Configurer la location

Pour pouvoir utiliser les services Globally Distributed Database d'Oracle afin de créer et de gérer une base de données distribuée, vous devez effectuer les tâches préparatoires suivantes afin d'organiser votre location, de créer des stratégies pour les différentes ressources, puis d'acquérir et de configurer les ressources réseau, de sécurité et d'infrastructure.

Tâche 1. S'abonner à Ashburn Region

En tant qu'administrateur de locataire, abonnez-vous à la région Ashburn (IAD) et à toutes les régions requises pour exécuter l'implémentation de votre base de données d'IA autonome distribuée à l'échelle mondiale.

  1. Abonnez-vous à la région Ashburn (IAD).

    • Pour utiliser le service, vous devez vous abonner à la région Ashburn.

    • La région d'accueil de votre location ne doit pas nécessairement être la région Ashburn, mais vous devez vous abonner à la région Ashburn pour utiliser les services Globally Distributed Database d'Oracle.

  2. Abonnez-vous à toute autre région dans laquelle vous placerez une base de données.

    • Abonnez-vous aux régions dans lesquelles vous prévoyez de placer des bases de données pour votre implémentation. Cela inclut les bases de données pour le catalogue, les noeuds et, si vous prévoyez d'utiliser Oracle Data Guard, pour les bases de données de secours.

Pour plus d'informations, reportez-vous à Gestion des régions.

Tâche 2. Création de compartiments

En tant qu'administrateur de locataire, créez des compartiments dans votre location pour toutes les ressources requises par la base de données d'IA autonome distribuée globalement.

Oracle recommande la structure suivante et ces compartiments sont référencés tout au long des tâches de configuration :

La structure de compartiment obtenue ressemble à ce qui suit :

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

Pour plus d'informations, reportez-vous à Utilisation des compartiments.

Tâche 3. Créer des contraintes d'accès utilisateur

Formuler un plan de contrôle d'accès, puis le mettre en place en créant les ressources IAM (Identity and Access Management) appropriées. En conséquence, le contrôle d'accès au sein d'une base de données distribuée est implémenté à différents niveaux, qui sont définis par les groupes et les stratégies ici.

Les groupes d'utilisateurs, les groupes dynamiques et les stratégies décrits dans les tableaux suivants doivent guider la création de votre propre plan de contrôle d'accès utilisateur pour votre implémentation de base de données distribuée.

En tant qu'administrateur de locataire, créez les groupes, groupes dynamiques et stratégies recommandés suivants pour accorder des droits d'accès aux rôles précédemment définis. Les exemples et les liens de documentation supposent que votre location utilise des domaines d'identité.

Comprendre la séparation des rôles

Vous devez veiller à ce que vos utilisateurs cloud aient accès à employer et créer uniquement les types de ressources cloud appropriés pour réaliser leur travail. Pour une base de données distribuée globalement, il est recommandé de définir des rôles à des fins de séparation des rôles.

Les rôles et responsabilités décrits dans le tableau suivant doivent vous aider à comprendre comment définir des groupes d'utilisateurs, des groupes dynamiques et des stratégies pour votre implémentation de base de données d'IA autonome distribuée à l'échelle mondiale. Les exemples de rôle présentés ici sont utilisés tout au long de la configuration de l'environnement, de la création des ressources et des instructions de gestion.

Rôles Responsabilités
Administrateur de locataires

S'abonner aux régions

Créer des compartiments

Créer des groupes dynamiques, des groupes d'utilisateurs et des stratégies

Administrateur d'infrastructure

Créer/Mettre à jour/Supprimer virtual-network-family

Créer/mettre à jour/supprimer une infrastructure Exadata Autonomous

Créer/mettre à jour/supprimer des clusters de machines virtuelles Exadata Autonomous

Balisage de clusters d'unités virtuelles Exadata Autonomous

Créer/mettre à jour/supprimer des adresses privées de base de données d'IA autonome distribuée globalement

Administrateur de certificats

Créer/Mettre à jour/Supprimer un coffre

Créer/Mettre à jour/Supprimer des clés

Créer/mettre à jour/supprimer une autorité de certification

Créer/Mettre à jour/Supprimer un certificat

Créer/mettre à jour/supprimer un package d'autorité de certification

Téléchargement de packages de certificats et de certificats vers des clusters de machines virtuelles Exadata Autonomous

Télécharger la demande de signature de certificat GSM

Créer un certificat GSM basé sur GSM CSR

Charger le certificat GSM

Utilisateur Créer et gérer des bases de données distribuées à l'échelle mondiale à l'aide d'interface utilisateur et d'API

Groupes dynamiques

Créez les groupes dynamiques suivants pour contrôler l'accès aux ressources créées dans les compartiments de la base de données distribuée globalement.

Pour obtenir des instructions, reportez-vous à Création d'un groupe dynamique.

Nom de groupe dynamique Description Règles
gdd-cas-dg Ressources de l'autorité de certification

Tout

resource.type='certificateauthority'

resource.compartment.id = 'OCID de la racine du locataire de compartiment / gdd / gdd_certs_vaults_keys'

gdd-clusters-dg Ressources sur le cluster de machines virtuelles Autonomous

Tout

resource.compartment.id = 'OCID du locataire de compartiment racine / gdd / gdd_clusters'

gdd-instances-dg Ressources d'instance de calcul

Tout

resource.compartment.id = 'OCID de la racine du locataire de compartiment / gdd / gdd_instances'

Groupes d'utilisateurs

Créez les groupes suivants pour autoriser les utilisateurs à utiliser des ressources dans les compartiments de la base de données distribuée globalement.

Pour obtenir des instructions, reportez-vous à Création d'un groupe.

Nom de groupe d'utilisateurs Description
gdd-certificate-admins Administrateurs de certificats qui créent et gèrent des clés et des coffres.
gdd-infrastructure-admins Administrateurs d'infrastructure qui créent et gèrent des ressources de réseau et d'infrastructure cloud
gdd-users Utilisateurs qui créent et gèrent des ressources de base de données distribuée globalement à l'aide des API et de l'interface utilisateur

Stratégies

Créez des stratégies IAM pour accorder aux groupes l'accès aux ressources créées dans les compartiments de base de données d'IA autonome distribuée globalement.

Les exemples de stratégie suivants, qui sont basés sur la structure de compartiment et les groupes créés précédemment, doivent guider la création de vos propres stratégies IAM pour votre implémentation de base de données d'IA autonome distribuée globalement.

Le domaine d'identité (par exemple, Par défaut) doit être le domaine d'identité dans lequel vous avez créé les groupes.

Pour obtenir des instructions, reportez-vous à Création d'une stratégie.

gdd-certificate-admins-tenant-level

gdd-infrastructure-admins-tenant-level

gdd-users-tenant-level

gdd-certificat-admins

gdd-infrastructure-admins

gdd-utilisateurs

gdd-dg-cas

gdd-dg-clusters

gdd-kms

gdd-okv

Tâche 4. Configurer les ressources réseau

En tant qu'administrateur d'infrastructure, créez les ressources réseau et activez la connectivité nécessaire à la base de données distribuée.

Des exemples de ressources sont nommés tout au long de ces instructions pour simplifier le suivi et les relations. Par exemple, le nom gdd_iad fait référence au VCN créé dans la région d'Ashburn (IAD).

Ressources réseau communes

Toutes les implémentations de base de données d'IA autonome distribuée à l'échelle mondiale nécessitent un VCN, un sous-réseau et une adresse privée dans la région d'Ashburn (IAD).

En tant qu'administrateur d'infrastructure, créez les ressources comme décrit ici :

Réseau cloud virtuel (VCN) + sous-réseau

Dans Ashburn (IAD), créez le VCN gdd_iad et le sous-réseau gdd_subnet.

Ce VCN et ce sous-réseau sont requis pour permettre la connectivité entre le service Globally Distributed Autonomous AI Database et les bases de données dans la topologie Globally Distributed Autonomous AI Database.

Utilisez les valeurs suivantes :

Adresse privée

Créez une adresse privée dans la région d'Ashburn (IAD) pour permettre la connectivité entre le service Globally Distributed Autonomous AI Database et les bases de données de la topologie Globally Distributed Autonomous AI Database.

Ressources réseau supplémentaires basées sur votre topologie

En fonction de votre topologie Globally Distributed Database, créez des ressources réseau supplémentaires comme décrit dans les cas d'utilisation suivants.

Les bases de données de la topologie incluent le catalogue, les noeuds et les bases de données de secours Oracle Data Guard.

Toutes les ressources réseau doivent être créées dans le compartiment gdd/gdd_databases.

Toutes les bases de données sont placées dans la région Ashburn (IAD)

Ressources réseau : créez un sous-réseau et une passerelle de service dans la région Ashburn (IAD) pour vos clusters de machines virtuelles Autonomous cloud.

Appairage et connectivité :

Toutes les bases de données sont placées dans une seule région, R1, qui n'est pas Ashburn (IAD)

Ressources réseau : créez un sous-réseau et une passerelle de service dans la région pour vos clusters de machines virtuelles Autonomous cloud.

Appairage et connectivité :

Remarque : le plan de contrôle du service Globally Distributed Database existe uniquement dans la région Ashburn (IAD). L'adresse privée que vous avez créée à l'étape précédente dans la région d'Ashburn (IAD) est utilisée pour communiquer avec les ressources de base de données distribuée à l'échelle mondiale dans leurs régions respectives.

Les bases de données sont placées dans plusieurs régions R1, R2, …, RN

Ressources réseau : créez des sous-réseaux et des passerelles de service dans chaque région pour vos clusters de machines virtuelles Autonomous cloud.

Appairage et connectivité :

Tâche 5. Configuration des ressources de sécurité

En tant qu'administrateur de certificat Globally Distributed Database, créez les ressources de coffre, de clé, d'autorité de certification, de certificat et de package d'autorité de certification.

Toutes les ressources de sécurité sont créées dans le compartiment gdd/gdd_certs_vaults_keys.

Attention : après avoir créé une base de données distribuée globalement qui référence une clé, vous ne pouvez pas déplacer le coffre ou les clés vers un nouveau compartiment sans redémarrer également les bases de données Conteneur Autonomous qui référencent le coffre ou la clé déplacé.

En fonction de votre topologie de base de données distribuée globalement, créez des ressources de sécurité comme décrit dans les tableaux suivants.

Les exemples de noms de ressource utilisés dans les tableaux suivants doivent guider la création de vos propres ressources de sécurité pour votre implémentation de la base de données distribuée globalement.

Distribution automatique des données, région unique

Dans ce cas d'emploi, les ressources de sécurité sont créées dans une région singe.

Dans les exemples suivants, toutes les ressources sont créées dans la région R1.

Coffre

Créez un coffre pour les clés de cryptage maître de l'autorité de certification (CA) et du cryptage transparent des données.

Instructions : Création d'un coffre

Clé d'autorité de certification

Dans la région R1, créez la clé de cryptage maître gdd_ca_key_R1, dans le coffre gdd_vault_R1

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Clé TDE

Dans la région R1, créez la clé de cryptage maître gdd_TDE_key-oraspace dans le coffre gdd_vault_R1

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Autorité de certification

Créez une autorité de certification pour l'émission de certificats pour les clusters de machines virtuelles Autonomous cloud et les instances de calcul GSM.

Vous pouvez utiliser une autorité de certification tierce pour créer un certificat, mais vous devez importer le certificat émis par l'autorité de certification 3e partie vers OCI Certificate Service.

Instructions : Création d'une autorité de certificat

Certificat

Créez un certificat à télécharger vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Creating a Certificate

Package d'autorité de certification

Créez un package d'autorité de certification pour le téléchargement vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Création d'un package d'autorité de certifications

Distribution automatique des données, régions principale et de secours

Cette topologie se produit lorsque les bases de données principale et de secours sont placées dans différentes régions. Dans ce cas d'emploi, les ressources de sécurité sont créées dans les régions de base de données principale et de base de données de secours.

Dans les exemples suivants, les ressources sont créées dans les régions Rp (principal) et Rs (de secours).

Coffres

Créez les coffres pour les clés de cryptage maître de l'autorité de certification.

Instructions : Création d'un coffre

Coffre virtuel répliqué

Créez un coffre virtuel répliqué pour la clé de cryptage maître TDE (Transparent Data Encryption).

Instructions : Réplication d'un coffre et de clés

Clés d'autorité de certification

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Clé TDE

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Autorités de certification

Créez des autorités de certification pour la délivrance de certificats pour les clusters de machines virtuelles Autonomous cloud et les instances de calcul GSM.

Vous pouvez utiliser une autorité de certification tierce pour créer un certificat, mais vous devez importer le certificat émis par l'autorité de certification 3e partie vers OCI Certificate Service.

Instructions : Création d'une autorité de certificat

Certificats

Créez les certificats à télécharger vers les clusters de machines virtuelles Autonomous cloud.

Remarque : vous devez utiliser le même nom commun pour les certificats dans les régions Rp et Rs.

Instructions : Creating a Certificate

Packages d'autorité de certification

Créez les packages d'autorité de certification à télécharger vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Création d'un package d'autorité de certifications

Distribution des données gérées par l'utilisateur, région unique

Dans ce cas d'emploi, les ressources de sécurité sont créées dans une région singe

Dans les exemples suivants, toutes les ressources sont créées dans la région R1.

Coffre

Créez un coffre pour les clés de cryptage maître de l'autorité de certification (CA) et du cryptage transparent des données.

Instructions : Création d'un coffre

Clé d'autorité de certification

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Clés TDE

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Autorité de certification

Créez une autorité de certification pour l'émission de certificats pour les clusters de machines virtuelles Autonomous cloud et les instances de calcul GSM.

Vous pouvez utiliser une autorité de certification tierce pour créer un certificat, mais vous devez importer le certificat émis par l'autorité de certification 3e partie vers OCI Certificate Service.

Instructions : Création d'une autorité de certificat

Certificat

Créez un certificat à télécharger vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Creating a Certificate

Package d'autorité de certification

Créez un package d'autorité de certification pour le téléchargement vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Création d'un package d'autorité de certifications

Distribution de données gérée par l'utilisateur, régions multiples

Dans ce cas d'emploi, les ressources de sécurité sont créées dans chaque région où une base de données sera placée.

Cette topologie peut se produire lorsque l'une des conditions suivantes est remplie, ou les deux :

Des ressources de sécurité sont créées dans chaque région, R1, …, Rn, où une base de données sera placée.

Coffres

Créez un coffre dans chaque région pour les clés de cryptage maître de l'autorité de certification.

Instructions : Création d'un coffre

Coffres virtuels répliqués

Créez des coffres virtuels répliqués pour les clés de cryptage maître TDE (Transparent Data Encryption).

Pour chaque base de données, catalogue ou noeud, avec une région principale, Rp, différente de sa région de secours, Rs :

Instructions : Réplication d'un coffre et de clés

Clés d'autorité de certification

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Clés TDE

Pour chaque base de données, catalogue ou noeud, qui n'a pas de base de données de secours ou qui a une région de secours identique à sa région principale :

Pour chaque base de données, catalogue ou noeud, avec une région principale différente de sa région stand-by :

Valeurs d'attribut requises :

Instructions : Création d'une clé de cryptage maître

Autorités de certification

Créez une autorité de certification (CA) dans chaque région pour l'émission de certificats pour les clusters de machines virtuelles Autonomous cloud et les instances de calcul GSM.

Vous pouvez utiliser une autorité de certification tierce pour créer un certificat, mais vous devez importer le certificat émis par l'autorité de certification 3e partie vers OCI Certificate Service.

Instructions : Création d'une autorité de certificat

Certificats

Créez des certificats dans chaque région pour le téléchargement vers des clusters de machines virtuelles Autonomous cloud.

Remarque : vous devez utiliser le même nom commun pour les certificats dans toutes les régions.

Instructions : Creating a Certificate

Packages d'autorité de certification

Créez les packages d'autorité de certification à télécharger vers les clusters de machines virtuelles Autonomous cloud.

Instructions : Création d'un package d'autorité de certifications

Tâche 6. Création de ressources Exadata

Configurez la topologie de base de données d'IA autonome distribuée globalement en tant qu'administrateur d'infrastructure.

Remarques concernant les ressources Exadata

Gardez à l'esprit les points suivants :

Création d'instances d'infrastructure Exadata

Créez des ressources d'infrastructure Exadata dans le compartiment gdd/gdd_exadata.

Suivez les instructions de la section Création d'une ressource d'infrastructure Exadata.

Importer l'espace de noms de balise Oracle-ApplicationName

Importez l'espace de noms de balise Oracle-ApplicationName dans le compartiment racine de votre location.

  1. Dans le menu de navigation de la console cloud, sélectionnez Gouvernance et administration, puis Espaces de noms de balise (sous la catégorie Gestion des locations).

  2. Dans le panneau Espaces de noms de balise, vérifiez si l'espace de noms Oracle-ApplicationName existe dans le compartiment racine de votre location.

    Assurez-vous que le compartiment racine de votre location est sélectionné sous Portée de la liste.

  3. Si Oracle-ApplicationName ne figure pas dans la liste, procédez comme suit :

    1. Sélectionnez Importer les balises standard (situé au-dessus de la liste).

    2. Cochez la case en regard de l'espace de noms Oracle-ApplicationName et sélectionnez Importer.

Créer des clusters de machines virtuelles Autonomous cloud

Créez un cluster pour chaque base de données dans la topologie Globally Distributed Database.

Pour connaître les étapes de création des clusters, reportez-vous à Création d'un cluster de machines virtuelles Exadata Autonomous.

Lors de la création des clusters, veillez à effectuer les opérations suivantes :

Tâche 7. Téléchargement des certificats de cluster de machines virtuelles Autonomous cloud

En tant qu'administrateur de certificat, vous avez créé l'autorité de certification, les certificats et le package d'autorité de certification dans le compartiment gdd/gdd_certs_vaults_keys. Vous allez maintenant télécharger le package d'autorité de certification vers chaque cluster de machines virtuelles Exadata Autonomous.

Important :

Pour plus d'informations, reportez-vous à Gestion des certificats de sécurité pour une ressource du cluster de machines virtuelles Exadata Autonomous.

(Facultatif) Créer une clé d'API et des contraintes utilisateur

Créez une paire de clés d'API OCI si vous souhaitez utiliser directement l'API REST Globally Distributed Database, les kits de développement logiciel OCI et l'interface de ligne de commande.

Suivez les instructions fournies dans Clés et OCID requis.

Si vous voulez définir des contrôles utilisateur sur les API, reportez-vous à Droits d'accès pour les API de base de données d'IA autonome distribuées à l'échelle mondiale.