前提条件

このトピックでは、Oracle AI Database@AWSのプロビジョニングを開始するために必要な前提条件について説明します。プロビジョニング時には、実行するタスクの多くに特定の権限が必要です。次の表に、各タスクを完了するために必要な権限の詳細を示します。

ノート

注意:

OCI IAMに関する次のノートがあります:

  • ユーザーがOCIテナンシ管理者の場合、次の表に示すステップには追加の権限は必要ありません。

  • ユーザーがOCIテナンシ管理者ではない場合、ユーザーは、次の表に示す必要な権限を持つグループの一部である必要があります。

  • オンボーディング・プロセス中に、必要なポリシーを使用して一部のグループが自動的に作成され、ユーザーがタスクを実行できるように、それらのグループにユーザーを追加できます。

  • 別のグループにタスクの実行を許可する場合は、次のステップに従います。

  • デフォルト・ドメインに新しいグループを作成するか、既存のグループを使用します。詳細は、新規グループの作成を参照してください。

  • 必要なポリシー・ステートメントを使用してOCIテナンシのルート・コンパートメントにポリシーを作成し、グループに追加します。詳細は、ポリシーの作成を参照してください。

  • グループにユーザーを追加します。詳細は、Add the userを参照してください。

ノート

注意:

AWS IAMに関する次のノートがあります。

  • ユーザーがAWSテナンシ管理者の場合、次の表に示すステップには追加の権限は必要ありません。

  • ユーザーがAWSテナンシ管理者ではない場合、ユーザーは追加の権限を持っている必要があります。

  • 次の表に示すポリシーは、ステップの実行に必要なAWS IAMアクションの例を示しています。

  • JSONポリシーを作成してユーザーに追加するには、JSONエディタを使用したポリシーの作成およびポリシーをIAMユーザーに直接アタッチして権限を追加するにはを参照してください。

  • ユーザーがAWSテナンシ管理者であるが、組織レベルのサービス制御ポリシー(SCP)によってOracle AI Database@AWSのプロビジョニングが失敗する場合は、許可ポリシーを作成する必要があります。

  • [policy_name]をポリシーの名前に置き換え、[actionX]を付与する権限に置き換える必要があります。

    {
    
    "Version": "2012-10-17",
    
    "Statement": [
    
    {
    
    "Sid": "[policy_name]",
    
    "Effect": "Allow",
    
    "Action": [
    
    "[action1]",
    
    "[action2]",
    
    ...
    
    ],
    
    "Resource": "*"
    
    }
    
    ]
    
    }

ノート

ノート:組織レベルで設定されたAWSサービス・コントロール・ポリシー(SCP)と権限境界の両方によって、このトピックで説明するようにユーザー権限をオーバーライドできます。これにより、ユーザーが必要な権限を持っている場合でも、Oracle AI Database@AWSのオンボーディングおよびプロビジョニング操作が失敗する可能性があります。詳細は、サービス制御ポリシー(SCP)、IAMエンティティの権限境界およびリソースベースのポリシーによるアイデンティティベースのポリシーの評価を参照してください。

表1タスク別のOracle AI Database@AWSリソース権限

タスク クラウド ペルソナ 権限
  • ODBネットワークの作成
  • ODBネットワークの変更
  • ODBネットワークの削除
  • ODBピアリング接続の作成
  • ODBピアリング接続の変更
  • ODBピアリング接続の削除
AWS ネットワーキング管理者 AWS IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OdbNetworkOperations", "Effect": "Allow", "Action": [ "odb:GetOciOnboardingStatus", "odb:CreateOdbNetwork", "odb:GetOdbNetwork", "odb:ListOdbNetworks", "odb:UpdateOdbNetwork", "odb:DeleteOdbNetwork", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "odb:GetResourcePolicy", "odb:PutResourcePolicy", "odb:DeleteResourcePolicy", "odb:CreateOdbPeeringConnection", "odb:DeleteOdbPeeringConnection", "odb:GetOdbPeeringConnection", "odb:ListOdbPeeringConnections", "ec2:DescribeVpcs", "ec2:DescribeAvailabilityZones", "ec2:CreateOdbNetworkPeering", "ec2:DeleteOdbNetworkPeering", "ec2:ModifyOdbNetworkPeering", "ec2:DescribeVpcEndpointAssociations", "ec2:CreateVpcEndpoint", "ec2:DeleteVpcEndpoints", "ec2:DescribeVpcEndpoints", "ec2:CreateTags", "ec2:CreatePlacementGroup", "ec2:DeletePlacementGroup", "ec2:AttachResourcesToPlacementGroup", "ec2:DetachResourcesFromPlacementGroup", "vpc-lattice:CreateServiceNetwork", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetwork", "vpc-lattice:DeleteServiceNetwork", "vpc-lattice:DeleteServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:CreateResourceGateway", "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway", "vpc-lattice:CreateServiceNetworkVpcEndpointAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation" ], "Resource": "*" }, { "Sid": "AllowSLRActions", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": [ "odb.amazonaws.com", "vpc-lattice.amazonaws.com" ] } } } ] }
  • 機密の作成
AWS インフラストラクチャ管理者 AWS IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsRolePermissions", "Effect": "Allow", "Action": [ "iam:CreateRole", "iam:AttachRolePolicy", "secretsmanager:CreateSecret" ], "Resource": "*" } ] }
  • Exadataインフラストラクチャの作成
  • Exadataインフラストラクチャの変更
  • Exadataインフラストラクチャの削除
AWS インフラストラクチャ管理者 AWS IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ExaInfraOperations", "Action": [ "odb:GetOciOnboardingStatus", "odb:CreateCloudExadataInfrastructure", "odb:ListDbSystemshapes", "odb:ListDbServers", "odb:GetCloudExadataInfrastructure", "odb:ListCloudExadataInfrastructures", "odb:DeleteCloudExadataInfrastructure", "odb:ListCloudVmClusters", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "ec2:DescribeAvailabilityZones", "iam:CreateServiceLinkedRole", "odb:UpdateCloudExadataInfrastructure", "odb:GetDbServer", "odb:ListFlexComponents"  ], "Effect": "Allow", "Resource": "*" } ] }  
Exascaleストレージ・ボールト AWS ストレージ・ボールト管理者

AWS IAM:

 { "Version": "2012-10-17", "Statement": [ { "Sid": "ExascaleDbStorageVaultOperations", "Action": [ "odb:GetOciOnboardingStatus", "odb:CreateExascaleDbStorageVault", "odb:GetExascaleDbStorageVault", "odb:ListExascaleDbStorageVault", "odb:DeleteExascaleDbStorageVault", "odb:ListDbSystemShapes", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "ec2:DescribeAvailabilityZones", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" } ] }
Exadata ExascaleストレージVault OCI ストレージ・ボールト管理者 OCI IAM:
  • ユーザーは、管理者であるか、Exadata Exascale Storage Vaultを管理するために次のポリシーを持っている必要があります:
    • Allow group  to manage exascale-db-storage-vaults in compartment  </code></pre></div>
      Note

      Note:

      </code> is one of the auto-generated compartments during Multicloud linking. </div> </li> </ul></li>
    • The policies map to the following permissions:
      •  EXASCALE_DB_STORAGE_VAULT_CREATE, EXASCALE_DB_STORAGE_VAULT_DELETE, EXASCALE_DB_STORAGE_VAULT_INSPECT, EXASCALE_DB_STORAGE_VAULT_UPDATE
    • テナンシ管理者によってこれらのポリシーを作成し、ユーザーに割り当てるには、次のステップを実行します:
      1. OCIコンソールの「アイデンティティ」セクションで、デフォルト・ドメインにグループを作成します。詳細は、グループの作成を参照してください。
      2. OCIテナンシのルート・コンパートメントにポリシーを作成します。group_nameを、作成してグループに追加するグループの名前に置き換えます。詳細は、「ポリシーの作成」を参照してください。
      3. 新規作成したグループにユーザーを追加します。詳細については、Add User to Groupを参照してください。
    • ポリシーを作成しない場合は、次の事前作成されたグループのいずれかに非管理ユーザーを追加します。
      • aws-exascale-db-storage-vault-administrators

      詳細については、Add User to Groupを参照してください。

    • </ul> </td> </tr>
  • リソース共有の作成
AWS インフラストラクチャ管理者 所有者/信頼できるアカウント権限(組織を確認するため):
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OrganizationPermissions", "Effect": "Allow", "Action": "organizations:DescribeOrganization", "Resource": "*" } ] }
所有者アカウント権限(リソース共有を作成するには):
{ "Version": "2012-10-17", "Statement": [ { "Sid": "RamPermissions", "Effect": "Allow", "Action": [ "odb:ListCloudExadataInfrastructures", "odb:ListOdbNetworks", "odb:PutResourcePolicy", "odb:GetResourcePolicy", "odb:DeleteResourcePolicy", "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:DisassociateResourceShare", "ram:UpdateResourceShare", "ram:DeleteResourceShare", "ram:TagResource", "ram:UntagResource", "ram:GetResourceShares", "ram:GetResourceShareAssociations", "ram:GetResourceShareInvitations", "ram:GetResourcePolicies", "ram:EnableSharingWithAwsOrganization", "ram:ListResources", "ram:ListPrincipals", "ram:ListResourceTypes", "ram:ListPermissionAssociations", "ram:AssociateResourceSharePermission", "ram:GetPermission", "ram:ListPermissions", "ram:DisassociateResourceSharePermission", "ram:ListResourceSharePermissions", "ram:ListPermissionVersions", "ram:ListPendingInvitationResources", "ram:ListReplacePermissionAssociationsWork" ], "Resource": "*" } ] }
信頼できるアカウント権限(リソース・アクセス・マネージャ(RAM)ポータルから共有リソースを表示し、Oracle AI Database@AWSからアカウントをアクティブ化):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Sid": "RamPermissionsTrustedAccount", "Action": [ "ram:GetResourceShares", "ram:GetResourcePolicies", "ram:ListResources", "ram:ListResourceSharePermissions", "ram:ListPrincipals", "ram:GetResourceShareInvitations", "odb:InitializeService", "iam:CreateServiceLinkedRole", "odb:GetOciOnboardingStatus" ], "Resource": "*" } ] }
ノート:
  • AWS RAMへのフル・アクセスのための管理対象ポリシーについては、AWS RAMのAWS管理対象ポリシーを参照してください
  • 信頼できるアカウントからODBネットワーク、Exadataインフラストラクチャ、Exadata VMクラスタおよびAutonomous VMクラスタを管理するには、このページにリストされている各アクションについて、信頼できるアカウントからの権限の完全なリストへのアクセス権を付与する必要があります。
  • Exadata VMクラスタの作成
  • Exadata VMクラスタの変更
  • Exadata VMクラスタの削除
AWS インフラストラクチャ管理者およびデータベース管理者 AWS IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ExaVMClusterOperations", "Action": [ "odb:GetOciOnboardingStatus", "odb:CreateCloudVmCluster", "odb:GetCloudVmCluster", "odb:ListCloudVmClusters", "odb:DeleteCloudVmCluster", "odb:ListCloudExadataInfrastructures", "odb:ListSystemVersions", "odb:ListGiVersions", "odb:ListDbServers", "odb:ListDbSystemshapes", "odb:ListDbNodes", "odb:ListOdbNetworks", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "iam:CreateServiceLinkedRole", "odb:GetDbNode", "odb:StartDbNode", "odb:StopDbNode", "odb:RebootDbNode", "odb:CreateDbNode", "odb:DeleteDbNode" ], "Effect": "Allow", "Resource": "*" } ] } 
  • Exadata Database (CDBおよびPDB)の作成
  • Exadata Database (CDBおよびPDB)の変更
  • Exadata Database (CDBおよびPDB)の削除
OCI データベース管理者

組込みグループ: ユーザーは、OCI IAMの次の組込みグループの一部である必要があります。

  • aws-db-family-administrators
  • aws-exa-cdb-administrators
  • aws-exa-pdb-administrators
  • 次のポリシー・ステートメントを持つその他のグループ:
    • Allow group  to manage db-homes in compartment id </code></pre></li>
    • Allow group  to manage databases in compartment id </code></pre></li>
    • Allow group  to manage pluggable-databases in compartment id </code></pre></li>
    • Allow group  to manage db-family in compartment id </code></pre></li> </ul> </li> </ul>  </td>
          </tr>
          
  • Create an Autonomous VM Cluster
  • Modify an Autonomous VM Cluster
  • Delete an Autonomous VM Cluster
AWS Infrastructure administrator and Database administrator AWS:
 { "Version": "2012-10-17", "Statement": [ { "Sid": "AutonomousVMClusterOperations", "Action": [ "odb:ListAutonomousVirtualMachines", "odb:CreateCloudAutonomousVmCluster", "odb:DeleteCloudAutonomousVmCluster", "odb:GetCloudAutonomousVmCluster", "odb:ListCloudAutonomousVmClusters", "odb:GetCloudExadataInfrastructureUnallocatedResources", "odb:GetOciOnboardingStatus", "odb:ListCloudExadataInfrastructures", "odb:ListDbServers", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource" ], "Effect": "Allow", "Resource": "*" } ] }
  • Exascale VMクラスタの作成
  • Exascale VMクラスタの変更
  • Exascale VMクラスタの削除
AWS インフラストラクチャ管理者およびデータベース管理者
 { "Version": "2012-10-17", "Statement": [ { "Sid": "ExascaleVmClusterOperations", "Action": [ "odb:GetOciOnboardingStatus", "odb:CreateExadbVmCluster", "odb:GetExadbVmCluster", "odb:ListExadbVmCluster", "odb:DeleteExadbVmCluster", "odb:GetExascaleDbStorageVault", "odb:ListExascaleDbStorageVault", "odb:ListDbSystemShapes", "odb:ListGiVersions", "odb:ListOdbNetworks", "odb:GetDbNode", "odb:ListDbNodes", "odb:StartDbNode", "odb:StopDbNode", "odb:RebootDbNode", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "ec2:DescribeAvailabilityZones", "iam:CreateServiceLinkedRole" ], "Effect": "Allow", "Resource": "*" } ] }
  • Autonomous AI Databaseの作成(サーバーレス)
  • Autonomous AI Databaseの変更(サーバーレス)
  • Autonomous AI Databaseの削除(サーバーレス)
AWS インフラストラクチャ管理者およびデータベース管理者 AWS IAM:
 { "Version": "2012-10-17", "Statement": [ { "Sid": "AutonomousDatabaseOperations", "Effect": "Allow", "Action": [ "odb:CreateAutonomousDatabase", "odb:GetAutonomousDatabase", "odb:UpdateAutonomousDatabase", "odb:DeleteAutonomousDatabase", "odb:ListAutonomousDatabases", "odb:StartAutonomousDatabase", "odb:StopAutonomousDatabase", "odb:RebootAutonomousDatabase", "odb:ShrinkAutonomousDatabase", "odb:RestoreAutonomousDatabase", "odb:SwitchoverAutonomousDatabase", "odb:FailoverAutonomousDatabase", "odb:ListAutonomousDatabaseClones", "odb:ListAutonomousDatabasePeers", "odb:CreateAutonomousDatabaseWallet", "odb:GetAutonomousDatabaseWalletDetails", "odb:CreateAutonomousDatabaseBackup", "odb:GetAutonomousDatabaseBackup", "odb:UpdateAutonomousDatabaseBackup", "odb:DeleteAutonomousDatabaseBackup", "odb:ListAutonomousDatabaseBackups", "odb:ListAutonomousDatabaseVersions", "odb:ListAutonomousDatabaseCharacterSets", "odb:TagResource", "odb:UntagResource", "odb:ListTagsForResource", "secretsmanager:DescribeSecret", "iam:PassRole"  ], "Resource": "*" }, { "Sid": "UpdateEncryptionKey", "Effect": "Allow", "Action": [ "iam:PassRole", "kms:DescribeKey", "vpc-lattice:GetServiceNetworkResourceAssociation" ], "Resource": "*" } ] } 
  • Autonomous AI Databaseの作成(専用)
  • Autonomous AI Databaseの変更(専用)
  • Autonomous AI Databaseの削除(専用)
OCI データベース管理者

組込みグループ: ユーザーは、OCI IAMの次の組込みグループの一部である必要があります。

  • aws-autonomous-cdb-administrators
  • 次のポリシー・ステートメントを持つその他のグループ:
    • Allow group  to manage autonomous-databases in compartment id </code></pre></li>
    • Allow group  to manage autonomous-backups in compartment id </code></pre></li>
    • Allow group  to manage autonomous-container-databases in compartment id </code></pre></li> </ul> </li> </ul>  </td>
          </tr>
        </tbody>
      </table>
      
      
      
      For more information on how to grant the required permissions, see the following:
      - [IAM Policies Overview](/iaas/Content/Identity/policieshow/Policy_Basics.htm)
      
      - [Policy Details for Exadata Cloud Infrastructure](https://docs.oracle.com/en/engineered-systems/exadata-cloud-service/ecscm/ecs-policy-details.html#GUID-A967AE72-E18C-40ED-A928-D865618E9B9E)
      
      - [Policy Syntax](/iaas/Content/Identity/Concepts/policysyntax.htm)