Data Safe를 사용으로 설정하고 사용하기 위한 필요 조건

Oracle Fusion Data Intelligence 인스턴스와 연관된 Oracle Autonomous AI Lakehouse 인스턴스에서 Data Safe를 사용으로 설정하고 사용할 수 있는 해당 사용자 및 서비스 권한이 있는지 확인하십시오. 또한 Oracle Autonomous AI Lakehouse 인스턴스에서 Data Safe의 네트워크 트래픽을 허용하는지 확인해야 합니다.

다음과 같은 권한이 필요합니다.
  • 사용자 권한 설정
    • 일반 Oracle Cloud Infrastructure Identity and Access Management 정책 – 사용자가 Oracle Cloud Infrastructure 테넌시 내에서 정책을 나열하고 추가할 수 있습니다.
    • Data Safe 정책 – 사용자가 Data Safe 리소스를 보고 관리할 수 있습니다.
  • 서비스 권한 - Oracle Fusion Data Intelligence에는 Oracle Fusion Data Intelligence 인스턴스의 Autonomous AI Lakehouse에서 Data Safe를 사용으로 설정할 수 있는 권한이 필요합니다.

Oracle Cloud Infrastructure ID 및 접근 관리 정책을 관리하는 사용자 권한

Oracle Cloud Infrastructure 콘솔은 Oracle Cloud Infrastructure 테넌시에서 정책을 나열하고 생성할 수 있는 사인인된 사용자의 권한을 사용합니다. 사용자 권한에 따라 다음 두 가지 시나리오가 적용됩니다.
  • 시나리오 1 – 사용자에게 ID 및 액세스 관리 정책을 관리할 수 있는 권한이 있습니다(관리 - 새 정책을 읽고 추가). 이 경우 Oracle Cloud Infrastructure 콘솔은 Oracle Fusion Data Intelligence 서비스에 대한 Data Safe 정책이 존재하는지 여부를 확인합니다. 정책이 누락된 경우 콘솔은 자동으로 서비스 정책을 만듭니다. 그러면 해당 사용자가 Data Safe를 사용하여 Oracle Fusion Data Intelligence 인스턴스를 생성하거나, 기존 인스턴스를 Data Safe에 등록할 수 있습니다.
  • 시나리오 2 – 사용자에게는 Identity and Access Management 정책을 읽을 수 있는 권한만 있습니다. 이 경우 Oracle Cloud Infrastructure 콘솔은 Oracle Fusion Data Intelligence 서비스에 대한 Data Safe 정책이 존재하는지 여부를 확인합니다. 정책이 이미 설정된 경우 사용자는 Data Safe로 인스턴스 생성을 계속하거나 기존 인스턴스를 Data Safe에 등록할 수 있습니다. 정책이 없는 경우 적용 가능한 사용자는 Oracle Fusion Data Intelligence 인스턴스 생성 중 [Data Safe 사용] 체크박스를 사용 안함으로 설정하여 인스턴스 생성을 계속하거나 정지하고 서비스 관리자에게 ID 및 액세스 관리 사용자, 그룹 및 쓰기 정책을 구성하도록 요청해야 합니다.

    서비스 관리자는 요구사항에 따라 ID 및 접근 관리 정책을 작성할 수 있지만 이러한 샘플 정책은 Data Safe를 사용하여 Oracle Fusion Data Intelligence 인스턴스를 생성하고 관리하는 동안 유용할 수 있습니다.
    allow group <identity_domain_name>/FDIDataSafeUsers to read compartments in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to read domains in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to manage policy in tenancy
  • 참고:

    FDIDataSafeUsers를 적절한 ID 및 액세스 관리 그룹으로 바꿉니다.

Data Safe 리소스를 보고 관리하는 사용자 권한

적용 가능한 자율운영 AI 레이크하우스에 대해 Data Safe를 사용으로 설정하면 Fusion Data Intelligence는 targetDataBase, auditPolicy, auditProfile, auditTrial 및 alertPolicyAssociations와 같은 여러 Data Safe 리소스를 만듭니다. 테넌시의 Data Safe 리소스를 관리하는 다음과 같은 광범위한 정책을 생성합니다.
allow group <identity_domain_name>/FDIDataSafeUsers to manage data-safe-family in tenancy

참고:

FDIDataSafeUsers를 적절한 ID 및 액세스 관리 그룹으로 바꿉니다.

그러나 서비스 관리자는 해당하는 ID 및 접근 관리 그룹에 대한 제한된 접근 권한을 제공할 수 있습니다. Autonomous Database용 IAM 정책Oracle Data Safe 사용자용 IAM 정책 생성을 참조하십시오.

Fusion Data Intelligence에서 Data Safe 작업 수행 권한

Fusion Data Intelligence를 사용하려면 관련 Autonomous AI Lakehouse에서 Data Safe 관련 작업을 수행할 수 있는 권한이 필요합니다. 시스템은 사인인한 사용자에게 정책을 나열 및 추가할 수 있는 권한이 있는지 확인하고, 사인인한 사용자에게 권한이 있는지, 정책이 아직 생성되지 않은 경우 시스템에서 다음 정책을 생성합니다.
allow any-user to manage data-safe in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-assessment-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-alert-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-audit-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage virtual-network-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}

시스템은 테넌시의 루트 컴파트먼트에 있는 FDI_ADW_Data_Safe_Policy 파일에 Fusion Data Intelligence에 대한 Data Safe 정책을 생성합니다. Fusion Data IntelligenceAutonomous AI Lakehouse에서 데이터 안전 작업을 수행하도록 제한하지 않도록 이 정책 파일의 정책 문을 업데이트할 때는 주의해야 합니다.

네트워크 액세스

연관된 자율운영 AI 레이크하우스 인스턴스가 Data Safe의 네트워크 트래픽을 허용하는지 확인합니다. Configure Network Access with Access Control Rules (ACLs) and Private Endpoints을 참조하십시오.