Remarques :

Simplifier la surveillance continue des bases de données en automatisant l'inscription d'Oracle Data Safe avec l'interface de ligne de commande OCI

Introduction

Le maintien d'une posture robuste en matière de cybersécurité pour les bases de données Oracle est essentiel dans l'environnement de menaces complexe d'aujourd'hui. La surveillance continue est essentielle pour identifier de manière proactive les vulnérabilités, les erreurs de configuration et les menaces potentielles avant qu'elles ne puissent être exploitées. À mesure que les cybermenaces deviennent plus sophistiquées et ciblées, des évaluations régulières de la conformité, des activités inhabituelles et des accès non autorisés deviennent de plus en plus cruciales.

L'inscription manuelle de plusieurs bases de données dans Oracle Data Safe à l'aide de la console Oracle Data Safe peut être fastidieuse et fastidieuse. Ce tutoriel offre une approche rationalisée pour automatiser le processus d'inscription à l'aide des commandes et des scripts de l'interface de ligne de commande Oracle Cloud Infrastructure (interface de ligne de commande OCI) dans l'interface OCI Cloud Shell, ce qui réduit considérablement les efforts manuels et le temps requis.

Accéder aux compartiments

Public

Objectifs

Prérequis

Tâche 1 : accès à OCI Cloud Shell

Accédez à OCI Cloud Shell pour utiliser ses fonctionnalités intégrées.

  1. Connectez-vous à la console OCI.

    Accéder aux compartiments

  2. Cliquez sur l'icône Cloud Shell/Editeur de code dans l'en-tête de console et sélectionnez Cloud Shell dans le menu déroulant. L'interface de ligne de commande OCI exécutée dans OCI Cloud Shell exécute les commandes au niveau de la région sélectionnée dans le menu de sélection de région de la console au démarrage d'OCI Cloud Shell.

    Sélectionner Créer un compartiment

Tâche 2 : créer des adresses privées pour les bases de données cible

Oracle Data Safe prend en charge la connectivité aux bases de données Oracle à l'aide d'adresses IP publiques ou privées. Pour les bases de données avec des adresses IP privées, vous disposez de deux options : une adresse privée Oracle Data Safe ou un connecteur sur site Oracle Data Safe. Dans ce tutoriel, nous allons nous concentrer sur la création d'adresses privées pour l'inscription de bases de données DBaaS.

Nom de script : generate_private_endpoints_and_commands_for_missing_vcns.sh.

Description : ce script identifie les réseaux cloud virtuels dans un compartiment OCI indiqué qui ne disposent pas d'adresses privées Oracle Data Safe. Il génère un fichier CSV répertoriant les réseaux cloud virtuels manquants et leurs sous-réseaux associés, et crée un script shell contenant les commandes de l'interface de ligne de commande OCI afin de créer les adresses privées nécessaires pour chaque VCN.

Suivez les étapes décrites :

  1. Invitez l'utilisateur à saisir l'OCID du compartiment.

  2. Identifiez les réseaux cloud virtuels pour lesquels des adresses privées Oracle Data Safe sont manquantes.

  3. Répertoriez les réseaux cloud virtuels manquants et leurs sous-réseaux associés.

  4. Générez un fichier CSV nommé list_vcns_without_private_endpoints.csv avec les détails des réseaux cloud virtuels et des sous-réseaux manquants.

  5. Créez un script shell nommé create_private_endpoints_commands.sh contenant les commandes de l'interface de ligne de commande OCI afin de créer des adresses privées pour les réseaux cloud virtuels identifiés.

Exemple de sortie :

Sélectionner Créer un compartiment

Tâche 3 : génération des informations d'identification de base de données cible au format JSON

Dans ce tutoriel, un seul compte de service Oracle Data Safe est utilisé dans toutes les bases de données cible. Par conséquent, le fichier JSON d'informations d'identification de base de données sera le même pour toutes les bases de données cible.

Nom de script : generate_target_db_credentials.sh.

Description : ce script invite l'utilisateur à saisir un nom utilisateur et un mot de passe, puis crée un fichier JSON nommé Credentials_Target_DBaaS.json contenant les informations d'identification fournies. Le fichier JSON est utilisé pour stocker en toute sécurité le nom utilisateur et le mot de passe de la base de données cible.

Suivez les étapes décrites :

  1. Invitez l'utilisateur à saisir un nom utilisateur.

  2. Invitez l'utilisateur à saisir un mot de passe.

  3. Créez un fichier JSON nommé Credentials_Target_DBaaS.json contenant le nom utilisateur et le mot de passe.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 4 : génération des options de connexion d'adresse privée au format JSON

Nom de script : generate_Connection_Options_private_endpoints.sh.

Description : ce script automatise le processus consistant à répertorier les réseaux cloud virtuels, les sous-réseaux et les adresses privées Oracle Data Safe dans un compartiment OCI. Il génère un fichier CSV contenant des informations détaillées sur chaque adresse privée, y compris les noms de VCN et de sous-réseau associés, et crée des fichiers JSON individuels pour chaque adresse afin de définir les options de connexion Oracle Data Safe.

Suivez les étapes décrites :

  1. Demandez à l'utilisateur l'ID de compartiment.

  2. Répertoriez tous les réseaux cloud virtuels et enregistrez la sortie dans vcn_list.txt.

  3. Répertoriez tous les sous-réseaux et enregistrez la sortie dans subnet_list.txt.

  4. Répertoriez toutes les adresses privées Oracle Data Safe et enregistrez la sortie dans PE_list.txt.

  5. Générez un fichier CSV nommé list_All_private_endpoints_details.csv avec des informations détaillées sur chaque adresse privée.

  6. Créez des fichiers JSON pour chaque adresse privée afin d'indiquer les options de connexion Oracle Data Safe.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 5 : inscription de bases de données autonomes à Oracle Data Safe

Lors de l'inscription d'un serveur Oracle Autonomous Database Serverless auprès de Secure Access from Everywhere, vous n'avez pas besoin de sélectionner d'option de connectivité ni de spécifier les détails du compte de service, car ils sont inclus par défaut. Dans ce tutoriel, nous montrons comment gérer et inscrire Oracle Autonomous Database Serverless.

Nom de script : generate_Autonomous_database_details_with_data_safe.sh.

Description : ce script automatise le processus consistant à répertorier les bases de données autonomes Oracle dans un compartiment OCI et à vérifier leur statut d'inscription Oracle Data Safe. Il génère un fichier CSV contenant les détails de toutes les bases de données autonomes Oracle et crée des fichiers JSON pour les bases de données qui ne sont pas inscrites auprès d'Oracle Data Safe. En outre, le script prépare les commandes d'inscription Oracle Data Safe pour chaque base de données non inscrite et les enregistre dans un script shell. Cela permet aux utilisateurs d'inscrire rapidement les bases de données non inscrites en exécutant les commandes générées.

Suivez les étapes décrites :

  1. Invite pour l'ID de compartiment.

  2. Générez un fichier CSV avec les détails d'Oracle Autonomous Database.

  3. Créez des fichiers JSON pour les bases de données non inscrites.

  4. Préparez les commandes d'inscription Oracle Data Safe dans un script shell.

  5. Exécutez les commandes d'inscription pour inscrire les bases de données.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 6 : inscription de bases de données Oracle Cloud à Oracle Data Safe

Nom de script : generate_Cloud_database_details_with_data_safe.sh.

Description : automatise l'extraction et le traitement des détails de base de données cloud Oracle et de leurs adresses privées, en créant des fichiers de configuration JSON et en générant des commandes d'inscription pour Oracle Data Safe.

Suivez les étapes décrites :

  1. Invite pour l'ID de compartiment.

  2. Répertoriez les bases de données DBaaS et enregistrez-les dans Output1.txt.

  3. Ajoutez des ID de sous-réseau pour les bases de données dont les ID de cluster de machines virtuelles et de système de base de données sont manquants.

  4. Enregistrez les résultats dans Oracle_Cloud_Databases_Details.csv.

  5. Répertoriez les adresses privées et enregistrez-les dans Datasafe_Private-Endpoint_List.txt.

  6. Générez des fichiers JSON pour chaque nom de base de données pluggable.

  7. Créez des commandes d'enregistrement dans Datasafe_CloudDB_Registration_Commands.sh.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 7 : mise à jour des programmations d'évaluation de la sécurité et des utilisateurs

Vous pouvez configurer des programmations afin d'enregistrer automatiquement les dernières évaluations de la sécurité et des utilisateurs pour vos bases de données cible dans un compartiment désigné dans OCI. Pour plus d'informations, reportez-vous à Programmation des évaluations de sécurité et à Programmation des évaluations des utilisateurs.

Nom de script : generate_datasafe_assessment_schedules.sh.

Description : ce script shell est conçu pour automatiser le processus d'extraction des bases de données cible Oracle Data Safe, leurs évaluations de sécurité et utilisateur correspondantes, et pour générer des programmations de mise à jour pour OCI. Le script invite l'utilisateur à saisir un ID de compartiment, extrait les bases de données cible actives dans Oracle Data Safe et génère deux scripts de programmation de mise à jour : un pour les évaluations de sécurité et un pour les évaluations des utilisateurs.

Suivez les étapes décrites :

  1. Invite pour l'ID de compartiment.

  2. Entrez l'ID compartiment.

  3. Liste des cibles actives : enregistrez-les dans Datasafe_Active_TargetDB_list.txt.

  4. Extraire les évaluations : ajoutez les détails à la fin de Datasafe_Active_TargetDBs.txt.

  5. Générer des scripts : créez schedule_security_assessments.sh et schedule_user_assessments.sh.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 8 : démarrer la collecte des journaux d'audit pour les bases de données cible

Lorsqu'une base de données cible est inscrite, Oracle Data Safe détecte automatiquement les traces d'audit disponibles et crée une ressource de trace d'audit correspondante pour chaque base de données cible. Une fois la collecte de trace d'audit démarrée, Oracle Data Safe copie les enregistrements d'audit de la base de données cible dans son référentiel à des fins de surveillance et d'analyse. Vous pouvez contrôler la collecte de données d'audit en la démarrant ou en l'arrêtant si nécessaire. Pour plus d'informations, reportez-vous à la section Traces d'audit.

Nom de script : Generate_DataSafe_Audit_Collection_Scripts.sh.

Description : le script Generate_DataSafe_Audit_Collection_Scripts.sh automatise le processus de collecte des données de trace d'audit pour les bases de données cible Oracle Data Safe. Il invite l'utilisateur à saisir un ID de compartiment et une heure de début de collecte de trace d'audit, extrait les traces d'audit dont le statut est NOT_STARTED et génère un script shell unique pour lancer la collecte de trace d'audit pour toutes les bases de données cible.

Suivez les étapes décrites :

  1. Entrer l'ID de compartiment : invite l'utilisateur à saisir l'ID de compartiment OCI.

  2. Entrer l'heure de début : invite l'heure de début de la collecte d'audit au format YYYY-MM-DD.

  3. Extraire les traces d'audit : extrait les traces d'audit avec le statut NOT_STARTED à partir d'OCI.

  4. Générer un fichier CSV : extrait les données de piste d'audit pertinentes dans audit_trails.csv.

  5. Créer un script : génère Data_safe_Target_DB_Audit_Collection_Start.sh avec des commandes permettant de démarrer la collecte d'audit pour toutes les cibles.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Tâche 9 : préparation d'un inventaire Oracle Data Safe

Nom de script : generate_data_safe_db_inventory.sh.

Description : ce script shell interagit avec OCI pour extraire et traiter les informations de base de données cible Oracle Data Safe en fonction de leurs types : AUTONOMOUS_DATABASE, DATABASE_CLOUD_SERVICE et INSTALLED_DATABASE. Il génère des fichiers de sortie avec des informations détaillées sur chaque type de base de données.

Suivez les étapes décrites :

  1. ID de compartiment d'entrée : invitez l'utilisateur à entrer l'ID de compartiment dans lequel se trouvent les bases de données.

  2. Répertorier et filtrer les bases de données : répertoriez toutes les bases de données cible Oracle Data Safe dans le compartiment indiqué et filtrez-les par type.

  3. Extraire les détails de base de données :

    • AUTONOMOUS_DATABASE : récupérez des détails tels que le nom d'affichage, l'ID de base de données et le type d'infrastructure.

    • DATABASE_CLOUD_SERVICE : récupérez des détails tels que l'ID de système de base de données, l'ID de cluster de machines virtuelles (gestion des valeurs NULL) et le port de processus d'écoute.

    • INSTALLED_DATABASE : récupérez des informations, notamment l'ID d'instance, les adresses IP et le nom de service.

  4. Générer des fichiers de sortie : créez des fichiers distincts pour chaque type de base de données avec les détails collectés.

  5. Nettoyage : enlevez les fichiers temporaires et finalisez la sortie.

Exemple de sortie de script :

Sélectionnez Create Identity Domain.

Remerciements

Ressources de formation supplémentaires

Explorez d'autres ateliers sur docs.oracle.com/learn ou accédez à d'autres contenus de formation gratuits sur le canal Oracle Learning YouTube. De plus, visitez le site education.oracle.com/learning-explorer pour devenir un explorateur Oracle Learning.

Pour obtenir la documentation produit, consultez le site Oracle Help Center.