Provisioning della connettività privata da Oracle Integration a Oracle AI Database@AWS
Nessun traffico attraversa la rete Internet pubblica, una VPN per i clienti o una connettività multicloud gestita dal cliente. L'intero percorso rimane all'interno delle reti gestite privatamente di Oracle e AWS.
Sebbene il database venga eseguito fisicamente su un'infrastruttura Exadata gestita da Oracle in un data center Amazon Web Services, un sito figlio OCI viene visualizzato nella tenancy OCI come risorsa OCI nativa. Una VCN gestita da Oracle è ancorata all'area OCI associata, il sito padre. La connessione di Oracle Integration al database è un pattern di rete intra-OCI standard.
Quando si esegue il provisioning di Oracle AI Database@AWS, Oracle crea e gestisce una rete ODB dedicata ancorata all'area OCI accoppiata. Il client cluster VM Exadata e le subnet di backup si trovano nella VCN OCI e i listener SCAN del database espongono gli indirizzi IP privati al suo interno. Sul lato AWS, la VCN OCI è rappresentata come rete ODB. La rete ODB utilizza il peering ODB e si connette a Amazon VPC e consente ai carichi di lavoro AWS di raggiungere il database in modo privato.
Oracle Integration è un servizio PaaS gestito da Oracle che raggiunge le destinazioni sugli endpoint pubblici per impostazione predefinita. A un endpoint privato di Oracle Integration viene assegnato un IP privato nella subnet PE di una VCN di cui si è proprietari. È quindi possibile configurare il routing OCI, le regole di sicurezza e il DNS come si farebbe per qualsiasi database privato in OCI.
Architettura
Connettività della stessa area: eseguire il provisioning di Oracle Integration nella stessa area OCI a cui è ancorata la distribuzione di Oracle AI Database@AWS. Associa il gateway di peering locale VCN del cliente (LPG, Local Peering Gateway) al GPL nella VCN OCI all'interno della rete ODB.
stesso-regione-connettività-oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6
- Un'integrazione richiama una connessione dell'adattatore Oracle AI Database che utilizza l'endpoint privato di Oracle Integration.
- Traffico in uscita attraverso l'endpoint privato, al quale viene assegnato un IP privato nella subnet PE della VCN del cliente.
- Il GPL della VCN del cliente viene sottoposto a peering con il GPL nella VCN OCI. Il percorso rimane privato all'interno di OCI.
- La connessione raggiunge il listener SCAN sulla porta 1521 o la porta 1522 per TLS/TCPS nella subnet client.
- Il listener SCAN indirizza la sessione a un nodo Oracle Real Application Clusters (Oracle RAC) sul cluster VM Exadata, fornendo failover a livello di istanza e nodo con manutenzione senza tempi di inattività.
Il diagramma della stessa area include:
- Un VPC applicazione con VM applicazione o EC2, connesso tramite peering ODB alla rete ODB che contiene Oracle AI Database@AWS.
- Una rete ODB con sottoreti client e di backup. La subnet client contiene il cluster VM Oracle Exadata e il relativo listener SCAN per la porta TCP 1521 o la porta TCPS 1522.
- Una VCN cliente con un endpoint privato in una subnet PE. L'endpoint privato si connette a Oracle Integration in Oracle Services Network.
- Una connessione di peering locale bidirezionale tra LPG ODB network e LPG VCN cliente.
- Amazon S3 e Oracle Database Autonomous Recovery Service come servizi di backup e ripristino.
Connettività tra più aree: se l'istanza di Oracle Integration viene eseguita in un'area OCI diversa dalla distribuzione Oracle AI Database@AWS, gli LPG non possono fornire la connessione perché il peering LPG è limitato a un'area OCI. Utilizza un gateway di instradamento dinamico (DRG, dynamic routing gateway) gestito dal cliente in ogni area, una connessione peering remota tra i DRG e una VCN hub nell'area di origine del database.
cross-region-connectivity-oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26
- Oracle Integration esce attraverso il suo endpoint privato nella VCN del cliente nell'area Oracle Integration.
- La VCN del cliente è collegata a DRG-A. Una regola di instradamento invia il CIDR della rete ODB al DRG.
- DRG-A si connette a DRG-B tramite una connessione peering remota. Il traffico tra le regioni rimane privato.
- Il servizio DRG-B instrada nella VCN hub. Il suo LPG è sottoposto a peering con l'LPG ODB network.
- Il traffico raggiunge il listener SCAN e il cluster Oracle RAC come nel flusso della stessa area.
Il diagramma interregionale include:
- Un VPC applicazione connesso tramite peering ODB a Oracle AI Database@AWS e alla relativa rete ODB con le subnet client e di backup.
- Connessione di peering locale bidirezionale da LPG rete ODB a un GPL nella VCN dell'hub dell'area del database nell'area B di OCI.
- Connessione bidirezionale dal DRG della VCN dell'hub dell'area di database al VCN del cliente nel DRG nell'area A OCI tramite peering remoto.
- Una VCN cliente con un endpoint privato in una subnet PE. L'endpoint privato si connette a Oracle Integration in Oracle Services Network.
- Amazon S3 e Oracle Database Autonomous Recovery Service come servizi di backup e ripristino.
Queste architetture presentano i componenti elencati di seguito.
- Gateway di instradamento dinamico (DRG)
Il gateway DRG è un router virtuale che fornisce un percorso per il traffico di rete privato tra le reti VCN nella stessa area, tra una VCN e una rete esterna all'area, ad esempio una VCN in un'altra area OCI, una rete on premise o una rete in un altro provider cloud.
- Peering locale
Il peering locale consente a due VCN all'interno della stessa area OCI di comunicare direttamente utilizzando indirizzi IP privati. Questa comunicazione non attraversa Internet o la rete on-premise. Il peering locale è abilitato da un Local Peering Gateway (LPG), che funge da punto di connessione tra le VCN. Configura un GPL in ogni VCN e stabilisci una relazione di peering per consentire a istanze, load balancer e altre risorse in una VCN di accedere in modo sicuro alle risorse in un'altra VCN all'interno della stessa area.
- Gruppo di sicurezza di rete (NSG)
I gruppi NSG fungono da firewall virtuali per le risorse cloud. Con il modello di sicurezza zero-trust di OCI puoi controllare il traffico di rete all'interno di una VCN. Un gruppo NSG è costituito da un set di regole di sicurezza in entrata e in uscita che si applicano solo a un set specificato di schede VNIC (Virtual Network Interface Card) in una singola VCN.
- Oracle Services Network
Oracle Services Network (OSN) è una rete concettuale su OCI riservata ai servizi Oracle. Questi servizi hanno indirizzi IP pubblici che puoi raggiungere su Internet. Gli host esterni a Oracle Cloud possono accedere a OSN in privato utilizzando Oracle Cloud Infrastructure FastConnect o VPN Connect. Gli host nelle reti VCN possono accedere a OSN in privato tramite un gateway di servizi.
- Area OCI
Un'area geografica OCI è un'area geografica localizzata che contiene uno o più data center, che ospitano domini di disponibilità. Le regioni sono indipendenti da altre regioni e vaste distanze possono separarle (tra paesi o addirittura continenti).
- Peering remoto
Il peering remoto consente la comunicazione privata tra le risorse in VCN diverse, che possono trovarsi nella stessa o in aree OCI diverse. Ogni VCN utilizza il proprio gateway di instradamento dinamico (DRG) per il peering remoto. I DRG instradano in modo sicuro il traffico tra le VCN sul backbone privato di OCI, consentendo alle risorse di comunicare utilizzando indirizzi IP privati senza instradare il traffico su Internet o attraverso reti on-premise. Il peering remoto elimina la necessità di gateway Internet o indirizzi IP pubblici per le istanze che devono connettersi tra le aree.
- Lista di sicurezza
Per ogni subnet, puoi creare regole di sicurezza che specificano l'origine, la destinazione e il tipo di traffico consentito all'interno e all'esterno della subnet.
- Oracle Exadata Database Service
ti consente di sfruttare la potenza di Exadata nel cloud. Oracle Exadata Database Service offre funzionalità di Oracle AI Database comprovate su un'infrastruttura Oracle Exadata appositamente progettata e ottimizzata nel cloud pubblico. L'automazione cloud integrata, la scalabilità elastica delle risorse, la sicurezza e le prestazioni rapide per tutti i carichi di lavoro di Oracle AI Database ti aiutano a semplificare la gestione e a ridurre i costi.
- Oracle Integration
Oracle Integration è un ambiente completamente gestito e preconfigurato che consente di integrare applicazioni cloud e on-premise, automatizzare i processi aziendali e sviluppare applicazioni visive. Utilizza un file server conforme a SFTP per memorizzare e recuperare i file e consente di scambiare documenti con partner commerciali business-to-business utilizzando un portfolio di centinaia di adattatori e ricette per connettersi con le applicazioni Oracle e di terze parti.
- Rete e subnet cloud virtuale OCI
Una rete cloud virtuale (VCN, virtual cloud network) è una rete personalizzabile e definita dal software impostata in un'area OCI. Come le reti di data center tradizionali, le reti VCN offrono il controllo sull'ambiente di rete. Una VCN può avere più blocchi CIDR (Classless Inter-Domain Routing) non sovrapposti che è possibile modificare dopo aver creato la VCN. È possibile segmentare una VCN in subnet, che possono essere definite in un'area o in un dominio di disponibilità. Ogni subnet è costituita da un intervallo contiguo di indirizzi che non si sovrappongono alle altre subnet nella VCN. È possibile modificare le dimensioni di una sottorete dopo la creazione. Una subnet può essere pubblica o privata.
- Oracle AI Database@AWS
Oracle AI Database@AWS è un servizio cloud di Oracle AI Database su Oracle Cloud Infrastructure (OCI) che esegue carichi di lavoro di Oracle AI Database nell'ambiente Amazon Web Services (AWS).
Oracle AI Database@AWS porta le tecnologie OCI, come Oracle Exadata Database Service, Oracle Autonomous AI Database, Oracle Real Application Clusters (Oracle RAC) e Oracle Data Guard ai clienti AWS.
- Oracle Database Autonomous Recovery Service
Oracle Database Autonomous Recovery Service è un servizio completamente gestito progettato per proteggere Oracle AI Database dalla perdita di dati e dalle minacce informatiche. Offre backup più veloci con sovraccarico ridotto del database, ripristino affidabile con backup convalidati e protezione in tempo reale che consente il ripristino entro meno di un secondo da un'interruzione o un attacco ransomware. Questo servizio fornisce un dashboard di protezione dei dati centralizzato ed è consigliato per eseguire il backup di Oracle AI Database con elevata resilienza.
- Cloud privato virtuale e subnet di Amazon
Il cloud privato virtuale di Amazon (VPC) consente di avviare le risorse AWS in una rete virtuale definita. Questa rete virtuale assomiglia a una rete tradizionale che gestisci nel tuo data center, con i vantaggi dell'utilizzo dell'infrastruttura scalabile di AWS. Dopo aver creato un VPC, è possibile aggiungere subnet.
Una sottorete è un intervallo di indirizzi IP nel tuo Amazon VPC. Puoi creare risorse AWS, come le istanze di Amazon EC2, in subnet specifiche.
- Servizio di storage semplice Amazon
Amazon Simple Storage Service (Amazon S3) è un servizio di storage degli oggetti basato su cloud che fornisce una piattaforma scalabile, sicura e duratura per la memorizzazione dei dati. Amazon S3 può essere utilizzato per i backup gestiti.
- Rete ODB
Una rete ODB è una rete privata che ospita Oracle AI Database@AWS in una zona di disponibilità specificata. È possibile impostare una connessione peering ODB tra una rete ODB e un VPC per connettersi ai database Oracle.
Suggerimenti
- VCN gestita dal cliente e subnet endpoint privato: eseguire il provisioning di una VCN e di una subnet PE gestita dall'utente per l'endpoint privato Oracle Integration. È sufficiente una subnet di piccole dimensioni, ad esempio
/28, riservata agli endpoint. Utilizzare le subnet regionali e posizionare le risorse con lo stesso ruolo nella stessa subnet in modo che la subnet possa fungere da limite di sicurezza. - Tabelle di instradamento e regole di sicurezza: configura la tabella di instradamento VCN del cliente per inviare il CIDR della rete ODB al GPL oltre all'instradamento locale. Configurare un instradamento restituito al CIDR della subnet PE nella tabella di instradamento della subnet client rete ODB. Preferire i gruppi di sicurezza di rete definiti per l'endpoint privato e il database di Oracle Integration su liste di sicurezza estese ed evitare
0.0.0.0/0nel percorso dati. - Preferisci TCPS: utilizza TLS per il listener SCAN sulla porta 1522. Ciò fornisce la crittografia in transito anche su un percorso privato.
- Risoluzione DNS: l'endpoint privato utilizza il resolver DNS VCN del cliente. Configurare tale resolver per risolvere il nome FQDN SCAN del database ai relativi indirizzi IP privati tramite una vista o una zona DNS privata o l'inoltro condizionale al resolver rete ODB. La configurazione errata DNS è la causa più comune di una connessione endpoint privato non riuscita. Convalida la risoluzione DNS prima dell'attivazione.
- CIDR non sovrapposti: non sovrapporre gli intervalli CIDR delle subnet VCN del cliente, VCN hub e rete ODB. Gli intervalli sovrapposti non possono essere sottoposti a peering e non possono essere corretti dopo il provisioning senza ri-indirizzamento. Ridimensiona i CIDR del client e della subnet di backup della rete ODB in base ai requisiti di Oracle AI Database@AWS e regola l'allocazione del CIDR a livello centrale.
- Alta disponibilità: inserire Oracle Integration nell'area di ancoraggio OCI del database, se possibile, in modo da poter utilizzare il peering LPG della stessa area. In caso contrario, pianificare il peering remoto DRG. Distribuisci le risorse delle applicazioni tra i domini di disponibilità e i domini di errore in base alle esigenze dell'area.
- Limitare l'accesso a Oracle Integration: un endpoint privato protegge solo il traffico in uscita. Configurare una lista di inclusione in modo che solo gli indirizzi IP, i blocchi CIDR e le reti VCN specificate possano raggiungere l'istanza di Oracle Integration.
Considerazioni
- Ciclo di vita dell'endpoint privato: un endpoint privato di Oracle Integration è uno per istanza e non può essere modificato dopo la creazione. Per modificare la propria VCN o subnet, eliminarla e ricrearla.
- Supporto dell'adattatore: utilizzare un adattatore supportato da endpoint privato, ad esempio Oracle AI Database o Oracle ATP Adapter, e confermare il supporto per la destinazione prima di progettarla.
- Sicurezza: configurare la connessione Oracle Integration con il wallet o il certificato del database. I database Exadata utilizzano la cifratura dei dati trasparente. Oracle gestisce le chiavi principali per impostazione predefinita ed è possibile conservarle come chiavi gestite dal cliente in OCI Vault. Prendi in considerazione OCI Vault per le password del database e altri segreti di connessione e utilizza i criteri e gli utenti del database di OCI Identity and Access Management con privilegi minimi. Se il database è protetto da Zero Trust Packet Routing, l'istanza di Oracle Integration deve disporre degli attributi di sicurezza Zero Trust Packet Routing richiesti e utilizzare un endpoint privato.
- Limiti e scalabilità LPG: una VCN supporta un numero limitato di LPG. Se Oracle Integration deve raggiungere molti database in più reti ODB, utilizzare una VCN hub. Il pattern a destinazione singola mostrato qui non è interessato.
- Monitoraggio e avvisi: consente di monitorare la connettività e il throughput. Oracle AI Database@AWS si integra anche con Amazon CloudWatch e AWS CloudTrail per l'osservabilità a livello di database.
- Scalabilità e costi: ridimensiona i pacchetti di messaggi di Oracle Integration per il carico previsto e ridimensionali in base alle modifiche della domanda. Seleziona le forme di computazione OCI per supportare le risorse che offrono prestazioni ottimali al costo più basso.
- Configurazione alternativa: la creazione dell'endpoint privato direttamente in una subnet di rete ODB elimina la necessità di eseguire il peering. Verificare che questa operazione sia consentita nella tenancy perché la rete ODB e le relative subnet sono gestite da Oracle.
- Backup: le destinazioni di backup automatico supportate includono Amazon S3 e Oracle Database Autonomous Recovery Service. Il traffico di backup utilizza la subnet di backup della rete ODB e non utilizza la VCN del cliente.
Distribuire
Per distribuire la connettività privata da Oracle Integration a Oracle AI Database@AWS, effettuare le operazioni riportate di seguito.
Le chiamate in uscita passano in modalità privata da Oracle Integration al listener SCAN del database e ai nodi RAC.
Scopri di più
- Configurare un endpoint privato per un'istanza - Oracle Integration 3
- Panoramica di Oracle AI Database@AWS
- Scopri le topologie di rete per Oracle AI Database@AWS
- Professionisti di Oracle Cloud Infrastructure per Amazon Web Services
- Progettazione della rete ODB per Oracle AI Database@AWS
- Funzionamento di Oracle AI Database@AWS
- Distribuisci Oracle AI Database@AWS
- Nozioni di base sul networking per Oracle AI Database@AWS
- Peering VCN locale mediante Local Peering Gateway
- Peering VCN remoto tramite un DRG aggiornato

