Activer l'authentification Microsoft Entra ID sur la base de données Autonomous AI
Un administrateur Microsoft Entra ID et un administrateur de base de données Autonomous AI effectuent les étapes de configuration de l'authentification Entra ID sur une base de données Autonomous AI.
Inscription de l'instance Oracle AI Database auprès d'une location Microsoft Entra ID
Un utilisateur disposant de privilèges d'administrateur Entra ID utilise Microsoft Entra ID pour inscrire l'instance Oracle AI Database auprès de la location Microsoft Entra ID.
-
Connectez-vous au portail Azure en tant qu'administrateur disposant de privilèges Microsoft Entra ID permettant d'inscrire des applications.
-
Sur la page du centre d'administration de l'annuaire Azure Active, dans la barre de navigation de gauche, sélectionnez Azure Active Directory.
-
Sur la page MS-App Inscriptions des demandes, sélectionnez Inscriptions des demandes dans la barre de navigation à gauche.
-
Sélectionnez Nouvelle inscription.
La fenêtre Inscrire une application apparaît.
-
Sur la page Inscrire une application, entrez les informations d'inscription suivantes de l'instance Oracle AI Database :
-
Dans le champ Nom, saisissez le nom de la connexion à l'instance Oracle AI Database (par exemple,
Example Database). -
Sous Types de comptes pris en charge, sélectionnez le type de compte correspondant à votre cas d'emploi.
-
Comptes dans cet annulaire organisationnel uniquement (tenant_name uniquement - locataire unique)
-
Comptes dans n'importe quel annuaire organisationnel (n'importe quel annuaire d'ID Entra - Multitenant)
-
Comptes dans un annuaire organisationnel (tous les annuaires Entra ID - multi-locataire) et comptes Microsoft personnels (par exemple, Skype, Xbox)
-
Comptes Microsoft personnels uniquement
-
-
-
Ignorez les paramètres URI de redirection (facultatif). Vous n'avez pas besoin de créer d'URI de redirection car Entra ID n'en a pas besoin pour le serveur de base de données.
-
Cliquez sur Inscrire.
Après avoir cliqué sur Inscrire, Entra ID affiche le panneau Vue d'ensemble de l'inscription d'application, qui affiche l'ID (client) d'application sous les éléments essentiels. Cette valeur est un identificateur unique de l'application dans la plate-forme d'identités Microsoft. Le terme Application fait référence à l'instance Oracle AI Database.
-
Enregistrez une portée pour l'inscription de l'application de base de données.
Une portée est un droit d'accès à la base de données. Chaque base de données aura besoin d'une portée afin que les clients puissent établir une relation de confiance avec la base de données en demandant l'autorisation d'utiliser la portée de la base de données. Cela permet au client de base de données d'obtenir des jetons d'accès pour la base de données.
-
Dans la barre Exposer une API de gauche, sélectionnez.
-
Sous Définir l'URI d'ID d'application, dans le champ URI d'ID d'application, saisissez l'URI d'ID d'application de la connexion à la base de données, en utilisant le format suivant, puis cliquez sur Enregistrer :
your_tenancy_url/application_(client)_idDans cet exemple :
-
your_tenancy_urldoit inclurehttpscomme préfixe et le nom de domaine qualifié complet de votre location Entra ID. -
application_(client)_idest l'ID généré lorsque vous a inscrit l'instance Oracle AI Database auprès d'Entra ID. Il est affiché dans le panneau Vue d'ensemble de l'inscription de l'application.
Par exemple :
https://sales_west.example.com/1aa11111-1a1z-1a11-1a1a-11aa11a1aa1a -
-
Sélectionnez Ajouter une étendue, puis saisissez les paramètres suivants :
-
Une fois ces étapes réalisées, vous êtes prêt à ajouter des rôles d'application Azure, puis à effectuer les mises en correspondance des schémas et des rôles Oracle.
Activer les jetons d'accès Microsoft Entra ID v2
Oracle AI Database prend en charge l'intégration avec les jetons d'accès OAuth2 Azure AD v1 et v2.
Oracle AI Database prend en charge le jeton Entra ID v2 ainsi que le jeton v1 par défaut. Toutefois, pour utiliser le jeton Entra ID v2, vous devez effectuer des étapes supplémentaires afin de vous assurer qu'il fonctionne avec Oracle AI Database. Vous pouvez utiliser ce jeton avec des applications inscrites sur le portail Azure à l'aide de l'expérience Enregistrements d'application.
Lorsque vous utilisez le jeton d'accès OAuth2 Azure AD v2, le flux d'informations d'identification continue de fonctionner comme avant sans aucune modification. Toutefois, la revendication upn: doit être ajoutée lorsque vous utilisez des jetons v2 avec le flux interactif.
-
Vérifiez la version du jeton d'accès Entra ID que vous utilisez.
-
Connectez-vous au portail Microsoft Entra ID.
-
Recherchez et sélectionnez Entra ID.
-
Sous Gérer, sélectionnez Enregistrements d'application.
-
Choisissez l'application pour laquelle vous voulez configurer des déclarations facultatives en fonction de votre scénario et du résultat souhaité.
-
Sous Gérer, sélectionnez Configuration de jeton.
-
Cliquez sur Ajouter une déclaration facultative et sélectionnez upn.
Lorsque vous utilisez des jetons v2, la revendication aud: reflète uniquement la valeur de l'ID APP. Vous n'avez pas besoin de définir le préfixe https:domain sur l'URI d'ID d'application lorsque des jetons v2 sont utilisés. Cela simplifie la configuration de la base de données car l'URI d'ID APP par défaut peut être utilisé.
Vous pouvez vérifier la version du jeton d'accès Entra ID utilisée par votre site à l'aide du site Web Jetons Web JSON.
Vérifier la version du jeton d'accès d'ID entrée
Vous pouvez vérifier la version du jeton d'accès Entra ID utilisée par votre site à l'aide du site Web Jetons Web JSON.
Par défaut, jeton d'accès Entra ID v1, mais votre site a peut-être choisi d'utiliser v2. Oracle AI Database prend en charge les jetons v1 et Autonomous AI Database Serverless prend également en charge les jetons v2. Si vous voulez utiliser les jetons d'accès v2, vous pouvez activer leur utilisation pour Oracle AI Database. Pour trouver la version du jeton d'accès Entra ID que vous utilisez, vous pouvez vérifier auprès de l'administrateur Entra ID ou confirmer la version à partir du site Web des jetons Web JSON, comme suit.
-
Accédez au site Web des jetons Web JSON.
https://jwt.io/ -
Copiez et collez la chaîne de jeton dans le champ Encoded.
-
Vérifiez le champ Décodé, qui affiche des informations sur la chaîne de jeton.
Près ou en bas du champ, vous verrez une réclamation intitulée
ver, qui indique l'une des versions suivantes :-
"ver": "1.0" -
"ver": "2.0"
-
Gérer les rôles d'application dans Microsoft Entra ID
Dans Entra ID, vous pouvez créer et gérer des rôles d'application qui seront affectés aux utilisateurs et aux groupes Azure, et également mis en correspondance avec des rôles et des schémas globaux Oracle AI Database.
Créer un rôle d'application Microsoft Entra ID
Les utilisateurs, groupes et applications Azure qui doivent se connecter à la base de données seront affectés aux rôles d'application de base de données.
Reportez-vous à l'article Microsoft Azure Créer et attribuer un rôle personnalisé dans Azure Active Directory pour obtenir les étapes détaillées de création d'un rôle d'application. Les étapes suivantes expliquent comment créer le rôle d'application à utiliser avec une instance Oracle AI Database.
-
Connectez-vous à Entra ID en tant qu'administrateur disposant de privilèges permettant de créer des rôles d'application.
-
Accédez à l'inscription de l'application Oracle AI Database que vous avez créée.
-
Utilisez le filtre Répertoire + abonnement pour localiser le locataire Entra ID qui contient l'inscription de l'application Oracle AI Database.
-
Sélectionnez Azure Active Directory.
-
Sous Gérer, sélectionnez Inscriptions d'applications, puis sélectionnez l'instance Oracle AI Database que vous aviez enregistrée précédemment.
-
-
Sous Gérer, sélectionnez Rôles d'application.
-
Sur la page Rôle d'application, sélectionnez Créer un rôle d'application.
-
Sur la page Créer un rôle d'application, saisissez les informations suivantes :
-
Le champ Nom d'affichage correspond au nom d'affichage du rôle (par exemple,
HR App Schema). Vous pouvez inclure des espaces dans ce nom. -
Valeur est le nom réel du rôle (par exemple,
HR_APP). Assurez-vous que ce paramètre correspond exactement à la chaîne référencée dans le mapping de base de données avec un schéma ou un rôle. N'insérez pas d'espace dans ce nom. -
Description fournit une description de l'objectif de ce rôle.
-
L'option Voulez-vous activer ce rôle d'application ? vous permet d'activer le rôle.
-
-
Cliquez sur Appliquer.
Le rôle d'application apparaît dans le panneau Rôles d'application.
Affecter des utilisateurs et des groupes au rôle d'application Microsoft Entra ID
Pour que l'utilisateur Microsoft Azure puisse accéder à Oracle AI Database, il doit d'abord être affecté aux rôles d'application qui seront mis en correspondance avec les utilisateurs ou les rôles du schéma Oracle AI Database.
Reportez-vous à l'article Microsoft Azure Ajouter des rôles d'application dans votre application et les recevoir dans le jeton pour obtenir les étapes détaillées d'affectation d'utilisateurs et de groupes à un rôle d'application. Les étapes suivantes expliquent comment procéder pour une instance Oracle AI Database.
-
Connectez-vous à Entra ID en tant qu'administrateur disposant de privilèges permettant d'affecter des utilisateurs Azure et des groupes Entra ID aux rôles d'application.
-
Dans les applications d'entreprise, recherchez le nom de l'inscription d'application Oracle AI Database que vous avez créée. Ceci est automatiquement créé lorsque vous créez une inscription d'application.
-
Le filtre Répertoire + abonnement permet de localiser le locataire Azure Active Directory qui contient la connexion Oracle.
-
Sélectionnez Azure Active Directory.
-
Sous Gérer, sélectionnez Applications d'entreprise, puis le nom de l'inscription de l'application Oracle AI Database que vous aviez enregistrée précédemment.
-
-
Sous Mise en route, sélectionnez Affecter des utilisateurs et des groupes.
-
Sélectionnez Ajouter utilisateur/groupe.
-
Dans la fenêtre Ajouter une affectation, sélectionnez Utilisateurs et groupes pour afficher la liste des utilisateurs et les groupes d'accès.
-
Dans cette liste, sélectionnez les utilisateurs et les groupes auxquels vous voulez affecter un rôle d'application, puis cliquez sur Sélectionner.
-
Dans la fenêtre Ajouter une affectation, sélectionnez Sélectionner un rôle pour afficher la liste des rôles d'application que vous avez créés.
-
Sélectionnez le rôle d'application, puis Sélectionner.
-
Cliquez sur Affecter.
Affectation d'une application à un rôles d'application
Une application qui doit se connecter à la base de données à l'aide du flux d'informations d'identification client doit être affectée à un rôle d'application.
-
Connectez-vous à Entra ID en tant qu'administrateur disposant de privilèges permettant d'affecter des utilisateurs Azure et des groupes Entra ID aux rôles d'application.
-
Accédez à l'enregistrement de l'application.
-
Sous Gérer, sélectionnez Autorisations d'API.
-
Dans la zone Autorisations configurées, sélectionnez + Ajouter une autorisation.
-
Dans le panneau Demander des autorisations d'API, sélectionnez l'onglet Mes API.
-
Sélectionnez l'application Oracle AI Database à laquelle accorder des droits d'accès pour cette application. Sélectionnez ensuite l'option Autorisations d'application.
-
Sélectionnez les rôles d'application de base de données à affecter à l'application, puis cliquez sur la zone Ajouter l'autorisation au bas de l'écran pour affecter les rôles d'application et fermer la boîte de dialogue. Assurez-vous que les rôles d'application que vous venez d'affecter apparaissent sous Autorisations configurées.
-
Sélectionnez Accorder le consentement administrateur pour location afin d'accorder le consentement aux utilisateurs de la location, puis sélectionnez Oui dans la fenêtre de confirmation.
Voir aussi : Configurer le workflow de consentement administrateur
Configuration de l'ID Microsoft Entra en tant que fournisseur d'identités externe pour la base de données Autonomous AI
Un administrateur de base de données Autonomous AI peut activer Entra ID en tant que fournisseur d'identités externe sur une instance de base de données Autonomous AI.
Pour activer Entra ID en tant que fournisseur d'identités externe :
-
Connectez-vous à l'instance de base de données Autonomous AI en tant qu'utilisateur disposant du privilège
EXECUTEsur le package PL/SQLDBMS_CLOUD_ADMIN. L'utilisateurADMINdispose de ce privilège. -
Exécutez la procédure
DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATIONavec les paramètres requis Entra ID.BEGIN DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION( type =>'AZURE_AD', params => JSON_OBJECT('tenant_id' VALUE 'tenant_id', 'application_id' VALUE 'application_id', 'application_id_uri' VALUE 'application_id_uri'), force => TRUE ); END;Dans cette procédure, les paramètres Entra ID sont les suivants :
-
type: indique le fournisseur d'authentification externe. Pour Entra ID, comme indiqué, utilisez'AZURE_AD'. -
params: les valeurs des paramètres d'ID d'intervalle requis sont disponibles à partir du portail Azure dans le panneau Aperçu de l'inscription d'application pour Azure Active Directory.paramsrequis pour l'ID entrée :-
tenant_id: ID locataire du compte Azure. L'ID de locataire indique l'inscription de l'application Entra ID de l'instance de base de données Autonomous AI. -
application_id: ID d'application Azure créé dans Entra ID pour affecter des mappings de rôles/schéma pour l'authentification externe dans l'instance de base de données Autonomous AI. -
application_id_uri: URI unique affecté à l'application Azure.Identificateur de l'instance de base de données Autonomous AI. Le nom doit être qualifié de domaine (cela prend en charge l'accès aux ressources entre les locations).
La longueur maximale de ce paramètre est de 256 caractères.
-
-
force: définissez ce paramètre surTRUEsi une autre méthodeEXTERNAL AUTHENTICATIONest configurée pour l'instance de base de données Autonomous AI et que vous voulez la désactiver.
Par exemple :
BEGIN DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION( type =>'AZURE_AD', params => JSON_OBJECT('tenant_id' VALUE '29981886-6fb3-44e3-82', 'application_id' VALUE '11aa1a11-aaa', 'application_id_uri' VALUE 'https://example.com/111aa1aa'), force => TRUE ); END;Définit le paramètre système
IDENTITY_PROVIDER_TYPE.Par exemple, vous pouvez utiliser les éléments suivants pour vérifier
IDENTITY_PROVIDER_TYPE:SELECT NAME, VALUE FROM V$PARAMETER WHERE NAME='identity_provider_type'; NAME VALUE ---------------------- -------- identity_provider_type AZURE_ADPour plus d'informations, reportez-vous à Procédure ENABLE_EXTERNAL_AUTHENTICATION.
-