Utilisation de Microsoft Active Directory avec Autonomous AI Database
Vous pouvez configurer Autonomous AI Database de façon à authentifier et autoriser les utilisateurs Microsoft Active Directory.
Cette configuration permet aux utilisateurs Active Directory d'accéder à la base de données Autonomous AI à l'aide de leurs informations d'identification Active Directory, y compris les mots de passe et Kerberos.
Prérequis pour la configuration de la CMU avec Microsoft Active Directory sur la base de données Autonomous AI
Vous pouvez configurer Autonomous AI Database de façon à authentifier et autoriser les utilisateurs Microsoft Active Directory.
Selon l'emplacement des serveurs Active Directory, il existe deux options pour la configuration d'une base de données Autonomous AI avec des utilisateurs gérés de manière centralisée (CMU) avec Microsoft Active Directory :
-
Serveurs Active Directory (AD) accessibles au public : les serveurs Active Directory sont accessibles à partir de la base de données Autonomous AI via le réseau Internet public.
-
Les serveurs Active Directory (AD) résident sur une adresse privée : les serveurs Active Directory résident sur une adresse privée et ne sont pas accessibles à partir d'Autonomous AI Database via le réseau Internet public. Dans ce cas, une étape de configuration supplémentaire est requise, comme indiqué dans la dernière étape de Configuration de la CMU avec Microsoft Active Directory sur la base de données Autonomous AI, où vous définissez la propriété de base de données
ROUTE_OUTBOUND_CONNECTIONS.
Remarque
Remarque : pour plus d'informations sur l'utilisation d'Azure Active Directory avec Autonomous AI Database, reportez-vous à Utilisation d'un ID Microsoft avec Autonomous AI Database. L'option CMU prend en charge le serveur Microsoft Active Directory, mais pas le service Azure Active Directory.
L'intégration d'Autonomous AI Database avec la fonction Utilisateurs gérés centralément permet l'intégration à Microsoft Active Directory. La fonctionnalité Utilisateurs gérés centralement avec Active Directory fonctionne en mettant en correspondance les utilisateurs et rôles globaux de base de données Oracle avec les utilisateurs et groupes Microsoft Active Directory.
Les prérequis suivants sont requis pour configurer la connexion d'Autonomous AI Database à Active Directory :
-
Microsoft Active Directory doit être installé et configuré. Pour plus d'informations, reportez-vous à Introduction à AD DS.
-
Vous devez créer un utilisateur d'annuaire de service Oracle dans Active Directory. Pour plus d'informations sur le compte utilisateur d'annuaire de service Oracle, reportez-vous à Connexion à Microsoft Active Directory.
-
Un administrateur système Active Directory doit avoir installé le filtre de mot de passe Oracle sur les serveurs Active Directory, et configuré des groupes Active Directory avec des utilisateurs Active Directory pour répondre à vos besoins.
Remarque
Remarque : cela n'est pas obligatoire si vous utilisez l'authentification Kerberos pour CMU Active Directory. Pour plus d'informations, reportez-vous à la section Kerberos Authentication for CMU with Microsoft Active Directory.Si vous utilisez l'authentification par motde passe avec CMU Active Directory pour Autonomous AI Database, vous devez donc passer par l'utilitaire inclus
opwdintg.exepour installer le filtre de mots de passe Oracle sur Active Directory, étendre le schéma et créer trois groupesORA_VFRpour trois types De génération De vérificateur De Mot de passe. Pour plus d'informations sur l'installation du filtre de mot de passe Oracle, reportez-vous à Connexion à Microsoft Active Directory. -
Vous avez besoin du portefeuille de base de données de configuration de la CMU,
cwallet.ssoet du fichier de configuration de la CMUdsi.orapour configurer la CMU pour votre base de données Autonomous AI :-
Si vous avez configuré la fonctionnalité Utilisateurs gérés centralement pour une base de données sur site, vous pouvez obtenir ces fichiers de configuration à partir du serveur de base de données sur site.
-
Si vous n'avez pas configuré la fonctionnalité CMU pour une base de données on-premise, vous devez créer ces fichiers. Ensuite, vous téléchargez les fichiers de configuration vers le cloud pour configurer la CMU sur votre instance de base de données Autonomous AI. Vous pouvez valider le portefeuille et le fichier,
dsi.ora, en configurant la fonctionnalité Utilisateurs gérés centralément pour une base de données sur site et en vérifiant qu'un utilisateur Active Directory peut être connecté à la base de données sur site avec ces fichiers.
Pour plus de détails sur le fichier de portefeuille dans le cadre de la fonctionnalité Utilisateurs gérés centralement, reportez-vous à Création du portefeuille pour une connexion sécurisée et à Vérification du portefeuille Oracle.
Pour plus d'information sur le fichier
dsi.orapour CMU, reportez-vous à la section Création du fichier dsi.ora.Pour plus d'informations sur la configuration d'Active Directory pour la fonctionnalité Utilisateurs gérés centralement et sur le dépannage de cette dernière pour les bases de données sur site, reportez-vous à Procédure de configuration de la fonctionnalité Utilisateurs gérés centralement pour Database version 18c ou ultérieure (ID de document 2462012.1).
-
-
Le port 636 des serveurs Active Directory doit être ouvert à la base de données Autonomous AI dans Oracle Cloud Infrastructure. Cela permet à Autonomous AI Database d'accéder aux serveurs Active Directory.
-
Lorsque les serveurs Active Directory se trouvent sur une adresse publique :
-
Les serveurs Active Directory doivent être accessibles à partir de la base de données Autonomous AI via le réseau Internet public.
-
Vous pouvez également étendre votre annuaire Active Directory sur site à Oracle Cloud Infrastructure où vous pouvez configurer des contrôleurs de domaine en lecture seule pour l'annuaire Active Directory sur site. Vous pouvez ainsi utiliser les RODC dans Oracle Cloud Infrastructure pour authentifier et autoriser les utilisateurs Active Directory sur site à accéder aux bases de données d'IA autonomes.
Pour plus d'informations, reportez-vous à Etendre l'intégration Active Directory dans le cloud hybride.
-
Configuration de la fonctionnalité Utilisateurs gérés centralément avec Microsoft Active Directory sur Autonomous AI Database
Vous pouvez configurer Autonomous AI Database de façon à authentifier et autoriser les utilisateurs Microsoft Active Directory.
Pour configurer la base de données Autonomous AI pour la CMU afin qu'elle se connecte à Active Directory, procédez comme suit :
Remarque
Remarque : lorsque vous effectuez les étapes de configuration, connectez-vous à la base de données en tant qu'utilisateur ADMIN.
-
Vérifiez si un autre modèle d'authentification externe est activé sur la base de données et désactivez-le.
Vous pouvez continuer avec la configuration CMU-AD en plus de Kerberos pour fournir l'authentification CMU-AD Kerberos pour les utilisateurs Microsoft Active Directory.
Pour plus d'informations, reportez-vous à la section Kerberos Authentication for CMU with Microsoft Active Directory.
-
Téléchargez le fichier de base de données de configuration de la fonctionnalité Utilisateurs gérés centralement (
cwallet.sso), le fichier de base de données de configuration de la fonctionnalitédsi.oravers votre banque d'objets. Cette étape dépend de la banque d'objets que vous utilisez.Le fichier de configuration
dsi.oracontient les informations permettant de trouver les serveurs Active Directory.Si vous utilisez la banque d'objets Oracle Cloud Infrastructure, reportez-vous à Stockage de données dans Object Storage pour plus d'informations sur le téléchargement de fichiers.
-
Exécutez la procédure
DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATIONet transmettez un URI d'emplacement avec l'argument JSONparams. Vous devez placer les fichiers de configurationcwallet.ssoetdsi.oraà l'emplacement Object Storage indiqué dans le paramètrelocation_uri.Par exemple :
BEGIN DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION( type => 'CMU', params => JSON_OBJECT('location_uri' value 'https://objectstorage.us-phoenix-1.oraclecloud.com/n/namespace-string/b/bucketname/o', 'credential_name' value 'my_credential_name') ); END; /Oracle recommande de stocker les fichiers de configuration CMU dans un bucket privé de la banque d'objets.
Dans cet exemple,
namespace-stringest l'espace de noms Oracle Cloud Infrastructure Object Storage etbucketnameest le nom du bucket. Pour plus d'informations, reportez-vous à Présentation des espaces de noms Object Storage.L'élément
credential_nameque vous utilisez dans cette étape est les informations d'identification permettant d'accéder à la banque d'objets.La création d'informations d'identification pour accéder à la banque d'objets Oracle Cloud Infrastructure n'est pas requise si vous activez les informations d'identification de principal de ressource. Pour plus d'informations, reportez-vous à Utilisation du principal de ressource pour accéder aux ressourcesOracle Cloud Infrastructure.
Si
location_uriest une URL pré-authentifiée ou une URL pré-signée, il n'est pas nécessaire de fournir une valeurcredential_name.La procédure crée un objet de répertoire nommé
CMU_WALLET_DIRdans la base de données et copie les fichiers de configuration CMU de l'emplacement de la banque d'objets vers l'objet de répertoire. Cette procédure définit également la propriété de base de donnéesCMU_WALLETsur la valeur'CMU_WALLET_DIR'et la valeur du paramètreLDAP_DIRECTORY_ACCESSsur la valeurPASSWORDpour permettre l'accès de l'instance de base de données Autonomous AI à Active Directory. -
Une fois l'authentification CMU activée, enlevez les fichiers de configuration CMU, y compris le portefeuille de base de données
cwallet.ssoet le fichier de configuration CMUdsi.orade la banque d'objets. Vous pouvez utiliser les méthodes de la banque d'objets locale pour enlever ces fichiers, ou utiliserDBMS_CLOUD.DELETE_OBJECTpour les supprimer de la banque d'objets. -
Lorsque des serveurs Active Directory se trouvent sur une adresse privée, effectuez des étapes de configuration supplémentaires pour fournir l'accès à l'adresse privée.
-
Définissez la propriété
ROUTE_OUTBOUND_CONNECTIONSde la base de données.Pour plus d'informations, reportez-vous à Sécurité améliorée pour les connexions sortantes avec des adresses privées.
-
Vérifiez que le fichier de configuration CMU-AD
dsi.orainclut des noms d'hôte. Lorsque la propriété de base de donnéesROUTE_OUTBOUND_CONNECTIONSest définie, les adresses IP ne peuvent pas être indiquées dansdsi.ora.
-
Remarque pour la CMU avec Active Directory sur la base de données Autonomous AI :
- Seule l'authentification par mot de passe ou Kerberos est prise en charge pour la CMU avec la base de données Autonomous AI. Lorsque vous utilisez l'authentification CMU avec la base de données Autonomous AI, les autres méthodes d'authentification CMU telles qu'Azure AD, OCI IAM et PKI ne sont pas prises en charge.
Pour obtenir des instructions sur la désactivation de l'accès de la base de données Autonomous AI à Active Directory, reportez-vous à Désactivation de l'utilisation d'Active Directory sur Autonomous AI Database.
Reportez-vous à la section Procédure ENABLE_EXTERNAL_AUTHENTICATION pour plus d'informations sur DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION.
Pour plus d'informations sur la configuration de la fonctionnalité Utilisateurs gérés centralement avec Microsoft Active Directory, reportez-vous à Configuration de la fonctionnalité Utilisateurs gérés centralement avec Microsoft Active Directory.
Authentification Kerberos pour CMU avec Microsoft Active Directory
Vous pouvez configurer la base de données Autonomous AI pour utiliser l'authentification Kerberos pour CMU avec les utilisateurs Microsoft Active Directory. Cette configuration permet aux utilisateurs CMU Active Directory (CMU-AD) d'accéder à une instance de base de données Autonomous AI à l'aide des informations d'identification Kerberos.
Kerberos peut être configuré avec ou sans CMU-AD. Il vous suffit de configurer Kerberos pour créer et gérer un utilisateur de base de données pour chaque utilisateur Kerberos. La configuration de Kerberos avec CMU vous permet de mettre en correspondance un groupe Active Directory d'utilisateurs Kerberos avec un seul utilisateur de base de données, schéma partagé, afin que l'accès à la base de données puisse être contrôlé par l'appartenance à un groupe Active Directory. Pour plus d'informations sur la configuration de Kerberos sans CMU-AD, reportez-vous à la section Configure Kerberos Authentication with Autonomous AI Database.
Remarque
Remarque : lors de l'implémentation de l'authentification Kerberos et de CMU-AD pour autorisation, Oracle recommande d'implémenter d'abord l'authentification Kerberos, puis d'ajouter l'autorisation CMU-AD.
-
Activez Kerberos dans votre instance de base de données Autonomous AI à l'aide du serveur Microsoft Active Directory Kerberos.
Seuls les serveurs Kerberos Microsoft Active Directory sont pris en charge pour Kerberos lorsque vous configurez l'authentification Kerberos avec CMU-AD.
a. Afin d'activer l'authentification Kerberos pour votre base de données Autonomous AI, vous devez obtenir les fichiers des configurations Kerberos
krb.confet le fichier des tables de clés de servicev5srvtab.Pour générer ces fichiers lorsque vous configurez l'authentification Kerberos avec CMU-AD, vous avez besoin du nom d'hôte du serveur. Vous pouvez obtenir la valeur de l'hôte de serveur à partir de l'attribut
PUBLIC_DOMAIN_NAMEdans la colonneCLOUD_IDENTITYdeV$PDBS. Cette valeur est différente du nom de domaine qualifié complet (FQDN) d'une base de données sur une adresse privée.Utilisez la commande suivante pour obtenir le nom d'hôte du serveur :
SELECT guid ||'/'|| json_value(cloud_identity, '$.PUBLIC_DOMAIN_NAME') "KSERVICE/KINSTANCE" FROM v$pdbs;Vous pouvez utiliser une commande telle que la suivante pour générer le fichier de table de clés de service :
ktpass -princ ORACLE/DATABASE_SERVER_HOST_NAME.DATABASE_SERVER_HOST_DOMAIN@ACTIVE_DIRECTORY_DEFAULT_DOMAIN -pass ACTIVE_DIRECTORY_PASSWORD -mapuser DATABASE_SERVER_HOST_NAME -crypto ALL -ptype KRB5_NT_PRINCIPAL -out database.keytabPar exemple :
ktpass -princ ORACLE/user.example.com@example.com -pass password -mapuser dbexamplekrb -crypto ALL -ptype KRB5_NT_PRINCIPAL -out database.keytabPour plus d'informations sur ces fichiers et pour connaître les étapes à suivre pour les obtenir, reportez-vous à la section Configuring Kerberos Authentication.
b. Copiez les fichiers de configuration Kerberos
krb.confetv5srvtabdans un bucket de la banque d'objets.Cette étape diffère en fonction de la banque d'objets que vous utilisez.
Si vous utilisez la banque d'objets Oracle Cloud Infrastructure, reportez-vous à Stockage de données dans Object Storage pour plus d'informations sur le téléchargement de fichiers.
c. Exécutez
DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATIONpour activer l'authentification externe Kerberos.Par exemple :
BEGIN DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION( type => 'KERBEROS', params => JSON_OBJECT('location_uri' value 'https://objectstorage.us-phoenix-1.oraclecloud.com/n/namespace-string/b/bucketname/o', 'credential_name' value *'my_credential_name'*) ); END; /Remarque
Remarque : Oracle vous recommande de stocker les fichiers de configuration Kerberos dans un bucket privé dans votre banque d'objets.Dans cet exemple,
namespace-stringest l'espace de noms Oracle Cloud Infrastructure Object Storage etbucketnameest le nom du bucket. Pour plus d'informations, reportez-vous à Présentation des espaces de noms Object Storage.L'élément
credential_nameque vous utilisez dans cette étape correspond aux informations d'identification de la banque d'objets.Pour plus d'informations, reportez-vous à Activation de l'authentification Kerberos sur une base de données Autonomous AI.
d. Vérifiez que Kerberos est configuré et activé.
SELECT property_value FROM database_properties WHERE property_name='KERBEROS_DIRECTORY'; -
Activez et configurez CMU-AD sur la base de données Autonomous AI.
a. Téléchargez le fichier de base de données de configuration de la fonctionnalité Utilisateurs gérés centralement (
cwallet.sso), le fichier de base de données de configuration de la fonctionnalitédsi.oravers votre banque d'objets.Vous téléchargez le fichier
cwallet.ssoafin que la configuration CMU-AD dispose des informations d'identification permettant à l'instance de base de données Autonomous AI de se connecter au compte de service Active Directory.Le fichier de configuration
dsi.oracontient les informations permettant de trouver les serveurs Active Directory.Cette étape diffère en fonction de la banque d'objets que vous utilisez.
Si vous utilisez la banque d'objets Oracle Cloud Infrastructure, reportez-vous à Stockage de données dans Object Storage pour plus d'informations sur le téléchargement de fichiers.
b. Exécutez la procédure
DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATIONet transmettez un URI d'emplacement avec l'argument JSONparams. Vous devez placer les fichiers de configurationcwallet.ssoetdsi.oraà l'emplacement Object Storage indiqué dans le paramètrelocation_uri.Par exemple :
BEGIN DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION( type => 'CMU', params => JSON_OBJECT('location_uri' value 'https://objectstorage.us-phoenix-1.oraclecloud.com/n/namespace-string/b/bucketname/o', 'credential_name' value 'my_credential_name') ); END; /Oracle recommande de stocker les fichiers de configuration CMU dans un bucket privé de la banque d'objets.
Dans cet exemple,
namespace-stringest l'espace de noms Oracle Cloud Infrastructure Object Storage etbucketnameest le nom du bucket. Pour plus d'informations, reportez-vous à Présentation des espaces de noms Object Storage.L'élément
credential_nameque vous utilisez dans cette étape est les informations d'identification permettant d'accéder à la banque d'objets.La création d'informations d'identification pour accéder à la banque d'objets Oracle Cloud Infrastructure n'est pas requise si vous activez les informations d'identification de principal de ressource. Pour plus d'informations, reportez-vous à Utilisation du principal de ressource pour accéder aux ressourcesOracle Cloud Infrastructure.
Si
location_uriest une URL pré-authentifiée ou une URL pré-signée, il n'est pas nécessaire de fournir une valeurcredential_name.Pour plus d'informations, reportez-vous à Prérequis pour la configuration de la CMU avec Microsoft Active Directory sur Autonomous AI Database.
c. Vérifiez que CMU-AD est configuré et activé.
SELECT property_value FROM database_properties WHERE property_name='CMU_WALLET'; -
Après avoir terminé les étapes 1 et 2, vérifiez que la configuration de l'authentification Kerberos avec CMU-AD est terminée.
a. Connectez-vous à l'instance de base de données Autonomous AI en tant qu'utilisateur Active Directory afin que les informations
SYS_CONTEXTsoient renseignées dansUSERENV.b. Interrogez
SYS_CONTEXT USERENV.SELECT SYS_CONTEXT('USERENV','AUTHENTICATION_METHOD') FROM DUAL;SYS_CONTEXT('USERENV','AUTHENTICATION_METHOD') -------------------------------------------------------------------------------- KERBEROS_GLOBALLorsque l'authentification Kerberos est configurée et activée sans CMU-AD, cette requête renvoie :
KERBEROS. Pour plus d'informations, reportez-vous à Configuration de l'authentification Kerberos avec Autonomous AI Database.Lorsque l'authentification CMU-AD est configurée sans Kerberos, cette requête renvoie :
PASSWORD_GLOBAL. Pour plus d'informations, reportez-vous à Prérequis pour la configuration de la CMU avec Microsoft Active Directory sur Autonomous AI Database.
Remarques concernant l'utilisation de l'authentification Kerberos avec CMU-AD :
-
Vous n'avez pas besoin d'ajouter le filtre de mot de passe lorsque vous utilisez l'authentification Kerberos avec CMU-AD. Pour plus d'informations, reportez-vous à Prérequis pour la configuration de la CMU avec Microsoft Active Directory sur Autonomous AI Database.
-
L'ajout ou la suppression d'utilisateurs Active Directory est pris en charge, de la même manière qu'avec CMU avec Active Directory lorsque vous utilisez l'authentification par mot de passe. Pour plus d'informations, reportez-vous à Ajout d'utilisateurs Microsoft Active Directory sur Autonomous AI Database.
-
Les restrictions existantes concernant l'authentification par rapport aux outils intégrés de la base de données Autonomous AI avec CMU avec mot de passe Active Directory s'appliquent également à CMU avec Active Directory avec authentification Kerberos. Pour plus d'informations, reportez-vous à Restrictions des outils avec Active Directory sur Autonomous AI Database.
-
Utilisez
DBMS_CLOUD_ADMIN.DISABLE_EXTERNAL_AUTHENTICATIONpour désactiver CMU-AD avec l'authentification Kerberos. Pour plus d'informations, reportez-vous à Procédure DISABLE_EXTERNAL_AUTHENTICATION. -
Lorsque les serveurs CMU-AD se trouvent sur une adresse privée, pour utiliser CMU-AD avec l'authentification Kerberos, le nom d'hôte du serveur utilisé pour générer l'onglet de clé doit être défini sur la valeur de l'attribut
PUBLIC_DOMAIN_NAMEdans la colonneCLOUD_IDENTITYdeV$PDBS. Cette valeur est différente du nom de domaine qualifié complet pour une base de données d'adresse privée.
Ajouter des rôles Microsoft Active Directory sur la base de données Autonomous AI
Pour ajouter des rôles Active Directory, mettez en correspondance les rôles globaux de base de données avec les groupes Active Directory à l'aide d'instructions CREATE ROLE ou ALTER ROLE (et incluez la clause IDENTIFIED GLOBALLY AS).
Afin d'ajouter des rôles globaux pour les groupes Active Directory sur la base de données Autonomous AI, procédez comme suit :
-
Connectez-vous en tant qu'utilisateur ADMIN à la base de données configurée pour utiliser Active Directory (l'utilisateur ADMIN dispose des privilèges système
CREATE ROLEetALTER ROLEdont vous avez besoin pour ces étapes). -
Définissez l'autorisation de bases de données pour les rôles Autonomous AI Database avec l'instruction
CREATE ROLEouALTER ROLE. Incluez la clauseIDENTIFIED GLOBALLY ASet indiquez le nom distinctif d'un groupe Active Directory.Utilisez la syntaxe suivante pour mettre en correspondance un groupe d'utilisateurs d'annuaire avec un rôle global de base de données :
CREATE ROLE global_role IDENTIFIED GLOBALLY AS 'DN_of_an_AD_GROUP_of_WHICH_the_AD_USER_IS_a_MEMBER';Par exemple :
CREATE ROLE widget_sales_role IDENTIFIED GLOBALLY AS 'CN=widget_sales_group,OU=sales,DC=production,DC=example,DC=com';Dans cet exemple, tous les membres de
widget_sales_groupdisposent des autorisations du rôle de base de donnéeswidget_sales_rolelorsqu'ils se connectent à la base de données. -
Utilisez des instructions
GRANTpour accorder les privilèges requis ou d'autres rôles au rôle global.Par exemple :
GRANT CREATE SESSION TO WIDGET_SALES_ROLE; GRANT DWROLE TO WIDGET_SALES_ROLE;DWROLEest un rôle prédéfini avec des privilèges communs définis. Pour plus d'informations sur la définition de privilèges communs pour les utilisateurs de base de données Autonomous AI, reportez-vous à Gestion des privilèges utilisateur sur la base de données Autonomous AI - Connexion à un outil client. -
Si vous voulez qu'un rôle de base de données existant soit associé à un groupe Active Directory, utilisez l'instruction
ALTER ROLEpour modifier le rôle de base de données existant afin de le mettre en correspondance avec un groupe Active Directory.Utilisez la syntaxe suivante pour modifier un rôle de base de données existant afin de le mettre en correspondance avec un groupe Active Directory :
ALTER ROLE existing_database_role IDENTIFIED GLOBALLY AS 'DN_of_an_AD_GROUP_of_WHICH_the_AD_USER_IS_a_MEMBER'; -
Si vous voulez créer des correspondances de rôle global supplémentaires pour d'autres groupes Active Directory, suivez ces étapes pour chaque groupe Active Directory.
Pour plus d'informations sur la configuration des rôles avec Microsoft Active Directory, reportez-vous à Configuration de l'autorisation pour les utilisateurs gérés centralement dans le Guide de sécurité Oracle Database 19c ou le Guide de sécurité Oracle AI Database 26ai.
Ajout d'utilisateurs Microsoft Active Directory sur la base de données Autonomous AI
Pour ajouter des utilisateurs Active Directory afin d'accéder à une base de données, mettez en correspondance des utilisateurs globaux de base de données avec des groupes Active Directory ou des utilisateurs avec des instructions CREATE USER ou ALTER USER (avec la clause IDENTIFIED GLOBALLY AS).
L'intégration d'Autonomous AI Database à Active Directory fonctionne en mettant en correspondance les utilisateurs et groupes Microsoft Active Directory directement avec les utilisateurs et rôles globaux de base de données Oracle.
Afin d'ajouter des utilisateurs globaux pour les groupes ou utilisateurs Active Directory sur la base de données Autonomous AI, procédez comme suit :
-
Connectez-vous en tant qu'utilisateur ADMIN à la base de données configurée pour utiliser Active Directory (l'utilisateur ADMIN dispose des privilèges système
CREATE USERetALTER USERrequis dont vous avez besoin pour ces étapes). -
Définissez l'autorisation de base de Données pour les utilisateurs Autonomous AI Database avec des instructions
CREATE USERouALTER USER, et incluez la clauseIDENTIFIED GLOBALLY AS, en indiquant le nom distinctif d'un utilisateur ou d'un groupe Active Directory.Utilisez la syntaxe suivante pour mettre en correspondance un utilisateur d'annuaire avec un utilisateur global de base de données :
CREATE USER global_user IDENTIFIED GLOBALLY AS 'DN_of_an_AD_USER';Utilisez la syntaxe suivante pour mettre en correspondance un groupe d'annuaire avec un utilisateur global de base de données :
CREATE USER global_user IDENTIFIED GLOBALLY AS 'DN_of_an_AD_GROUP_of_WHICH_the_AD_USER_IS_a_MEMBER';Par exemple, pour mettre en correspondance un groupe d'annuaire nommé
widget_sales_groupdans l'unité organisationnellesalesdu domaineproduction.example.comavec un utilisateur global de base de données partagé nomméWIDGET_SALES:CREATE USER widget_sales IDENTIFIED GLOBALLY AS 'CN=widget_sales_group,OU=sales,DC=production,DC=example,DC=com';Vous créez ainsi une correspondance d'utilisateur global partagé. La correspondance, avec l'utilisateur global
widget_sales, s'applique à tous les utilisateurs du groupe Active Directory. Ainsi, tout membre dewidget_sales_grouppeut se connecter à la base de données à l'aide de ses informations d'identification Active Directory (via la correspondance partagée de l'utilisateur globalwidget_sales). -
Si vous voulez que les utilisateurs Active Directory passent par un utilisateur de base de données existant, et possèdent leur propre schéma et leurs données existantes, indiquez
ALTER USERpour modifier un utilisateur de base de données existant afin de le mettre en correspondance avec un groupe ou utilisateur Active Directory.-
Utilisez la syntaxe suivante pour modifier un utilisateur de base de données existant afin de le mettre en correspondance avec un utilisateur Active Directory :
ALTER USER existing_database_user IDENTIFIED GLOBALLY AS 'DN_of_an_AD_USER'; -
Utilisez la syntaxe suivante pour modifier un utilisateur de base de données existant afin de le mettre en correspondance avec un groupe Active Directory :
ALTER USER existing_database_user IDENTIFIED GLOBALLY AS 'DN_of_an_AD_GROUP_of_WHICH_the_AD_USER_IS_a_MEMBER';
-
-
Si vous voulez créer des correspondances d'utilisateur global supplémentaires pour d'autres groupes ou utilisateurs Active Directory, suivez ces étapes pour chaque groupe ou utilisateur Active Directory.
Pour plus d'informations sur la configuration des rôles avec Microsoft Active Directory, reportez-vous à Configuration de l'autorisation pour les utilisateurs gérés centralement dans le Guide de sécurité Oracle Database 19c ou le Guide de sécurité Oracle AI Database 26ai.
Restrictions liées aux outils avec Active Directory sur Autonomous AI Database
Remarques sur l'utilisation des outils Autonomous AI Database avec Active Directory :
-
Oracle APEX n'est pas pris en charge pour les utilisateurs Active Directory avec Autonomous AI Database. Pour plus d'informations sur l'utilisation des utilisateurs de base de données standard avec Autonomous AI Database, reportez-vous à Création d'espaces de travail Oracle APEX dans Autonomous AI Database.
-
Database Actions n'est pas pris en charge pour les utilisateurs Active Directory avec Autonomous AI Database. Reportez-vous à Fourniture d'un accès à Database Actions aux utilisateurs d'une base de données pour plus d'informations sur l'utilisation de l'accès à Database Actions aux utilisateurs d'une base de données standard avec Autonomous AI Database.
-
Les blocs-notes Oracle Machine Learning Notebooks ne sont pas pris en charge pour les utilisateurs Active Directory disposant d'une base de données Autonomous AI. Reportez-vous à Ajout d'un compte utilisateur de base de données existant à Oracle Machine Learning Components pour plus d'informations sur l'utilisation d'utilisateurs de base de données standard avec la base de données Autonomous AI.
Connexion à la base de données Autonomous AI avec les informations d'identification d'utilisateur Active Directory
Une fois que l'utilisateur ADMIN a terminé les étapes de configuration de CMU Active Directory et créé des rôles globaux et des utilisateurs globaux, les utilisateurs se connectent à la base de données à l'aide de leur nom utilisateur et de leur mot de passe Active Directory.
Remarque
Remarque : ne vous connectez pas à l'aide d'un nom utilisateur global. Un nom utilisateur global ne dispose d'aucun mot de passe et entraîne l'échec de la connexion. Vous devez disposer d'une correspondance utilisateur globale dans votre base de données Autonomous AI pour vous connecter à la base de données. Vous ne pouvez pas vous connecter à la base de données avec des correspondances de rôle global uniquement.
-
Pour vous connecter à la base de données à l'aide d'un nom utilisateur et d'un mot de passe Active Directory, connectez-vous comme suit :
CONNECT "AD_DOMAIN\AD_USERNAME"/AD_USER_PASSWORD@TNS_ALIAS_OF_THE_AUTONOMOUS_DATABASE;Par exemple :
CONNECT "production\pfitch"/password@adbname_medium;Vous devez indiquer des guillemets lorsque le domaine Active Directory est inclus avec le nom utilisateur, comme ici :
"production\pfitch".Dans cet exemple, le nom utilisateur Active Directory est
pfitchdans le domaineproduction. L'utilisateur Active Directory est membre du groupewidget_sales_groupidentifié par son nom distinctif'CN=widget_sales_group,OU=sales,DC=production,DC=example,DC=com'.
Après avoir configuré la CMU avec Active Directory sur la base de données Autonomous AI et configuré l'autorisation Active Directory, avec des rôles globaux et des utilisateurs globaux, vous pouvez vous connecter à votre base de données à l'aide de l'une des méthodes de connexion décrites dans Connexion à la base de données Autonomous AI. Lorsque vous vous connectez, si vous voulez employer un utilisateur Active Directory, indiquez les informations d'identification de l'utilisateur Active Directory. Par exemple, indiquez le nom utilisateur au format "AD_DOMAIN**AD_USERNAME" (les guillemets doivent être inclus) et utilisez votre nom de passe AD_USER_PASSWORD.
Si votre instance de base de données Autonomous AI est en mode restreint, seuls les utilisateurs disposant du privilège RESTRICTED SESSION peuvent se connecter à la base de données. Ce privilège est accordé à l'utilisateur ADMIN. Vous pouvez utiliser le mode d'accès restreint pour effectuer des tâches d'administration telles que l'indexation, les chargements de données ou d'autres activités planifiées. Pour plus d'informations, reportez-vous à Modification du mode d'opération de base de données Autonomous AI sur Lecture/Ecriture, Lecture seule ou Restricted.
Vérification de l'information de connexion d'utilisateur Active Directory avec Autonomous AI Database
Lorsque les utilisateurs se connectent à la base de données à l'aide de leur nom utilisateur et de leur mot de passe Active Directory, vous pouvez vérifier et auditer l'activité de l'utilisateur.
Par exemple, lorsque l'utilisateur pfitch se connecte :
CONNECT "production\pfitch"/password@exampleadb_medium;Le nom utilisateur de connexion de l'utilisateur Active Directory (samAccountName) est pfitch et widget_sales_group est le nom du groupe Active Directory et widget_sales est l'utilisateur global de base de données.
Une fois que pfitch se connecte à la base de données, la commande SHOW USER affiche le nom utilisateur global :
SHOW USER;
USER is "WIDGET_SALES"La commande suivante affiche le nom distinctif de l'utilisateur Active Directory :
SELECT SYS_CONTEXT('USERENV', 'ENTERPRISE_IDENTITY') FROM DUAL;Par exemple, vous pouvez vérifier l'identité d'entreprise de cet utilisateur géré centralement :
SQL> SELECT SYS_CONTEXT('USERENV', 'ENTERPRISE_IDENTITY') FROM DUAL;SYS_CONTEXT('USERENV','ENTERPRISE_IDENTITY')
----------------------------------------------------------------------
cn=Peter Fitch,ou=sales,dc=production,dc=examplecorp,dc=com
La commande suivante affiche "AD_DOMAIN\AD_USERNAME" :
SELECT SYS_CONTEXT('USERENV', 'AUTHENTICATED_IDENTITY') FROM DUAL;Par exemple, l'identité de l'utilisateur authentifié par Active Directory est capturée et auditée lorsque l'utilisateur se connecte à la base de données :
SQL> SELECT SYS_CONTEXT('USERENV', 'AUTHENTICATED_IDENTITY') FROM DUAL;SYS_CONTEXT('USERENV','AUTHENTICATED_IDENTITY')
----------------------------------------------------------------------
production\pfitch
Pour plus d'informations, reportez-vous à la section Verifying the Centrally Managed User Logon Information du Guide de sécurité Oracle Database 19c ou du Guide de sécurité Oracle AI Database 26ai.
Suppression de rôles et d'utilisateurs Active Directory sur la base de données Autonomous AI
Pour enlever des utilisateurs et des rôles Active Directory des bases de données Autonomous AI, utilisez les commandes de base de données standard. Vous n'enlevez pas les utilisateurs ou groupes Active Directory associés qui ont été mis en correspondance à partir des utilisateurs ou des rôles de base de données supprimés.
Pour enlever les utilisateurs ou les rôles de la base de données Autonomous AI :
-
Connectez-vous à la base de données configurée avec Active Directory en tant qu'utilisateur disposant du privilège système
DROP USERouDROP ROLE. -
Supprimez les utilisateurs ou rôles globaux mis en correspondance avec des utilisateurs ou des groupes Active Directory à l'aide de l'instruction
DROP USERouDROP ROLE.Pour plus d'informations, reportez-vous à Suppression d'utilisateurs sur une base de données Autonomous AI.
Désactivation d'accès à Active Directory sur la base de données Autonomous AI
Décrit les étapes à suivre pour enlever la configuration CMU de votre base de données Autonomous AI (et désactiver l'accès LDAP de votre base de données Autonomous AI à Active Directory).
Après avoir configuré votre instance de base de données Autonomous AI pour accéder à CMU Active Directory, vous pouvez désactiver l'accès comme suit :
-
Connectez-vous à la base de données Autonomous AI en tant qu'utilisateur ADMIN.
-
Utilisez
DBMS_CLOUD_ADMIN.DISABLE_EXTERNAL_AUTHENTICATIONpour désactiver l'authentification CMU.Remarque
Remarque : pour exécuter cette procédure, vous devez être connecté en tant qu'utilisateur ADMIN ou disposer du privilègeEXECUTEsurDBMS_CLOUD_ADMIN.Par exemple :
BEGIN DBMS_CLOUD_ADMIN.DISABLE_EXTERNAL_AUTHENTICATION; END; /Cela désactive l'authentification CMU sur votre instance de base de données Autonomous AI.
Pour plus d'informations, reportez-vous à Procédure DISABLE_EXTERNAL_AUTHENTICATION.