Configurer le service de récupération
Cet article fournit des informations sur la configuration d'Oracle Database Autonomous Recovery Service en vue de son utilisation avec Oracle Base Database Service.
Oracle Database Autonomous Recovery Service est une solution de sauvegarde cloud entièrement gérée, autonome et centralisée pour les bases de données Oracle Cloud Infrastructure (OCI).
Pour plus d'informations sur Recovery Service, reportez-vous à A propos d'Oracle Database Autonomous Recovery Service.
Liste de contrôle de configuration prérequise pour Recovery Service
Cette liste de contrôle décrit les tâches de prérequis que vous devez effectuer pour pouvoir utiliser Recovery Service en tant que destination de sauvegarde pour les bases de données de votre location.
- Affecter des stratégies pour autoriser l'accès à Recovery Service et aux ressources associées
- Examen des droits d'accès du service Networking pour configurer un sous-réseau
- Examiner les exigences en matière de taille de sous-réseau et les règles de sécurité pour un sous-réseau Recovery Service
- Création d'un sous-réseau de service de récupération dans le VCN de base de données
- Inscrire le sous-réseau de service de récupération
- Assurez-vous que le sous-réseau Recovery Service peut communiquer avec les services Oracle
- Assurez-vous que votre base de données dispose d'un cryptage transparent des données entièrement configuré
- Désactiver toutes les sauvegardes opérationnelles manuelles
Affecter des stratégies pour autoriser l'accès à Recovery Service et aux ressources associées
Affectez des instructions de stratégie de sorte que les services OCI Database pris en charge puissent utiliser Recovery Service pour la protection des données.
Dans la console, utilisez Policy Builder pour affecter rapidement les stratégies requises pour utiliser Recovery Service dans votre location. Dans le générateur de stratégies, sélectionnez Autonomous Recovery Service en tant que cas d'emploi de stratégie, puis sélectionnez les modèles de stratégie prédéfinis suivants :
- Autoriser à tout faire avec Autonomous Recovery Service
- Autoriser les utilisateurs à gérer des stratégies de protection dans Autonomous Recovery Service
- Autoriser les utilisateurs à gérer des sous-réseaux Autonomous Recovery Service
Autoriser à tout faire avec Autonomous Recovery Service
Le modèle de stratégie Possibilité de tout faire avec Autonomous Recovery Service inclut toutes les instructions de stratégie requises pour fournir des droits d'accès aux services de base de données pris en charge afin d'utiliser Recovery Service et à Recovery Service pour utiliser les ressources réseau afin d'accéder aux bases de données dans un VCN.
Vous pouvez sélectionner le modèle de stratégie ou ajouter ces instructions de stratégie à l'aide de l'éditeur manuel dans Policy Builder.
Tableau - Instructions de stratégie requises pour l'utilisation de Recovery Service
Instruction de stratégie | Créer dans | Description |
---|---|---|
Allow service database to manage recovery-service-family in tenancy |
Compartiment racine | Permet au service OCI Database d'accéder aux bases de données protégées, aux stratégies de protection et aux sous-réseaux Recovery Service de votre location. |
Allow service database to manage tagnamespace in tenancy |
Compartiment racine | Permet au service OCI Database d'accéder à l'espace de noms de balise dans une location. |
Allow service rcs to manage recovery-service-family in tenancy |
Compartiment racine | Permet à Recovery Service d'accéder aux bases de données protégées, aux sous-réseaux Recovery Service et aux stratégies de protection de votre location et de les gérer. |
Allow service rcs to manage virtual-network-family in tenancy |
Compartiment racine | Permet à Recovery Service d'accéder et de gérer le sous-réseau privé dans chaque VCN de base de données de votre location. Le sous-réseau privé définit le chemin réseau pour les sauvegardes entre une base de données et Recovery Service. |
Allow group admin to manage recovery-service-family in tenancy |
Compartiment racine | Permet aux utilisateurs d'un groupe donné d'accéder à toutes les ressources Recovery Service. Les utilisateurs appartenant au groupe indiqué peuvent gérer les bases de données protégées, les stratégies de protection et les sous-réseaux Recovery Service. |
Autoriser les utilisateurs à gérer des stratégies de protection dans Autonomous Recovery Service
Le modèle de stratégie Autoriser les utilisateurs à gérer des stratégies de protection dans Autonomous Recovery Service accorde aux utilisateurs d'un groupe indiqué des droits d'accès leur permettant de créer, de mettre à jour et de supprimer des ressources de stratégie de protection dans Recovery Service.
Vous pouvez sélectionner le modèle de stratégie ou ajouter cette instruction de stratégie à l'aide de l'éditeur manuel dans Policy Builder.
Tableau - Instruction de stratégie pour la gestion des stratégies de protection
Instruction de stratégie | Créer dans | Description |
---|---|---|
Allow group {group name} to manage recovery-service-policy in compartment {location} |
Compartiment propriétaire des stratégies de protection. | Permet à tous les utilisateurs d'un groupe donné de créer, mettre à jour et supprimer des stratégies de protection dans Recovery Service. |
Prenez l'exemple suivant. Cette stratégie accorde au groupe RecoveryServiceUser
les droits d'accès permettant de créer, de mettre à jour et de supprimer des stratégies de protection dans le compartiment ABC
.
Allow group RecoveryServiceUser to manage recovery-service-policy in compartment ABC
Autoriser les utilisateurs à gérer des sous-réseaux Autonomous Recovery Service
Le modèle de stratégie Autoriser les utilisateurs à gérer des sous-réseaux Autonomous Recovery Service accorde aux utilisateurs d'un groupe indiqué des droits d'accès leur permettant de créer, de mettre à jour et de supprimer des ressources de sous-réseau Recovery Service.
Vous pouvez sélectionner le modèle de stratégie ou ajouter cette instruction de stratégie dans Policy Builder.
Tableau - Instruction de stratégie pour la gestion des sous-réseaux Recovery Service
Instruction de stratégie | Créer dans | Description |
---|---|---|
Allow Group {group name} to manage recovery-service-subnet in compartment {location} |
Compartiment propriétaire des sous-réseaux Recovery Service. | Permet à tous les utilisateurs d'un groupe donné de créer, mettre à jour et supprimer des sous-réseaux Recovery Service. |
Prenez l'exemple suivant. Cette stratégie accorde au groupe RecoveryServiceAdmin
les droits d'accès permettant de gérer les sous-réseaux Recovery Service dans le compartiment ABC
.
Allow group RecoveryServiceAdmin to manage recovery-service-subnet in compartment ABC
Pour plus d'informations sur les stratégies, reportez-vous à Gestion des stratégies.
A propos de l'utilisation d'un sous-réseau privé pour Recovery Service
Recovery Service utilise un sous-réseau privé dans un réseau cloud virtuel (VCN) où réside votre base de données. Le sous-réseau privé définit le chemin réseau pour les sauvegardes entre la base de données et Recovery Service.
Oracle recommande que votre VCN de base de données dispose d'un seul sous-réseau privé dédié aux sauvegardes vers Recovery Service. Votre base de données Oracle Cloud peut résider dans le même sous-réseau privé utilisé par Recovery Service ou dans un sous-réseau différent au sein du même VCN.
Vous pouvez créer un sous-réseau privé ou utiliser un sous-réseau préexistant dans votre VCN de base de données. Oracle vous recommande d'utiliser une taille de sous-réseau de /24 (256 adresses IP).
Remarques :
Sélectionnez un sous-réseau IPv4 uniquement pour Recovery Service dans votre VCN de base de données. Ne sélectionnez pas de sous-réseau compatible avec IPv6 car Recovery Service ne prend pas en charge l'utilisation d'un sous-réseau compatible avec IPv6.Le VCN de base de données nécessite des règles de sécurité pour autoriser le trafic de sauvegarde entre votre base de données et Recovery Service. Les règles de sécurité doivent inclure des règles entrantes avec conservation de statut pour autoriser les ports de destination 8005 et 2484. Vous pouvez utiliser les fonctionnalités suivantes du service Networking pour implémenter des règles de sécurité :
- Listes de sécurité : une liste de sécurité vous permet d'ajouter des règles de sécurité au niveau du sous-réseau. Dans votre VCN de base de données, sélectionnez la liste de sécurité utilisée pour le sous-réseau Recovery Service et ajoutez les règles entrantes pour autoriser les ports de destination 8005 et 2484.
- Groupes de sécurité réseau : les groupes de sécurité réseau permettent un contrôle granulaire des règles de sécurité qui s'appliquent à des cartes d'interface réseau virtuelles individuelles dans un VCN. Recovery Service prend en charge les options suivantes pour configurer les règles de sécurité à l'aide des groupes de sécurité réseau :
- Pour implémenter l'isolement réseau, créez un groupe de sécurité réseau pour la carte d'interface réseau virtuelle de base de données (ajoutez des règles sortantes pour autoriser les ports 2484 et 8005) et un groupe de sécurité réseau distinct pour Recovery Service (ajoutez des règles entrantes pour autoriser les ports 2484 et 8005).
- Créez et utilisez un seul groupe de sécurité réseau (avec des règles sortantes et entrantes) pour la carte d'interface réseau virtuelle de base de données et Recovery Service.
Remarques :
Si vous avez configuré une liste de sécurité et un groupe de sécurité réseau dans votre VCN de base de données, les règles définies dans les groupes de sécurité réseau sont prioritaires sur les règles définies dans une liste de sécurité.Après avoir créé un sous-réseau privé dans le VCN de base de données, affectez les règles de sécurité, puis inscrivez le sous-réseau en tant que sous-réseau Recovery Service dans Recovery Service. Si vous avez créé des groupes de sécurité réseau pour implémenter des règles de sécurité, vous devez également vous assurer d'associer le groupe de sécurité réseau Recovery Service au sous-réseau Recovery Service.
Remarques :
Oracle recommande d'utiliser un sous-réseau privé pour vos sauvegardes. Cependant, il est possible d'utiliser un sous-réseau public.Pour plus d'informations, reportez-vous aux sections suivantes :
Examiner les exigences en matière de taille de sous-réseau et les règles de sécurité pour un sous-réseau Recovery Service
Les règles de sécurité sont nécessaires pour autoriser le trafic de sauvegarde entre une base de données et Recovery Service.
Remarques :
Sélectionnez un sous-réseau IPv4 uniquement pour Recovery Service dans votre VCN de base de données. Ne sélectionnez pas de sous-réseau compatible avec IPv6 car Recovery Service ne prend pas en charge l'utilisation d'un sous-réseau compatible avec IPv6.Tableau : exigences en matière de taille de sous-réseau et règles entrantes pour un sous-réseau privé utilisé par Recovery Service
Elément | Conditions requises |
---|---|
Taille de sous-réseau recommandée | /24 (256 Adresses IP) |
Règle entrante générale 1 : autoriser le trafic HTTPS de toute provenance |
Cette règle autorise le trafic de sauvegarde de votre base de données OCI vers Recovery Service.
|
Règle entrante générale 2 : autorise le trafic SQLNet de toute provenance |
Cette règle autorise les connexions au catalogue de restauration et la protection des données en temps réel de votre base de données OCI vers Recovery Service.
|
Remarques :
Si vous utilisez des groupes de sécurité réseau pour implémenter des règles de sécurité ou si votre VCN de base de données restreint le trafic réseau entre les sous-réseaux, veillez à ajouter une règle sortante pour les ports 2484 et 8005 du groupe de sécurité réseau ou du sous-réseau de base de données au groupe de sécurité réseau ou au sous-réseau de service de récupération que vous créez.Examen des droits d'accès du service Networking pour configurer un sous-réseau
Assurez-vous que vous disposez des autorisations Networking Service requises pour créer un sous-réseau dans le VCN de base de données et affecter des règles de sécurité pour Recovery Service.
Tableau - Droits d'accès du service Networking requis pour créer un sous-réseau privé et configurer des règles de sécurité pour Recovery Service
Opération | Stratégies IAM requises |
---|---|
Configurer un sous-réseau privé dans un VCN de base de données |
|
Vous pouvez également créer une stratégie qui autorise un groupe spécifique avec un accès plus large aux composants réseau.
Par exemple, utilisez cette stratégie pour autoriser un groupe NetworkAdmin
à gérer tous les réseaux dans n'importe quel compartiment d'une location.
Exemple - Stratégie pour les administrateurs réseau
Allow group NetworkAdmin to manage virtual-network-family in tenancy
Création d'un sous-réseau de service de récupération dans le VCN de base de données
Utilisez la console OCI pour configurer un sous-réseau privé pour Recovery Service dans votre réseau cloud virtuel de base de données (VCN).
- Dans le menu de navigation, sélectionnez Fonctions de réseau, puis Réseaux Cloud virtuels.
La page de liste VCN s'ouvre. Tous les réseaux cloud virtuels du compartiment sélectionné sont affichés dans une table.
- Sélectionnez le VCN dans lequel réside votre base de données.
-
Suivez ces étapes pour créer un sous-réseau Recovery Service avec une liste de sécurité. Si vous choisissez d'utiliser des groupes de sécurité réseau, ignorez cette étape.
- Sur la page de détails du VCN, sélectionnez l'onglet Sécurité.
- Sélectionnez la liste de sécurité utilisée pour le VCN. Vous devez ajouter deux règles entrantes pour autoriser les ports de destination 8005 et 2484.
- Sur la page de détails de la liste de sécurité, sélectionnez l'onglet Règles de sécurité.
Sélectionnez Ajouter des règles entrantes et ajoutez les détails suivants pour configurer une règle entrante avec conservation de statut qui autorise le trafic HTTPS de n'importe où :
- Type de source : CIDR
- CIDR source : indiquez le CIDR du VCN dans lequel réside la base de données.
- Protocole IP : TCP
- Plage de ports source : Tout
- Plage de ports de destination :8005
- Description : indiquez une description facultative de la règle entrante pour faciliter la gestion des règles de sécurité.
-
Sélectionnez Ajouter une règle entrante et ajoutez les détails suivants pour configurer une règle entrante avec conservation de statut qui autorise le trafic SQLNet de n'importe où :
- Type de source : CIDR
- CIDR source : indiquez le CIDR du VCN dans lequel réside la base de données.
- Protocole IP : TCP
- Plage de ports source : Tout
- Plage de ports de destination :2484
- Description : indiquez une description facultative de la règle entrante pour faciliter la gestion des règles de sécurité.
Remarques :
Sélectionnez un sous-réseau IPv4 uniquement pour Recovery Service dans votre VCN de base de données. Ne sélectionnez pas de sous-réseau compatible avec IPv6 car Recovery Service ne prend pas en charge l'utilisation d'un sous-réseau compatible avec IPv6. - Revenez à la page de détails du VCN et sélectionnez l'onglet Sous-réseaux.
- Sélectionnez Créer un sous-réseau.
- Créez un sous-réseau privé ou sélectionnez un sous-réseau privé qui existe déjà dans le VCN de base de données. Oracle recommande une taille de sous-réseau de /24 (256 adresses IP) pour le sous-réseau privé.
- Sur la page de détails du sous-réseau, sélectionnez l'onglet Sécurité.
- Sélectionnez Ajouter une liste de sécurité pour ajouter la liste de sécurité qui inclut les règles entrantes afin d'autoriser les ports de destination 8005 et 2484.
Remarques :
Si le VCN de votre base de données restreint le trafic réseau entre les sous-réseaux, veillez à ajouter une règle sortante pour les ports 2484 et 8005 du sous-réseau de base de données au sous-réseau de service de récupération que vous créez.
-
Suivez ces étapes pour créer un sous-réseau Recovery Service avec des groupes de sécurité réseau.
- Revenez à la page de détails du VCN et sélectionnez l'onglet Sous-réseaux.
- Dans la section Groupes de sécurité réseau, sélectionnez Créer un groupe de sécurité réseau.
-
Utilisez l'une des méthodes suivantes pour configurer des règles de sécurité à l'aide de groupes de sécurité réseau :
- Pour implémenter l'isolement réseau, créez un groupe de sécurité réseau pour la carte d'interface réseau virtuelle de base de données (ajoutez des règles sortantes pour autoriser les ports 2484 et 8005) et un groupe de sécurité réseau distinct pour Recovery Service (ajoutez des règles entrantes pour autoriser les ports 2484 et 8005).
- Créez et utilisez un seul groupe de sécurité réseau (avec des règles sortantes et entrantes) pour la carte d'interface réseau virtuelle de base de données et Recovery Service.
La page Groupe de sécurité réseau répertorie les groupes de sécurité réseau que vous créez.
- Après avoir créé le sous-réseau Recovery Service dans le VCN de base de données, passez à l'inscription du sous-réseau en tant que sous-réseau Recovery Service. Oracle vous recommande d'inscrire un seul sous-réseau Recovery Service par VCN. Si vous avez implémenté des règles de sécurité à l'aide de groupes de sécurité réseau, vous devez également vous assurer d'ajouter le groupe de sécurité réseau Recovery Service au sous-réseau Recovery Service.
Inscrire le sous-réseau de service de récupération
Une fois que vous avez créé un sous-réseau privé pour Recovery Service dans votre VCN de base de données, utilisez cette procédure pour inscrire le sous-réseau dans Recovery Service.
Plusieurs bases de données protégées peuvent utiliser le même sous-réseau Recovery Service. Afin de vous assurer que le nombre requis d'adresses IP est disponible pour prendre en charge les adresses privées Recovery Service, vous pouvez affecter plusieurs sous-réseaux à un sous-réseau Recovery Service utilisé par plusieurs bases de données protégées.
Remarques :
Sélectionnez un sous-réseau IPv4 uniquement pour Recovery Service dans votre VCN de base de données. Ne sélectionnez pas de sous-réseau compatible avec IPv6 car Recovery Service ne prend pas en charge l'utilisation d'un sous-réseau compatible avec IPv6.Pour inscrire un sous-réseau Recovery Service, procédez comme suit :
- Dans le menu de navigation, cliquez sur Oracle Database, puis sélectionnez Sauvegardes de base de données.
- Sélectionnez Sous-réseaux de services de récupération.
La page de liste des sous-réseaux Recovery Service s'ouvre. Tous les sous-réseaux Recovery Service du compartiment sélectionné sont affichés dans une table.
- Sélectionnez Inscrire le sous-réseau du service de récupération.
- Dans le panneau Inscrire un sous-réseau de service de récupération, entrez les détails suivants :
- Dans le champ Nom, entrez le nom du sous-réseau du service de récupération.
- Dans le champ Compartiment, sélectionnez le compartiment dans lequel créer le sous-réseau de service de récupération.
- Dans le champ Réseau cloud virtuel, sélectionnez le VCN de base de données. Sélectionnez Compartiment pour sélectionner un VCN appartenant à un autre compartiment.
- Dans le champ Sous-réseau, sélectionnez un sous-réseau privé que vous avez configuré pour les opérations Recovery Service dans le VCN de base de données. Sélectionnez Compartiment pour sélectionner un sous-réseau privé dans un autre compartiment.
- (Facultatif) Cliquez sur +Another Subnet pour affecter un sous-réseau supplémentaire au sous-réseau de service de récupération. Si un seul sous-réseau ne contient pas suffisamment d'adresses IP pour prendre en charge les adresses privées Recovery Service, vous pouvez affecter plusieurs sous-réseaux.
-
Développez les options avancées pour saisir les fonctionnalités supplémentaires suivantes :
- Groupes de sécurité réseau
- Balises
Si vous avez utilisé un groupe de sécurité réseau pour implémenter des règles de sécurité pour Recovery Service dans le VCN de base de données, vous devez ajouter le groupe de sécurité réseau Recovery Service au sous-réseau Recovery Service. Le groupe de sécurité réseau Recovery Service peut résider dans le même compartiment ou dans un autre compartiment. Cependant, le groupe de sécurité réseau doit appartenir au même VCN que le sous-réseau spécifié.
- Dans la section Groupes de sécurité réseau, sélectionnez Utiliser les groupes de sécurité réseau pour contrôler le trafic.
- Sélectionnez le groupe de sécurité réseau de service de récupération que vous avez créé dans le VCN de base de données.
- Sélectionnez +Another network security group pour associer plusieurs groupes de sécurité réseau (cinq au maximum).
(Facultatif) Dans le champ Espace de noms de balise, vous pouvez ajouter un espace de noms de balise ou baliser le contrôle avec un espace de noms de balise existant.
- Sélectionnez Inscrire.
Vous pouvez remplacer un sous-réseau ou ajouter d'autres sous-réseaux pour prendre en charge le nombre requis d'adresses privées.
Procédez comme suit pour mettre à jour un sous-réseau de service de récupération existant :
- Sur la page de détails du sous-réseau Recovery Service, sélectionnez l'onglet Sous-réseaux.
- Sélectionnez Ajouter des sous-réseaux et sélectionnez les sous-réseaux à ajouter.
- Pour remplacer un sous-réseau existant, sélectionnez le menu Action, puis Supprimer. Vous pouvez ensuite ajouter un autre sous-réseau.
Remarques :
Un sous-réseau Recovery Service doit être associé à au moins un sous-réseau appartenant à votre VCN de base de données.Pour gérer les groupes de sécurité réseau pour un sous-réseau Recovery Service existant, procédez comme suit :
- Dans l'onglet Groupes de sécurité du réseau, sélectionnez Ajouter des groupes de Sécurité du réseau.
- Sélectionnez et ajoutez les groupes de sécurité réseau Recovery Service (cinq au maximum).
- Pour enlever un groupe de sécurité réseau, sélectionnez la ressource et sélectionnez Enlever.
Assurez-vous que le sous-réseau Recovery Service peut communiquer avec les services Oracle
Le sous-réseau de service de récupération que vous avez inscrit doit communiquer avec le service de récupération.
Pour accéder au service, la table de routage du sous-réseau privé doit inclure Tous les services IAD dans Oracle Services Network.
Assurez-vous que votre base de données dispose d'un cryptage transparent des données entièrement configuré
Lorsque vous utilisez Recovery Service, vous devez crypter entièrement le cryptage TDE de votre base de données.
Pour les nouvelles bases de données nées dans le cloud, cela doit déjà être fait. Toutefois, si vous créez une base de données stub dans OCI et que vous migrez une base de données vers Oracle Database Cloud Service à partir d'un environnement sur site ou ailleurs, vous risquez de ne pas répondre à tous les critères. Pour ces bases de données, vous devez vérifier que vous respectez les prérequis pour une sauvegarde vers le service de récupération. J'ai un billet de blog que vous pouvez trouver ici qui décrira ce qu'il faut vérifier avec des requêtes à exécuter.
Vous devez répondre à ces 3 critères :
-
WALLET_ROOT
doit être configuré dans la base de données. Si vous utilisez toujourssqlnet.ora
, vous devez utiliserdbaascli
afin de définir correctementWALLET_ROOT
pour toutes les bases de données qui utiliseront le service de récupération. Afin d'activer le paramètre SPFILEwallet_root
pour une base de données existante, exécutez la commande suivante :dbaascli tde enableWalletRoot
Remarques :
La définition deENCRYPTION_WALLET_LOCATION
danssqlnet.ora
n'est pas prise en charge et sera en phase d'abandon. - Vous devez disposer d'une clé de cryptage définie pour la base de données Conteneur et toutes les bases de données pluggables de votre base de données.
- TOUS les tablespaces doivent être cryptés avec le cryptage transparent des données avant d'exécuter la première sauvegarde.
Désactiver toutes les sauvegardes opérationnelles manuelles
Dans certains cas, les utilisateurs OCI effectuent des sauvegardes opérationnelles manuelles. Ces sauvegardes sont exécutées en dehors des outils standard et prennent en charge la récupération jusqu'à un point dans le temps (sauvegardes non-KEEP).
Si vous exécutez l'un de ces types de sauvegarde opérationnelle, il est essentiel de les désactiver à ce stade. L'exécution de sauvegardes opérationnelles à deux emplacements différents peut entraîner des problèmes avec les deux sauvegardes et peut créer des scénarios de perte de données. Par conséquent, avant d'activer les sauvegardes automatiques, vous devez désactiver les scripts et les processus de sauvegarde manuelle vers d'autres destinations de stockage.
Remarques :
Si vous utilisez les outils pour les sauvegardes de stockage d'objets et passez au service de récupération, la permutation sera automatisée par les outils et toutes les sauvegardes précédentes resteront disponibles.