テナンシの構成
Oracleのグローバル分散データベース・サービスを使用して分散データベースを作成および管理する前に、これらの準備タスクを実行してテナンシの編成、様々なリソースのポリシーの作成、ネットワーク、セキュリティおよびインフラストラクチャ・リソースの調達および構成を行う必要があります。
タスク1. Ashburn Regionについて
テナント管理者は、Globally Distributed Autonomous AI Database実装の実行に必要なアッシュバーン(IAD)リージョンおよびすべてのリージョンをサブスクライブします。
-
アッシュバーン(IAD)リージョンをサブスクライブします。
-
このサービスを使用するには、アッシュバーン・リージョンをサブスクライブする必要があります。
-
テナンシ・ホーム・リージョンはアッシュバーン・リージョンである必要はありませんが、Oracle Globally Distributed Databaseサービスを使用するにはアッシュバーン・リージョンをサブスクライブする必要があります。
-
-
データベースを配置する他のリージョンをサブスクライブします。
- 実装用にデータベースを配置する予定のリージョンをサブスクライブします。これには、カタログ、ノードのデータベース、およびスタンバイ・データベースのOracle Data Guardを使用する予定の場合が含まれます。
詳細は、リージョンの管理を参照してください。
タスク2. コンパートメントの作成
テナント管理者は、Globally Distributed Autonomous AI Databaseに必要なすべてのリソースのコンパートメントをテナンシに作成します。
Oracleでは、次の構造が推奨され、これらのコンパートメントは設定タスク全体で参照されます。
-
デプロイメント全体に対する「親」コンパートメント。この例は gddです。
-
各種リソースそれぞれに対する「子」コンパートメント:
-
認証局、証明書、証明書バンドル、ボールト、および鍵の gdd_certs_vaults_keys
-
クラウドAutonomous VMクラスタ用のgdd_clusters
-
データベース、VCNs、サブネット、プライベート・エンドポイントおよびグローバルに分散されたデータベース・リソースのgdd_databases。
-
Exadataインフラストラクチャのgdd_exadata
-
gdd_instances: アプリケーション・サーバーのコンピュート・インスタンス(データベースに接続するための要塞として機能するエッジ・ノード/ジャンプ・ホスト)
-
結果のコンパートメント構造は次のようになります。
tenant /
gdd /
gdd_certs_vaults_keys
gdd_clusters
gdd_databases
gdd_exadata
gdd_instances
詳細は、コンパートメントの作業を参照してください。
タスク3。ユーザー・アクセス制約の作成
アクセス制御プランを策定し、適切なIAM (Identity and Access Management)リソースを作成して構成します。したがって、分散データベース内のアクセス制御は様々なレベルで実装され、ここでのグループおよびポリシーによって定義されます。
次の表で説明するユーザー・グループ、動的グループおよびポリシーは、分散データベース実装のための独自のユーザー・アクセス制御計画の作成をガイドする必要があります。
テナント管理者は、次の推奨グループ、動的グループおよびポリシーを作成して、以前に定義したロールに権限を付与します。例およびドキュメント・リンクでは、テナンシがアイデンティティ・ドメインを使用していることを前提としています。
ロールの分離について
クラウド・ユーザーが職務を遂行のためには、適切な種類のクラウド・リソースのみを使用および作成するためのアクセス権があることを確認する必要があります。Globally Distributed Databaseのベスト・プラクティスは、ロール分離の目的でロールを定義することです。
次の表で説明するロールと責任は、Globally Distributed Autonomous AI Database実装のユーザー・グループ、動的グループおよびポリシーを定義する方法を理解するためのガイドとなります。ここに示したロールの例は、環境設定、リソース作成および管理の手順全体で使用されています。
| ロール | 職責 |
|---|---|
| テナントの管理者 | リージョンのサブスクライブ コンパートメントを作成 動的グループ、ユーザー・グループおよびポリシーの作成 |
| インフラストラクチャ管理者 | virtual-network-familyの作成/更新/削除 Autonomous Exadata Infrastructureの作成/更新/削除 Autonomous Exadata VMクラスタの作成/更新/削除 Autonomous Exadata VMクラスタのタグ付け グローバル分散Autonomous AIデータベースのプライベート・エンドポイントの作成/更新/削除 |
| 証明書管理者 | Vaultの作成/更新/削除 キーの作成/更新/削除 認証局の作成/更新/削除 証明書の作成/更新/削除 CAバンドルの作成/更新/削除 Autonomous Exadata VMクラスタへの証明書および証明書バンドルのアップロード GSM証明書署名リクエスト(CSR)のダウンロード GSM CSRに基づいたGSM証明書の作成 GSM証明書のアップロード |
| ユーザー | UIとAPIを使用したグローバル分散データベースの作成と管理 |
動的グループ
次の動的グループを作成して、Globally Distributed Databaseコンパートメントで作成されたリソースへのアクセスを制御します。
手順については、動的グループの作成を参照してください。
| 動的グループの名前 | 摘要 | ルール |
|---|---|---|
gdd-cas-dg |
認証局リソース | すべて resource.type='certificateauthority' resource.compartment.id = 'コンパートメント・テナント・ルートのOCID / gdd / gdd_certs_vaults_keys' |
gdd-clusters-dg |
Autonomous VMクラスタのリソース | すべて resource.compartment.id = 'コンパートメント・テナント・ルート/gdd / gdd_clustersのOCID' |
gdd-instances-dg |
コンピュート・インスタンス・リソース | すべて resource.compartment.id = 'コンパートメント・テナント・ルート/gdd / gdd_instancesのOCID' |
ユーザー・グループ
次のグループを作成して、Globally Distributed Databaseコンパートメントのリソースを使用する権限をユーザーに付与します。
手順は、グループの作成を参照してください。
| ユーザー グループ名 | 摘要 |
|---|---|
gdd-certificate-admins |
キーおよびボールトを作成および管理する証明書管理者。 |
gdd-infrastructure-admins |
クラウド・ネットワークおよびインフラストラクチャ・リソースを作成および管理するインフラストラクチャ管理者 |
gdd-users |
APIおよびUIを使用してGlobally Distributed Databaseリソースを作成および管理するユーザー |
ポリシー
IAMポリシーを作成して、Globally Distributed Autonomous AI Databaseコンパートメントで作成されたリソースへのグループ・アクセス権を付与します。
前に作成したコンパートメント構造およびグループに基づく次のサンプル・ポリシーは、Globally Distributed Autonomous AI Database実装用の独自のIAMポリシーの作成をガイドする必要があります。
アイデンティティ・ドメイン(デフォルトなど)は、グループを作成したアイデンティティ・ドメインである必要があります。
手順は、ポリシーの作成を参照してください。
gdd証明書- 管理者- テナント・レベル
-
説明: グループ
gdd-certificate-adminsのテナント・レベルの権限 -
コンパートメント:
tenant -
文:
Allow group 'Default' / 'gdd-certificate-admins' to INSPECT tenancies in tenancy Allow group 'Default' / 'gdd-certificate-admins' to INSPECT work-requests in tenancy
gdd-infrastructure-admins-tenantレベル
-
説明: グループ
gdd-infrastructure-adminsのテナント・レベルの権限 -
コンパートメント:
tenant -
文:
Allow group 'Default' / 'gdd-infrastructure-admins' to INSPECT tenancies in tenancy Allow group 'Default' / 'gdd-infrastructure-admins' to INSPECT work-requests in tenancy Allow group 'Default' / 'gdd-infrastructure-admins' to READ limits in tenancy Allow group 'Default' / 'gdd-infrastructure-admins' to READ tag-namespaces in tenancy
gdd-users-tenantレベル
-
説明: グループ
gdd-usersのテナント・レベルの権限 -
コンパートメント:
tenant -
文:
Allow group 'Default' / 'gdd-users' to INSPECT tenancies in tenancy Allow group 'Default' / 'gdd-users' to INSPECT work-requests in tenancy Allow group 'Default' / 'gdd-users' to READ limits in tenancy Allow group 'Default' / 'gdd-users' to READ distributed-autonomous-database in tenancy Allow group 'Default' / 'gdd-users' to READ tag-namespaces in tenancy
gdd証明書の管理者
-
説明: グループ
gdd-certificate-adminsのコンパートメント・レベルの権限 -
コンパートメント:
tenant/gdd -
文:
Allow group 'Default' / 'gdd-certificate-admins' to MANAGE certificate-authority-family in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to MANAGE keys in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to MANAGE distributed-autonomous-database in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to MANAGE vaults in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to READ buckets in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to READ instances in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to READ distributed-database-workrequest in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to USE key-delegate in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to USE subnets in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to INSPECT autonomous-databases in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to INSPECT autonomous-exadata-infrastructures in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to INSPECT cloud-autonomous-vmclusters in compartment gddまた、Oracle Key Vaultを使用する場合は、次のポリシーが必要です。
Allow group 'Default' / 'gdd-certificate-admins' to MANAGE secret-family in compartment gdd Allow group 'Default' / 'gdd-certificate-admins' to MANAGE keystores in compartment gdd
gdd-infrastructure-admin
-
説明: グループ
gdd-infrastructure-adminsのコンパートメント・レベルの権限 -
コンパートメント:
tenant/gdd -
文:
Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE autonomous-exadata-infrastructures in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE cloud-autonomous-vmclusters in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE instance-family in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE distributed-autonomous-database in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE tags in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to MANAGE virtual-network-family in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to READ autonomous-container-databases in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to READ autonomous-virtual-machines in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins' to READ leaf-certificate-family in compartment gdd Allow group 'Default' / 'gdd-infrastructure-admins" to READ distributed-database-workrequest in compartment gdd
gddユーザー
-
説明: グループ
gdd-usersのコンパートメント・レベルの権限 -
コンパートメント:
tenant/gdd -
文:
Allow group 'Default' / 'gdad-users' to INSPECT exadata-infrastructures in compartment gdd Allow group 'Default' / 'gdad-users' to INSPECT distributed-database-privateendpoint in compartment gdd Allow group 'Default' / 'gdad-users' to INSPECT autonomous-virtual-machines in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE autonomous-backups in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE autonomous-container-databases in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE autonomous-databases in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE distributed-autonomous-database in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE instance-family in compartment gdd Allow group 'Default' / 'gdad-users' to MANAGE tags in compartment gdd Allow group 'Default' / 'gdad-users' to READ distributed-database-workrequest in compartment gdd Allow group 'Default' / 'gdad-users' to READ keys in compartment gdd Allow group 'Default' / 'gdad-users' to READ vaults in compartment gdd Allow group 'Default' / 'gdad-users' to READ vcns in compartment gdd Allow group 'Default' / 'gdad-users' to USE autonomous-exadata-infrastructures in compartment gdd Allow group 'Default' / 'gdad-users' to USE cloud-autonomous-vmclusters in compartment gdd Allow group 'Default' / 'gdad-users' to USE network-security-groups in compartment gdd Allow group 'Default' / 'gdad-users' to USE private-ips in compartment gdd Allow group 'Default' / 'gdad-users' to USE subnets in compartment gdd Allow group 'Default' / 'gdad-users' to USE vnics in compartment gdd Allow group 'Default' / 'gdad-users' to USE volumes in compartment gddまた、Oracle Key Vaultを使用する場合は、次のポリシーが必要です。
Allow group 'Default' / 'gdad-users' to READ secret-family in compartment gdd Allow group 'Default' / 'gdad-users' to READ keystores in compartment gdd
gdd-dg-cas
-
説明: 動的グループ
gdd-cas-dgのコンパートメント・レベルの権限 -
コンパートメント:
tenant/gdd -
文:
Allow dynamic-group 'Default' / 'gdd-cas-dg' to MANAGE objects in compartment gdd Allow dynamic-group 'Default' / 'gdd-cas-dg' to USE keys in compartment gdd
gdd-dgクラスタ
-
説明: 動的グループ
gdd-clusters-dgのコンパートメント・レベルの権限 -
コンパートメント:
tenant/gdd -
文:
Allow dynamic-group 'Default' / 'gdd-clusters-dg' to MANAGE keys in compartment gdd_certs_vaults_keys Allow dynamic-group 'Default' / 'gdd-clusters-dg' to READ vaults in compartment gdd_certs_vaults_keysまた、Oracle Key Vaultを使用する場合は、次のポリシーが必要です。
Allow dynamic-group 'Default' / 'gdd-clusters-dg' to READ secret-family in compartment gdd_certs_vaults_keys Allow dynamic-group 'Default' / 'gdd-clusters-dg' to READ keystores in compartment gdd_certs_vaults_keys
gdd-kms
-
説明: Key Management Serviceのコンパートメント・レベルの権限
-
コンパートメント:
tenant/gdd -
文:
Allow service keymanagementservice to MANAGE vaults in compartment gdd_certs_vaults_keys
gdd-okv
-
説明: Oracle Key Vaultのコンパートメント・レベルの権限
-
コンパートメント:
tenant/gdd -
文:
Allow service database to READ secret-family in compartment gdd_certs_vaults_keys
タスク 4 ネットワーク・リソースの構成
インフラストラクチャ管理者として、ネットワーク・リソースを作成し、分散データベースに必要な接続を有効にします。
追跡および関係を簡略化するために、これらの手順を通してリソースの名前を付ける例があります。たとえば、gdd_iadという名前は、アッシュバーン(IAD)リージョンで作成されたVCNを指します。
一般的なネットワーク・リソース
Globally Distributed Autonomous AI Databaseのすべての実装では、アッシュバーン(IAD)リージョンにVCN、サブネットおよびプライベート・エンドポイントが必要です。
インフラストラクチャ管理者として、次に示すようにリソースを作成します:
Virtual Cloud Network (VCN) +サブネット
アッシュバーン(IAD)で、VCN gdd_iadおよびサブネットgdd_subnetを作成します。
このVCNおよびサブネットは、Globally Distributed Autonomous AI DatabaseサービスとGlobally Distributed Autonomous AI Databaseトポロジ内のデータベース間の接続を有効にするために必要です。
次の値を使用します。
-
コンパートメント=
gdd/gdd_databases -
リージョン= アッシュバーン(IAD)
-
サブネット名=
gdd_subnet -
サブネット・タイプ= リージョナル
サブネットは、すべての可用性ドメインにわたってリージョナルである必要があります
プライベート・エンドポイント
アッシュバーン(IAD)リージョンにプライベート・エンドポイントを作成して、Globally Distributed Autonomous AI DatabaseサービスとGlobally Distributed Autonomous AI Databaseトポロジ内のデータベース間の接続を有効にします。
-
ナビゲーション・メニューを開き、「Oracle AI Database」、「Globally Distributed Autonomous AI Database」の順に選択します。
-
ナビゲーション・ペインで「プライベート・エンドポイント」を選択します。
-
「プライベート・エンドポイントの作成」を選択します。
-
次の情報を入力します:
-
名前:例:
gdd_pe -
コンパートメント:
gdd/gdd_databasesこれは、以前に作成したアッシュバーン・リージョン・サブネットを含むコンパートメントである必要があります。
-
サブネット:
gdd_subnetリストされたサブネットが表示されない場合は、それがリージョナル・サブネットとして作成されたことを確認します。 -
仮想クラウド・ネットワーク:
gdd_iad -
タグの追加(オプション):「タグ付けオプションの表示」を選択して、このリソースのタグを選択できます。
-
トポロジに基づく追加のネットワークリソース
Globally Distributed Databaseトポロジに応じて、次のユース・ケースの説明に従って、追加のネットワーク・リソースを作成します。
トポロジのデータベースには、カタログ、ノードおよびOracle Data Guardスタンバイ・データベースが含まれます。
すべてのネットワーク・リソースをgdd/gdd_databasesコンパートメントに作成する必要があります。
すべてのデータベースがアッシュバーン(IAD)リージョンに配置されます
ネットワーク・リソース: Cloud Autonomous VMクラスタのアッシュバーン(IAD)リージョンにサブネットおよびサービス・ゲートウェイを作成します。
-
リージョンのアッシュバーン(IAD)で、VCN
gdd_iadにサブネットosd-databases-subnet-iadを作成します。 -
リージョンのアッシュバーン(IAD)で、サービス・ゲートウェイ
gdd_sgw_iadを作成します
ピアリングと接続:
-
必須ピアリング: なし
-
必要な接続性: サブネット
gdd_subnetとの無制限の接続性(プライベート・エンドポイント用に作成)
すべてのデータベースは、アッシュバーン(IAD)ではない単一のリージョンR1に配置されます。
ネットワーク・リソース: Cloud Autonomous VMクラスタのリージョンにサブネットおよびサービス・ゲートウェイを作成します。
-
リージョンR1で、サブネット
osd-database-subnet-R1を使用してVCNgdd_R1を作成します -
リージョンR1で、サービス・ゲートウェイ
gdd_sgw_R1を作成します
ピアリングと接続:
-
必要なピアリング:
gdd_iad↔gdd_R1 -
必要な接続性:
gdd_iad.gdd_subnet(プライベート・エンドポイント用に作成)とgdd_R1.osd-database-subnet-R1の間の制限なし
ノート: Globally Distributed Databaseサービス・コントロール・プレーンは、アッシュバーン(IAD)リージョンにのみ存在します。アッシュバーン(IAD)リージョンの前のステップで作成したプライベート・エンドポイントは、各リージョンのグローバル分散データベース・リソースと通信するために使用されます。
データベースは、複数のリージョンR1、R2、…、RNに配置されます。
ネットワーク・リソース: Cloud Autonomous VMクラスタの各リージョンにサブネットおよびサービス・ゲートウェイを作成します。
-
サブネット:
-
リージョンR1で、サブネット
osd-database-subnet-R1を使用してVCNgdd_R1を作成します -
リージョンR2で、サブネット
osd-database-subnet-R2を使用してVCNgdd_R2を作成します -
…
-
リージョンRnで、サブネット
osd-database-subnet-Rnを使用してVCNgdd_Rnを作成します
-
-
サービス・ゲートウェイ:
-
リージョンR1で、サービス・ゲートウェイ
gdd_sgw_R1を作成します -
リージョンR2で、サービス・ゲートウェイ
gdd_sgw_R2を作成します -
…
-
リージョンRnで、サービス・ゲートウェイ
gdd_sgw_Rnを作成します
-
ピアリングと接続:
-
必須ピアリング
-
gdd_iad↔gdd_R1 -
gdd_iad↔gdd_R2 -
gdd_iad↔gdd_Rn -
gdd_R1↔gdd_R2 -
gdd_R1↔gdd_Rn -
gdd_R2↔gdd_Rn
-
-
必要な接続
-
gdd_iad.gdd_subnet間の無制限および双方向(プライベート・エンドポイント用に作成)-
gdd_R1.osd-database-subnet-R1 -
gdd_R2.osd-database-subnet-R2 -
gdd_Rn.osd-database-subnet-Rn
-
-
gdd_R1.osd-database-subnet-R1と-
gdd_R2.osd-database-subnet-R2 -
gdd_Rn.osd-database-subnet-Rn
-
-
gdd_R2.osd-database-subnet-R2とgdd_Rn.osd-database-subnet-Rn
-
タスク 5 セキュリティ・リソースの構成
Globally Distributed Databaseの証明書管理者として、ボールト、キー、認証局、証明書およびCAバンドル・リソースを作成します。
すべてのセキュリティ・リソースは、gdd/gdd_certs_vaults_keysコンパートメントに作成されます。
注意:キーを参照するグローバル分散データベースを作成した後は、移動されたボールトまたはキーを参照する自律型コンテナ・データベースも再起動せずに、ボールトまたはキーを新しいコンパートメントに移動することはできません。
Globally Distributed Databaseトポロジに応じて、次の表の説明に従ってセキュリティ・リソースを作成します。
次の表で使用されているリソース名の例は、Globally Distributed Database実装用の独自のセキュリティ・リソースの作成をガイドします。
自動データ分散、単一リージョン
このユース・ケースでは、セキュリティ・リソースが単一リージョンに作成されます。
次の例では、すべてのリソースがリージョンR1に作成されます。
ボールト
認証局(CA)およびTransparent Data Encryption (TDE)マスター暗号化キーのボールトを作成します。
- リージョンR1で、ボールト
gdd_vault_R1を作成します
手順: Vaultの作成
認証局キー
リージョンR1で、ボールトgdd_vault_R1にマスター暗号化キーgdd_ca_key_R1を作成します
必須の属性値:
-
保護モード= HSM
-
キー・シェイプ: アルゴリズム= RSA
-
長さ= 2048
手順: マスター暗号化鍵の作成
TDEキー
リージョンR1で、ボールトgdd_vault_R1にマスター暗号化キーgdd_TDE_key-oraspaceを作成します
必須の属性値:
-
保護モード= ソフトウェア
-
キー・シェイプ: アルゴリズム= AES
-
長さ= 256
手順: マスター暗号化鍵の作成
認証局(Certificate Authority)
クラウドAutonomous VMクラスタおよびGSMコンピュート・インスタンスの証明書を発行するためのCAを作成します。
- リージョンR1で、キー
gdd_ca_key_R1を使用してCAgdd_ca_R1を作成します。
サード・パーティCAを使用して証明書を作成できますが、サード・パーティCAによって発行された証明書をOCI証明書サービスにインポートする必要があります。
手順: 認証局の作成
証明書
クラウドAutonomous VMクラスタにアップロードするための証明書を作成します。
- リージョンR1で、CA
gdd_ca_R1を使用して、証明書gdd_certを作成します
手順: 証明書の作成
CAバンドル
Cloud Autonomous VMクラスタにアップロードするためのCAバンドルを作成します。
- リージョンR1で、証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します
手順: CAバンドルの作成
自動データ分散、プライマリおよびスタンバイ・リージョン
このトポロジは、プライマリ・データベースとスタンバイ・データベースが別のリージョンに配置されたときに発生します。このユース・ケースでは、セキュリティ・リソースがプライマリ・データベース・リージョンおよびスタンバイ・データベース・リージョンに作成されます。
次の例では、リソースはリージョンRp (プライマリ)およびRs (スタンバイ)に作成されます。
ボールト
認証局(CA)マスター暗号化キーのボールトを作成します。
-
リージョンRpで、ボールト
gdd_vault_Rpを作成します -
リージョンRsで、ボールト
gdd_vault_Rsを作成します
手順: Vaultの作成
レプリケートされたVirtual Vault
Transparent Data Encryption (TDE)マスター暗号化キー用にレプリケートされた仮想ボールトを作成します。
- リージョンRpで、リージョンRにレプリケートされる仮想ボールト
gdd_vault_Rp_Rsを作成します
認証局キー
-
リージョンRpで、ボールト
gdd_vault_Rpにマスター暗号化キーgdd_ca_key_Rpを作成します -
リージョンRで、ボールト
gdd_vault_Rsにマスター暗号化キーgdd_ca_key_Rsを作成します
必須の属性値:
-
保護モード= HSM
-
キー・シェイプ: アルゴリズム= RSA
-
長さ= 2048
手順: マスター暗号化鍵の作成
TDEキー
- リージョンRpで、レプリケートされた仮想ボールト
gdd_vault_Rp_Rsにマスター暗号化キーgdd_TDE_key-oraspaceを作成します
必須の属性値:
-
保護モード= ソフトウェア
-
キー・シェイプ: アルゴリズム= AES
-
長さ= 256
手順: マスター暗号化鍵の作成
認証局
クラウドAutonomous VMクラスタおよびGSMコンピュート・インスタンスの証明書を発行するためのCAを作成します。
-
リージョンRpで、キー
gdd_ca_key_Rpを使用してCAgdd_ca_Rpを作成します -
リージョンRで、キー
gdd_ca_key_Rsを使用してCAgdd_ca_Rsを作成します
サード・パーティCAを使用して証明書を作成できますが、サード・パーティCAによって発行された証明書をOCI証明書サービスにインポートする必要があります。
手順: 認証局の作成
証明書
クラウドAutonomous VMクラスタにアップロードするための証明書を作成します。
ノート:リージョンのRpおよびRsでは、証明書に同じ共通名を使用する必要があります。
-
リージョンRpで、CA
gdd_ca_Rpを使用して、証明書gdd_certを作成します -
リージョンRで、CA
gdd_ca_Rsを使用して、証明書gdd_certを作成します
手順: 証明書の作成
CAバンドル
Cloud Autonomous VMクラスタにアップロードするためのCAバンドルを作成します。
-
リージョンRpで、リージョンRpおよびRsの証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します -
リージョンRsで、リージョンRpおよびRsの証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します
手順: CAバンドルの作成
ユーザー管理データ分散、単一リージョン
このユース・ケースでは、セキュリティ・リソースが単一リージョンに作成されます
次の例では、すべてのリソースがリージョンR1に作成されます。
ボールト
認証局(CA)およびTransparent Data Encryption (TDE)マスター暗号化キーのボールトを作成します。
- リージョンR1で、ボールト
gdd_vault_R1を作成します
手順: Vaultの作成
認証局キー
- リージョンR1で、キー
gdd_ca_key_R1をvault gdd_vault_R1に作成します。
必須の属性値:
-
保護モード= HSM
-
キー・シェイプ: アルゴリズム= RSA
-
長さ= 2048
手順: マスター暗号化鍵の作成
TDE鍵
-
リージョンR1で、カタログを暗号化するためのキー
gdd_TDE_key-catalogをボールトgdd_vault_R1に作成します -
リージョンR1で、データ領域Nのノードを暗号化するためのキー
gdd_TDE_key-spaceNをボールトgdd_vault_R1に作成します
必須の属性値:
-
保護モード= ソフトウェア
-
キー・シェイプ: アルゴリズム= AES
-
長さ= 256
手順: マスター暗号化鍵の作成
認証局(Certificate Authority)
クラウドAutonomous VMクラスタおよびGSMコンピュート・インスタンスの証明書を発行するためのCAを作成します。
- リージョンR1で、キー
gdd_ca_key_R1を使用してCAgdd_ca_R1を作成します。
サード・パーティCAを使用して証明書を作成できますが、サード・パーティCAによって発行された証明書をOCI証明書サービスにインポートする必要があります。
手順: 認証局の作成
証明書
クラウドAutonomous VMクラスタにアップロードするための証明書を作成します。
- リージョンR1で、CAキー
gdd_ca_R1を使用して、証明書gdd_certを作成します
手順: 証明書の作成
CAバンドル
Cloud Autonomous VMクラスタにアップロードするためのCAバンドルを作成します。
- リージョンR1で、証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します
手順: CAバンドルの作成
ユーザー管理のデータ分散、複数のリージョン
このユース・ケースでは、データベースが配置されるすべてのリージョンにセキュリティ・リソースが作成されます。
このトポロジは、次のいずれかまたは両方に当てはまる場合に発生することがあります。
-
プライマリ・カタログ・データベースとノード(シャード)データベースは、異なるリージョンに配置されます。
-
データ領域内のデータベースは、異なるリージョンに配置されます。
セキュリティ・リソースは、データベースが配置される各リージョンR1、…、Rnに作成されます。
ボールト
認証局(CA)マスター暗号化キーのボールトを各リージョンに作成します。
-
リージョンR1で、ボールト
gdd_vault_R1を作成します -
リージョンR2で、ボールト
gdd_vault_R2を作成します -
…
-
リージョンRnで、ボールト
gdd_vault_Rnを作成します
手順: Vaultの作成
レプリケートされた仮想ボールト
Transparent Data Encryption (TDE)マスター暗号化キー用にレプリケートされた仮想ボールトを作成します。
プライマリ・リージョンRpを持つデータベース、カタログまたはノードごとに、スタンバイ・リージョンと異なるRs:
- データベースのプライマリ・リージョンRpに、データベースのスタンバイ・リージョンRsにレプリケートされる仮想ボールト
gdd_vault_Rp_Rsを作成します。
認証局キー
-
リージョンR1で、ボールト
gdd_vault_R1にキーgdd_ca_key_R1を作成します -
リージョンR2で、ボールト
gdd_vault_R2にキーgdd_ca_key_R2を作成します -
…
-
リージョンRnで、ボールト
gdd_vault_Rnにキーgdd_ca_key_Rnを作成します
必須の属性値:
-
保護モード= HSM
-
キー・シェイプ: アルゴリズム= RSA
-
長さ= 2048
手順: マスター暗号化鍵の作成
TDE鍵
各データベース、カタログまたはノードについて、スタンバイ・データベースがないか、プライマリ・リージョンと同じスタンバイ・リージョンがあります。
-
カタログ・データベースが配置されているリージョンのボールトにカタログ・データベースのキー
gdd_TDE_key-catalogを作成します -
ノードのデータベースが配置されているリージョンのボールト内のデータ領域データベースのキー
gdd_TDE_key-spaceNを作成します
各データベース、カタログまたはノードについて、スタンバイ・リージョンとは異なるプライマリ・リージョンがあります。
-
カタログのプライマリ・データベースが配置されているリージョンのレプリケートされた仮想ボールトにキー
gdd_TDE_key-catalogを作成します -
ノードのプライマリ・データベースが配置されているリージョンのレプリケートされた仮想ボールトにキー
gdd_TDE_key-spaceNを作成します
必須の属性値:
-
保護モード= ソフトウェア
-
キー・シェイプ: アルゴリズム= AES
-
長さ= 256
手順: マスター暗号化鍵の作成
認証局
クラウドAutonomous VMクラスタおよびGSMコンピュート・インスタンスの証明書を発行するために、各リージョンに認証局(CA)を作成します。
-
リージョンR1で、キー
gdd_ca_key_R1を使用してCAgdd_ca_R1を作成します。 -
リージョンR2で、キー
gdd_ca_key_R2を使用してCAgdd_ca_R2を作成します -
…
-
リージョンRnで、キー
gdd_ca_key_Rnを使用してCAgdd_ca_Rnを作成します
サード・パーティCAを使用して証明書を作成できますが、サード・パーティCAによって発行された証明書をOCI証明書サービスにインポートする必要があります。
手順: 認証局の作成
証明書
クラウドAutonomous VMクラスタにアップロードするための証明書を各リージョンに作成します。
ノート:すべてのリージョンで証明書に同じ共通名を使用する必要があります。
-
リージョンR1で、CA
gdd_ca_R1を使用して、証明書gdd_certを作成します -
リージョンR2で、CA
gdd_ca_R2を使用して、証明書gdd_certを作成します -
…
-
リージョンRnで、CA
gdd_ca_Rnを使用して、証明書gdd_certを作成します
手順: 証明書の作成
CAバンドル
Cloud Autonomous VMクラスタにアップロードするためのCAバンドルを作成します。
-
リージョンR1で、リージョンR1、R2、…、Rnの証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します -
リージョンR2で、リージョンR1、R2、…、Rnの証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します -
リージョンRnで、リージョンR1、R2、…、Rnの証明書
gdd_certの証明書チェーンを含むCAバンドルgdd_cert_bundleを作成します
手順: CAバンドルの作成
タスク 6 Exadataリソースの作成
Globally Distributed Autonomous AI Databaseトポロジをインフラストラクチャ管理者として構成します。
Exadataリソースの考慮事項
以下の点に注意してください。
-
Globally Distributed Autonomous AI Databaseサービスは、2ノードのクォータ・ラックExadataのみをサポートします。
-
Exadataインフラストラクチャはリージョン固有です。つまり、カタログまたはノード・データベースを配置する予定の各リージョンには、Exadataインフラストラクチャが必要になります。
-
Globally Distributed Autonomous AI Databaseにデプロイする予定のカタログおよびノード・データベースごとに、クラウドAutonomous VMクラスタを作成する必要があります。
-
ノードおよびカタログ・データベースは、特定のクラウドAutonomous VMクラスタに共存できます。ただし、カタログおよびノード・データベースに共通のCloud Autonomous VMクラスタを使用すると、処理のボトルネックが発生する可能性があります。
Exadata Infrastructureインスタンスの作成
gdd/gdd_exadataコンパートメントにExadataインフラストラクチャ・リソースを作成します。
Exadataインフラストラクチャ・リソースの作成の指示に従います。
Oracle-ApplicationNameタグ・ネームスペースのインポート
テナンシのルート・コンパートメントにOracle-ApplicationNameタグ・ネームスペースをインポートします。
-
クラウド・コンソールのナビゲーション・メニューから、「ガバナンスと管理」、「タグ・ネームスペース」(「テナンシ管理」カテゴリの下)の順に選択します。
-
「タグ・ネームスペース」パネルで、テナンシのルート・コンパートメントにOracle-ApplicationNameネームスペースが存在するかどうかを確認します。
テナンシのルート・コンパートメントが「リスト範囲」で選択されていることを確認します。
-
リストにOracle-ApplicationNameが表示されない場合は、次を実行します。
-
「標準タグのインポート」を選択します(リストの上にあります)。
-
Oracle-ApplicationNameネームスペースの横にあるチェック・ボックスを選択し、「インポート」を選択します。
-
クラウドAutonomous VMクラスタの作成
Globally Distributed Databaseトポロジの各データベースのクラスタを作成します。
クラスタを作成するステップは、Autonomous Exadata VMクラスタの作成を参照してください。
クラスタの作成時に、次のことを実行してください。
-
各クラスタの作成時に、次のタグを定義する必要があります。
Oracle-ApplicationName.Other_Oracle_Application: ShardingAutonomous Exadata VMクラスタにタグを追加する前に、タグのネームスペースをインポートする必要があります。
ノート: Globally Distributed Databaseで使用するクラスタにタグ付けすると、クラスタが削除されるまで、Globally Distributed Database SKUの請求が継続されます。
-
gdd/gdd_clustersコンパートメントにクラスタを作成します。
-
リリース26aiの場合:リリース26aiデータベースを使用する場合は、26aiデータベース・ソフトウェアのバージョン要件について、Autonomous Exadata VMクラスタの作成の前提条件の項を確認してください。
-
クラスタが設定されている場合は、同じタイムゾーンに設定する必要があります。
-
データベース(ノードまたはカタログ)ごとに1つのVMクラスタを使用することをお薦めします。
タスク 7 クラウドAutonomous VMクラスタ証明書のアップロード
証明書管理者は、gdd/gdd_certs_vaults_keysコンパートメントに認証局、証明書およびCAバンドルを作成しました。次に、CAバンドルを各Autonomous Exadata VMクラスタにアップロードします。
重要:
-
アップロードするCAバンドルは、すべてのAutonomous Exadata VMクラスタに対して同一である必要があります。
-
すべてのAutonomous Exadata VMクラスタの証明書共通名は同一である必要があります。
詳細は、Autonomous Exadata VMクラスタ・リソースのセキュリティ証明書の管理を参照してください。
(オプション) APIキーおよびユーザー制約の作成
Globally Distributed Database REST API、OCIソフトウェア開発キットおよびコマンドライン・インタフェースを直接使用する場合は、OCI APIキー・ペアを作成します。
必要なキーとOCIDの指示に従います。
APIにユーザー・コントロールを設定する場合は、「グローバルに分散されたAutonomous AI Database APIの権限」を参照してください。