auditProfile, auditTrial et alertPolicyAssociations, entre autres. Créez la politique générale suivante pour gérer les ressources du service de sécurité des données dans la location :
allow group <identity_domain_name>/FDIDataSafeUsers to manage data-safe-family in tenancy
Note

Remplacez FDIDataSafeUsers par le groupe de gestion des identités et des accès approprié.

Toutefois, en tant qu'administrateur de service, vous pouvez fournir un accès limité aux groupes de gestion des identités et des accès applicables. Voir Politiques IAM pour Autonomous Database et Créer des politiques IAM pour les utilisateurs d'Oracle Data Safe.

Permission pour Fusion Data Intelligence d'effectuer les opérations du service de sécurité des données

Fusion Data Intelligence nécessite une autorisation pour effectuer les opérations liées au service de sécurité des données sur l'entrepôt avec lac de données autonome associé. Le système vérifie que l'utilisateur connecté dispose des autorisations pour lister et ajouter des politiques, et si l'utilisateur connecté dispose des autorisations et si les politiques ne sont pas encore créées, le système crée les politiques suivantes :
allow any-user to manage data-safe in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-assessment-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-alert-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-audit-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage virtual-network-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}

Le système crée les politiques du service de sécurité des données pour Fusion Data Intelligence dans le fichier FDI_ADW_Data_Safe_Policy du compartiment racine de la location. Lors de la mise à jour des énoncés de politique de ce fichier de politique, vous devez faire preuve de prudence afin d'éviter de restreindre Fusion Data Intelligence aux opérations de sécurité des données sur l'entrepôt avec lac de données autonome avec intelligence artificielle.

Accès au réseau

Vérifiez que l'instance Autonomous AI Lakehouse associée autorise le trafic réseau à partir du service de sécurité des données. Voir Configurer l'accès réseau à l'aide de règles de contrôle d'accès (LCA) et de points d'extrémité privés.