プライベート・エンドポイントでのAutonomous DatabaseからAutonomous Databaseへのデータベース・リンクの作成

データベース・リンクは、Autonomous Databaseからプライベート・エンドポイントにあるターゲットAutonomous Databaseに作成できます。

トピック

プライベート・エンドポイントでのAutonomous DatabaseからターゲットAutonomous Databaseへのデータベース・リンクの前提条件

プライベート・エンドポイントにあるターゲットAutonomous Databaseへのデータベース・リンクを作成するための前提条件をリストします。

プライベート・エンドポイントでターゲットAutonomous Databaseへのデータベース・リンクを作成するには:

  • ソース・データベースのOracle Cloud Infrastructure VCNからターゲット・データベースにアクセスできる必要があります。たとえば:

    • ターゲット・データベースがプライベート・エンドポイントにあります。

    • Both the source database and the target database are in the same Oracle Cloud Infrastructure VCN.

    • ソース・データベースとターゲット・データベースは、ペアになっている異なるOracle Cloud Infrastructure VCNにあります。

    • ターゲット・データベースが、FastConnectまたはVPNを使用してソース・データベースのOracle Cloud Infrastructure VCNに接続されています。

  • プライベート・エンドポイント上のターゲットの場合、DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでは、hostnameパラメータを使用した単一ホスト名の指定がサポートされています。プライベート・エンドポイントでは、IPアドレス、SCAN IPまたはSCANホスト名の使用はサポートされていません(ターゲットがパブリック・エンドポイント上にある場合、CREATE_DATABASE_LINKはIPアドレス、SCAN IPまたはSCANホスト名の使用をサポートします)。

  • DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでは、hostnameパラメータの値localhostはサポートされていません。

  • プライベート・エンドポイントに対して、次の入力および出力ルールを定義する必要があります:

    • ターゲット・データベースのIPアドレスおよびポート番号へのTCP経由のトラフィックが許可されるように、ソース・データベースのサブネット・セキュリティ・リストまたはネットワーク・セキュリティ・グループにエグレス・ルールを定義します。

    • ソース・データベースのIPアドレスから宛先ポートへのTCP経由のトラフィックが許可されるように、ターゲット・データベースのサブネット・セキュリティ・リストまたはネットワーク・セキュリティ・グループにイングレス・ルールを定義します。

    受信およびエグレス・ルールを使用してプライベート・エンドポイントを構成する方法の詳細は、プライベート・エンドポイントを使用したネットワーク・アクセスの構成を参照してください。

ノート

Autonomous Databaseインスタンスがプライベート・エンドポイントで構成されている場合、ROUTE_OUTBOUND_CONNECTIONSデータベース・プロパティを'PRIVATE_ENDPOINT'に設定して、すべての送信データベース・リンクがAutonomous Databaseインスタンスのプライベート・エンドポイントVCNのエグレス・ルールの対象となるように指定します。詳細は、プライベート・エンドポイントを使用したアウトバウンド接続のセキュリティの強化を参照してください。

Wallet (TLS)を使用しないプライベート・エンドポイントでのターゲットAutonomous Databaseへのデータベース・リンクの作成

Autonomous Databaseからプライベート・エンドポイントにあるターゲットAutonomous Databaseへのデータベース・リンクを作成し、ウォレット(TLS)なしで接続できます。

必要に応じて、前提条件ステップを実行します。詳細は、プライベート・エンドポイント上のAutonomous DatabaseからターゲットAutonomous Databaseへのデータベース・リンクの前提条件を参照してください。

ウォレットを使用しないプライベート・エンドポイントにあるターゲットAutonomous Databaseへのデータベース・リンクを作成するには:

  1. まだ実行していない場合は、Autonomous DatabaseインスタンスでTLS接続を有効にします。
  2. 資格証明を作成して、ターゲットのAutonomous Databaseインスタンスにアクセスします。DBMS_CLOUD.CREATE_CREDENTIALで指定するusernameおよびpasswordは、データベース・リンク内で使用されるターゲット・データベースの資格証明です(ターゲット・データベースはVCNを介してアクセスされます)。

    たとえば、次のとおりです。

    BEGIN
         DBMS_CLOUD.CREATE_CREDENTIAL(
             credential_name => 'PRIVATE_ENDPOINT_CRED',
             username => 'NICK',
             password => 'password'
             );
    END;
    /

    usernameパラメータの文字はすべて大文字である必要があります。

    ノート

    データベース・リンクのターゲット・データベース資格証明には、ボールト・シークレット資格証明を使用できます。詳細は、Vaultシークレット資格証明の使用を参照してください。

    この操作では、暗号化された形式で資格証明がデータベースに格納されます。資格証明名には任意の名前を使用できます。

  3. DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKを使用して、ターゲット・データベースへのデータベース・リンクを作成します。

    たとえば、次のとおりです。

    BEGIN
         DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINK(
             db_link_name => 'PRIVATE_ENDPOINT_LINK', 
             hostname => 'exampleHostname',
             port => '1521',
             service_name => 'example_high.adb.oraclecloud.com',
             credential_name => 'PRIVATE_ENDPOINT_CRED',
             directory_name => NULL,
             private_target => TRUE);
    END;
    /

    プライベート・エンドポイント上のターゲットの場合、DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでは、hostnameパラメータを使用した単一ホスト名の指定がサポートされています。プライベート・エンドポイントでは、IPアドレス、SCAN IPまたはSCANホスト名の使用はサポートされていません(ターゲットがパブリック・エンドポイント上にある場合、CREATE_DATABASE_LINKはIPアドレス、SCAN IPまたはSCANホスト名の使用をサポートします)。

    ADMIN以外のユーザーがDBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKを実行するには権限が必要です。

    例に示すように、DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでウォレットなしのプライベート・エンドポイントにあるターゲット・データベースへのデータベース・リンクを作成するには、次のすべてが必要です:

    • directory_nameパラメータはNULLである必要があります。

    • ssl_server_cert_dnパラメータは省略することも、含める場合はNULL値を指定することもできます。

    • private_targetパラメータはTRUEである必要があります。

      ノート

      ROUTE_OUTBOUND_CONNECTIONSPRIVATE_ENDPOINTに設定した場合、このAPIではprivate_targetパラメータをTRUEに設定する必要はありません。詳細は、プライベート・エンドポイントを使用したアウトバウンド接続のセキュリティの強化を参照してください。
  4. 作成したデータベース・リンクを使用して、ターゲット・データベースのデータにアクセスします。

    たとえば、次のとおりです。

    SELECT * FROM employees@PRIVATE_ENDPOINT_LINK;
                  
ノート

ステップ1で作成した資格証明(Oracle Databaseの資格証明)では、ターゲット・ユーザーのパスワードが変更された場合、ターゲット・ユーザーの資格証明を含む資格証明を次のように更新できます:
BEGIN
     DBMS_CLOUD.UPDATE_CREDENTIAL (
         credential_name => 'DB_LINK_CRED',
         attribute => 'PASSWORD',
         value => 'password');
END;
/

ここで、passwordは新しいパスワードです。

この操作の後、この資格証明を使用する既存のデータベース・リンクは、データベース・リンクを削除して再作成しなくても引き続き機能します。

詳細は、CREATE_DATABASE_LINKプロシージャを参照してください。

Wallet (mTLS)を使用したプライベート・エンドポイントでのターゲットAutonomous Databaseへのデータベース・リンクの作成

Autonomous Databaseから、プライベート・エンドポイント(mTLS)上のターゲットAutonomous Databaseへのデータベース・リンクを作成できます。

必要に応じて、前提条件ステップを実行します。詳細は、プライベート・エンドポイント上のAutonomous DatabaseからターゲットAutonomous Databaseへのデータベース・リンクの前提条件を参照してください。

ウォレットを使用して、プライベート・エンドポイントにあるターゲットAutonomous Databaseへのデータベース・リンクを作成するには:

  1. ターゲット・データベースの証明書を含むターゲット・データベース・ウォレットcwallet.ssoをオブジェクト・ストアにコピーします。
    ノート

    ウォレット・ファイルは、データベース・ユーザーIDとパスワードとともに、ターゲットOracleデータベースのデータへのアクセスを提供します。ウォレット・ファイルは安全な場所に保存してください。ウォレット・ファイルは、権限のあるユーザーとのみ共有してください。
  2. cwallet.ssoを格納するオブジェクト・ストアにアクセスするための資格証明を作成します。様々なオブジェクト・ストレージ・サービスのユーザー名およびパスワード・パラメータの詳細は、CREATE_CREDENTIALプロシージャを参照してください。
  3. ウォレット・ファイルcwallet.ssoのディレクトリをAutonomous Databaseに作成します。

    たとえば:

    CREATE DIRECTORY wallet_dir AS 'directory_path_of_your_choice';
                  

    ディレクトリの作成の詳細は、「Autonomous Databaseのディレクトリの作成」を参照してください。

  4. DBMS_CLOUD.GET_OBJECTを使用して、前のステップで作成したディレクトリWALLET_DIRにターゲット・データベース・ウォレットをアップロードします。

    たとえば:

    BEGIN 
        DBMS_CLOUD.GET_OBJECT(
            credential_name => 'DEF_CRED_NAME',
            object_uri => 'https://objectstorage.us-phoenix-1.oraclecloud.com/n/namespace-string/b/bucketname/o/cwallet.sso',
            directory_name => 'WALLET_DIR'); 
    END;
    /

    この例では、namespace-stringはOracle Cloud Infrastructureオブジェクト・ストレージ・ネームスペースで、bucketnameはバケット名です。詳細は、オブジェクト・ストレージ・ネームスペースの理解を参照してください。

    ノート

    このステップで使用するcredential_nameは、オブジェクト・ストアの資格証明です。次のステップでは、ターゲット・データベースにアクセスするための資格証明を作成します。
  5. On Autonomous Database create credentials to access the target database.DBMS_CLOUD.CREATE_CREDENTIALで指定するusernameおよびpasswordは、データベース・リンク内で使用されるターゲット・データベースの資格証明です(ターゲット・データベースはVCNを介してアクセスされます)。
    ノート

    credential_nameパラメータの指定は必須です。

    たとえば:

    BEGIN
        DBMS_CLOUD.CREATE_CREDENTIAL(
           credential_name => 'DB_LINK_CRED',
           username => 'NICK',
           password => 'password');
    END;
    /

    usernameパラメータの文字はすべて大文字である必要があります。

    ノート

    データベース・リンクのターゲット・データベース資格証明には、ボールト・シークレット資格証明を使用できます。詳細は、Vaultシークレット資格証明の使用を参照してください。

    この操作では、暗号化された形式で資格証明がデータベースに格納されます。資格証明名には任意の名前を使用できます。

  6. DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKを使用して、ターゲット・データベースへのデータベース・リンクを作成します。

    次に例を示します。

    BEGIN
        DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINK(
            db_link_name => 'PEDBLINK1', 
            hostname => 'example1.adb.ap-osaka-1.oraclecloud.com',
            port => '1522',
            service_name => 'example_high.adb.oraclecloud.com',
            ssl_server_cert_dn => 'ssl_server_cert_dn',
            credential_name => 'DB_LINK_CRED',
            directory_name => 'WALLET_DIR',
            private_target => TRUE);
    END;
    /
    ノート

    ROUTE_OUTBOUND_CONNECTIONSPRIVATE_ENDPOINTに設定した場合、このAPIではprivate_targetパラメータをTRUEに設定する必要はありません。詳細は、プライベート・エンドポイントを使用したアウトバウンド接続のセキュリティの強化を参照してください。

    プライベート・エンドポイント上のターゲットの場合、DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでは、hostnameパラメータを使用した単一ホスト名の指定がサポートされています。プライベート・エンドポイントでは、IPアドレス、SCAN IPまたはSCANホスト名の使用はサポートされていません(ターゲットがパブリック・エンドポイント上にある場合、CREATE_DATABASE_LINKはIPアドレス、SCAN IPまたはSCANホスト名の使用をサポートします)。

    DBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKでは、hostnameパラメータの値localhostはサポートされていません。

    ADMIN以外のユーザーがDBMS_CLOUD_ADMIN.CREATE_DATABASE_LINKを実行するには権限が必要です。

  7. 作成したデータベース・リンクを使用して、ターゲット・データベースのデータにアクセスします。

    次に例を示します。

    SELECT * FROM employees@PEDBLINK1;
                  
ノート

ステップ5で作成した資格証明(Oracle Databaseの資格証明)では、ターゲット・ユーザーのパスワードが変更された場合、ターゲット・ユーザーの資格証明を含む資格証明を次のように更新できます:
BEGIN
    DBMS_CLOUD.UPDATE_CREDENTIAL (
        credential_name => 'DB_LINK_CRED',
        attribute => 'PASSWORD',
        value => 'password');
END;
/

ここで、passwordは新しいパスワードです。

この操作の後、この資格証明を使用する既存のデータベース・リンクは、データベース・リンクを削除して再作成しなくても引き続き機能します。

詳細は、CREATE_DATABASE_LINKプロシージャを参照してください。