Oracle Integration에서 Oracle AI Database@AWS로 프라이빗 연결 프로비저닝
공용 인터넷, 고객 VPN 또는 고객 관리형 멀티클라우드 연결을 통과하는 트래픽은 없습니다. 전체 경로는 Oracle 및 AWS의 비공개 관리 네트워크 내에 유지됩니다.
데이터베이스는 Amazon Web Services 데이터 센터의 Oracle 운영 Exadata 인프라에서 물리적으로 실행되지만 OCI 하위 사이트는 OCI 테넌시에 고유 OCI 리소스로 표시됩니다. Oracle 관리 VCN은 페어링된 OCI 영역인 상위 사이트에 앵커됩니다. Oracle Integration을 데이터베이스에 연결하는 것은 OCI 내 표준 네트워킹 패턴입니다.
Oracle AI Database@AWS를 프로비저닝하면 Oracle은 페어링된 OCI 리전에 고정된 전용 ODB 네트워크를 생성하고 관리합니다. Exadata VM 클러스터 클라이언트 및 백업 서브넷은 OCI VCN에 있으며 데이터베이스 SCAN 리스너는 여기에 전용 IP 주소를 노출합니다. AWS측에서 OCI VCN은 ODB 네트워크로 표시됩니다. ODB 네트워크는 ODB 피어링을 사용하여 Amazon VPC에 연결하고 AWS 워크로드가 전용으로 데이터베이스에 도달할 수 있도록 합니다.
Oracle Integration은 기본적으로 퍼블릭 엔드포인트를 통해 대상에 도달하는 Oracle 관리 PaaS 서비스입니다. Oracle Integration 프라이빗 끝점에는 사용자가 소유한 VCN의 PE 서브넷에 있는 프라이빗 IP가 지정됩니다. 그런 다음 OCI의 모든 프라이빗 데이터베이스에 대해 원하는 대로 OCI 라우팅, 보안 규칙 및 DNS를 구성합니다.
구조
동일한 지역 연결: Oracle Integration을 Oracle AI Database@AWS 배포가 앵커되는 동일한 OCI 리전에서 프로비저닝합니다. 고객 VCN 로컬 피어링 게이트웨이(LPG)를 ODB 네트워크 내 OCI VCN의 LPG와 연결합니다.
동일 지역 연결 oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6
- 통합은 Oracle Integration 프라이빗 끝점을 사용하는 Oracle AI Database 어댑터 연결을 호출합니다.
- 고객 VCN PE 서브넷의 전용 IP가 할당된 전용 엔드포인트를 통해 트래픽 송신.
- 고객 VCN LPG는 OCI VCN의 LPG와 피어링됩니다. 경로는 OCI 내에서 비공개로 유지됩니다.
- 연결은 클라이언트 서브넷에서 포트 1521의 SCAN 리스너 또는 TLS/TCPS의 포트 1522에 도달합니다.
- SCAN 리스너는 세션을 Exadata VM 클러스터의 Oracle Real Application Clusters(Oracle RAC) 노드로 지정하여 다운타임 없는 유지 관리와 함께 인스턴스 및 노드 레벨 페일오버를 제공합니다.
동일한 영역 다이어그램에는 다음이 포함됩니다.
- ODB 피어링을 통해 Oracle AI Database@AWS가 포함된 ODB 네트워크에 연결된 앱 VM 또는 EC2가 포함된 애플리케이션 VPC입니다.
- 클라이언트 및 백업 서브넷이 있는 ODB 네트워크입니다. 클라이언트 서브넷에는 TCP 포트 1521 또는 TCPS 포트 1522에 대한 Oracle Exadata VM 클러스터 및 해당 SCAN 리스너가 포함되어 있습니다.
- PE 서브넷에 프라이빗 끝점이 있는 고객 VCN입니다. 프라이빗 끝점은 Oracle Services Network의 Oracle Integration에 접속합니다.
- ODB 네트워크 LPG와 고객 VCN LPG 간의 양방향 로컬 피어링 연결입니다.
- 백업 및 복구 서비스로서의 Amazon S3 및 Oracle Database Autonomous Recovery Service
영역 간 연결: Oracle Integration 인스턴스가 Oracle AI Database@AWS 배포와 다른 OCI 지역에서 실행되는 경우 LPG 피어링이 하나의 OCI 지역으로 제한되므로 LPG가 연결을 제공할 수 없습니다. 각 리전에서 고객 관리형 동적 라우팅 게이트웨이(DRG)를 사용하고, DRG 간 원격 피어링 연결을 사용하며, 데이터베이스 홈 리전의 허브 VCN을 사용합니다.
지역 간 연결 oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26
- Oracle Integration은 Oracle Integration 영역에 있는 고객 VCN의 프라이빗 끝점을 통해 송신합니다.
- 고객 VCN이 DRG-A에 연결됩니다. 경로 규칙은 ODB 네트워크 CIDR을 DRG로 전송합니다.
- DRG-A는 원격 피어링 연결을 통해 DRG-B에 연결됩니다. 지역 간 트래픽은 비공개로 유지됩니다.
- DRG-B는 허브 VCN으로 라우팅합니다. LPG는 ODB 네트워크 LPG와 피어링됩니다.
- 트래픽은 동일한 영역 플로우에서와 같이 SCAN 리스너 및 Oracle RAC 클러스터에 도달합니다.
영역 간 다이어그램에는 다음이 포함됩니다.
- ODB 피어링을 통해 클라이언트 및 백업 서브넷과 Oracle AI Database@AWS 및 해당 ODB 네트워크에 연결된 애플리케이션 VPC입니다.
- OCI 리전 B의 데이터베이스 리전 허브 VCN에서 ODB 네트워크 LPG에서 LPG로 양방향 로컬 피어링 연결.
- OCI 리전 A에서 원격 피어링을 통해 데이터베이스 리전 허브 VCN DRG에서 고객 VCN DRG로의 양방향 연결.
- PE 서브넷에 프라이빗 끝점이 있는 고객 VCN입니다. 프라이빗 끝점은 Oracle Services Network의 Oracle Integration에 접속합니다.
- 백업 및 복구 서비스로서의 Amazon S3 및 Oracle Database Autonomous Recovery Service
이러한 구조에는 다음과 같은 구성 요소가 있습니다.
- DRG(동적 경로 지정 게이트웨이)
The DRG is a virtual router that provides a path for private network traffic between VCNs in the same region, between a VCN and a network outside the region, such as a VCN in another OCI region, an on-premises network, or a network in another cloud provider.
- 로컬 피어링
로컬 피어링을 사용하면 동일한 OCI 리전 내의 두 VCN이 전용 IP 주소를 사용하여 직접 통신할 수 있습니다. 이 통신은 인터넷 또는 온-프레미스(On-Premise) 네트워크를 통과하지 않습니다. 로컬 피어링은 VCN 간 연결 지점 역할을 하는 LPG(로컬 피어링 게이트웨이)에서 사용으로 설정됩니다. 각 VCN에서 LPG를 구성하고 피어링 관계를 설정하여 한 VCN의 인스턴스, 로드 밸런서 및 기타 리소스가 동일한 리전 내의 다른 VCN에 있는 리소스에 안전하게 액세스할 수 있도록 허용합니다.
- NSG(네트워크 보안 그룹)
NSG는 클라우드 리소스의 가상 방화벽 역할을 합니다. OCI의 제로 트러스트 보안 모델을 사용하면 VCN 내의 네트워크 트래픽을 제어할 수 있습니다. NSG는 단일 VCN의 지정된 VNIC(가상 네트워크 인터페이스 카드) 세트에만 적용되는 수신 및 송신 보안 규칙 세트로 구성됩니다.
- Oracle Services Network
OSN(Oracle Services Network)은 Oracle 서비스용으로 예약된 OCI의 개념적 네트워크입니다. 이러한 서비스에는 인터넷을 통해 연결할 수 있는 공용 IP 주소가 있습니다. Oracle Cloud 외부의 호스트는 Oracle Cloud Infrastructure FastConnect 또는 VPN Connect를 사용하여 전용으로 OSN에 액세스할 수 있습니다. VCN의 호스트는 서비스 게이트웨이를 통해 전용으로 OSN에 액세스할 수 있습니다.
- OCI 리전
OCI 리전은 가용성 도메인을 호스팅하는 데이터 센터가 하나 이상 포함된 지역화된 지리적 영역입니다. 지역은 다른 지역과 독립적이며, 광대한 거리는 (국가 또는 대륙에서) 그들을 분리 할 수 있습니다.
- 원격 피어링
원격 피어링을 사용하면 서로 다른 VCN의 리소스 간에 개인 통신을 수행할 수 있으며, 이는 동일하거나 서로 다른 OCI 지역에 위치할 수 있습니다. 각 VCN은 원격 피어링을 위해 자체 DRG(동적 라우팅 게이트웨이)를 사용합니다. DRG는 OCI의 프라이빗 백본을 통해 VCN 간 트래픽을 안전하게 라우팅하므로, 인터넷을 통해 또는 온프레미스 네트워크를 통해 트래픽을 라우팅하지 않고도 리소스가 프라이빗 IP 주소를 사용하여 통신할 수 있습니다. 원격 피어링을 사용하면 여러 지역에 접속해야 하는 인스턴스에 대해 인터넷 게이트웨이 또는 공용 IP 주소가 필요하지 않습니다.
- 보안 목록
각 서브넷에 대해 서브넷 내부 및 외부에서 허용되는 트래픽의 소스, 대상 및 유형을 지정하는 보안 규칙을 생성할 수 있습니다.
- Oracle Exadata Database Service
클라우드의 Exadata 기능을 활용할 수 있습니다. Oracle Exadata Database Service는 퍼블릭 클라우드에서 특별히 제작되고 최적화된 Oracle Exadata 인프라를 기반으로 검증된 Oracle AI Database 기능을 제공합니다. 모든 Oracle AI Database 워크로드에 내장된 클라우드 자동화, 탄력적인 리소스 확장, 보안 및 빠른 성능을 통해 관리를 간소화하고 비용을 절감할 수 있습니다.
- Oracle Integration
Oracle Integration은 클라우드 및 온프레미스 애플리케이션을 통합하고, 비즈니스 프로세스를 자동화하고, 시각적 애플리케이션을 개발할 수 있는 완전 관리형 사전 구성 환경입니다. SFTP 호환 파일 서버를 사용하여 파일을 저장 및 검색하고, 수백 개의 어댑터 및 레시피 포트폴리오를 사용하여 Oracle 및 타사 애플리케이션과 연결하여 B2B 거래 파트너와 문서를 교환할 수 있습니다.
- OCI 가상 클라우드 네트워크 및 서브넷
VCN(가상 클라우드 네트워크)은 OCI 리전에 설정하는 커스터마이징 가능한 소프트웨어 정의 네트워크입니다. 기존 데이터 센터 네트워크와 마찬가지로 VCN을 사용하면 네트워크 환경을 제어할 수 있습니다. VCN에는 VCN을 생성한 후 변경할 수 있는 겹치지 않는 CIDR(클래스리스 도메인 간 경로 지정) 블록이 여러 개 있을 수 있습니다. VCN을 서브넷으로 분할할 수 있으며, 이 서브넷은 지역 또는 가용성 도메인으로 범위가 지정될 수 있습니다. 각 서브넷은 VCN의 다른 서브넷과 겹치지 않는 연속된 주소 범위로 구성됩니다. 썸네일의 크기는 생성 이후 변경할 수 있습니다. 서브넷은 공용 또는 전용일 수 있습니다.
- Oracle AI Database@AWS
Oracle AI Database@AWS는 Amazon Web Services(AWS) 환경에서 Oracle AI Database 워크로드를 실행하는 Oracle Cloud Infrastructure(OCI)의 Oracle AI Database 클라우드 서비스입니다.
Oracle AI Database@AWS는 AWS 고객에게 Oracle Exadata Database Service, Oracle Autonomous AI Database, Oracle Real Application Clusters(Oracle RAC), Oracle Data Guard와 같은 OCI 기술을 제공합니다.
- Oracle Database Autonomous Recovery Service
Oracle Database Autonomous Recovery Service는 데이터 손실 및 사이버 위협으로부터 Oracle AI Database를 보호하도록 설계된 완전 관리형 서비스입니다. 데이터베이스 오버헤드 감소, 검증된 백업을 통한 안정적인 복구, 실시간 보호 기능을 통해 중단 또는 랜섬웨어 공격의 1초 이내에 복구가 가능합니다. 이 서비스는 중앙 집중식 데이터 보호 대시보드를 제공하며 복원력이 높은 Oracle AI Database를 백업하는 데 권장됩니다.
- Amazon 가상 프라이빗 클라우드 및 서브넷
Amazon Virtual Private Cloud(VPC)를 사용하면 정의한 가상 네트워크로 AWS 리소스를 시작할 수 있습니다. 이 가상 네트워크는 AWS의 확장 가능한 인프라를 사용할 경우의 이점과 함께 자체 데이터 센터에서 운영되는 기존 네트워크와 유사합니다. VPC를 만든 후 서브넷을 추가할 수 있습니다.
서브넷은 Amazon VPC의 IP 주소 범위입니다. Amazon EC2 인스턴스와 같은 AWS 리소스를 특정 서브넷에 생성할 수 있습니다.
- Amazon Simple Storage 서비스
Amazon Simple Storage Service(Amazon S3)는 데이터 저장을 위한 확장 가능하고, 안전하고, 내구성이 뛰어난 플랫폼을 제공하는 클라우드 기반 객체 스토리지 서비스입니다. Amazon S3는 관리형 백업에 사용할 수 있습니다.
- ODB 네트워크
ODB 네트워크는 지정된 가용성 영역에 Oracle AI Database@AWS를 호스트하는 개인 네트워크입니다. Oracle 데이터베이스에 접속하기 위해 ODB 네트워크와 VPC 간에 ODB 피어링 접속을 설정할 수 있습니다.
권장사항
- 고객 관리형 VCN 및 프라이빗 엔드포인트 서브넷: Oracle Integration 프라이빗 엔드포인트에 대해 관리하는 VCN 및 PE 서브넷을 프로비저닝합니다. 엔드포인트용으로 예약된 작은 서브넷(예:
/28)으로 충분합니다. 지역 서브넷을 사용하고 동일한 서브넷에 동일한 역할을 가진 리소스를 배치하여 서브넷이 보안 경계 역할을 할 수 있도록 합니다. - 경로 테이블 및 보안 규칙: 로컬 경로 외에 ODB 네트워크 CIDR을 LPG로 전송하도록 고객 VCN 경로 테이블을 구성합니다. ODB 네트워크 클라이언트 서브넷 경로 테이블의 PE 서브넷 CIDR에 대한 반환 경로를 구성합니다. 광범위한 보안 목록을 통해 Oracle Integration 프라이빗 끝점 및 데이터베이스에 범위가 지정된 네트워크 보안 그룹을 선호하고, 데이터 경로에서
0.0.0.0/0를 피합니다. - Prefer TCPS: 포트 1522의 SCAN 리스너에 TLS를 사용합니다. 이는 전용 경로에서도 전송 중 암호화를 제공합니다.
- DNS 확인: 프라이빗 끝점은 고객 VCN DNS 확인자를 사용합니다. 전용 DNS 뷰 또는 영역을 통해 데이터베이스 SCAN FQDN을 전용 IP 주소로 분석하거나 ODB 네트워크 분석기로 조건부 전달하도록 분석기를 구성합니다. DNS 잘못된 구성은 실패한 프라이빗 끝점 접속의 가장 일반적인 원인입니다. 가동하기 전에 DNS 확인을 검증합니다.
- 중복되지 않는 CIDR: 고객 VCN, 허브 VCN 및 ODB 네트워크 서브넷의 CIDR 범위와 겹치지 마십시오. 겹치는 범위는 피어링할 수 없으며 다시 주소 지정하지 않고 프로비저닝한 후에는 수정할 수 없습니다. Oracle AI Database@AWS 요구 사항에 따라 ODB 네트워크의 클라이언트 및 백업 서브넷 CIDR의 크기를 조정하고, 중앙에서 CIDR 할당을 제어합니다.
- 고가용성: 가능한 경우 동일한 영역 LPG 피어링을 사용할 수 있도록 Oracle Integration을 데이터베이스 OCI 앵커 영역에 배치합니다. 그렇지 않은 경우 DRG 원격 피어링을 계획합니다. 가용성 도메인 및 장애 도메인 간에 애플리케이션 리소스를 지역에 맞게 분배합니다.
- Oracle Integration 액세스 제한: 프라이빗 끝점은 아웃바운드 트래픽만 보호합니다. 지정된 IP 주소, CIDR 블록 및 VCN만 Oracle Integration 인스턴스에 도달할 수 있도록 허용 목록을 구성합니다.
고려사항
- 프라이빗 끝점 수명 주기: Oracle Integration 프라이빗 끝점은 인스턴스당 하나이므로 생성 후 수정할 수 없습니다. To change its VCN or subnet, delete and recreate it.
- 어댑터 지원: Oracle AI Database 또는 Oracle ATP 어댑터와 같은 개인 엔드포인트 지원 어댑터를 사용하고 대상을 설계하기 전에 해당 대상의 지원을 확인합니다.
- 보안: 데이터베이스 전자 지갑 또는 인증서로 Oracle Integration 접속을 구성합니다. Exadata 데이터베이스는 투명한 데이터 암호화를 사용합니다. Oracle은 기본적으로 마스터 키를 관리하며, 이를 OCI Vault에서 고객 관리 키로 보유할 수 있습니다. 데이터베이스 비밀번호 및 기타 접속 암호에 대해 OCI Vault를 고려하고, 최소 권한의 OCI Identity and Access Management 정책 및 데이터베이스 사용자를 사용합니다. 데이터베이스가 제로 트러스트 패킷 경로 지정 보안인 경우 Oracle Integration 인스턴스에 필수 제로 트러스트 패킷 경로 지정 보안 속성이 있어야 하며 프라이빗 끝점을 사용해야 합니다.
- LPG 제한 및 확장: VCN은 제한된 수의 LPG를 지원합니다. Oracle Integration이 여러 ODB 네트워크에서 여러 데이터베이스에 연결해야 하는 경우 허브 VCN을 사용합니다. 여기에 표시된 단일 대상 패턴은 영향을 받지 않습니다.
- 모니터링 및 경보: 연결 및 처리량을 모니터합니다. Oracle AI Database@AWS는 또한 데이터베이스 수준의 관찰 가능성을 위해 Amazon CloudWatch 및 AWS CloudTrail과 통합됩니다.
- 확장성 및 비용: 예상되는 로드에 맞게 Oracle Integration 메시지 팩의 크기를 조정하고 수요가 변경될 때 크기를 조정합니다. 최저 비용으로 최적의 성능을 제공하는 리소스를 지원하기 위해 OCI 컴퓨트 구성을 선택합니다.
- 대체 구성: ODB 네트워크 서브넷에 직접 프라이빗 끝점을 생성하면 피어링이 필요하지 않습니다. ODB 네트워크 및 해당 서브넷이 Oracle에서 관리되므로 테넌시에서 허용되는지 확인합니다.
- 백업: 지원되는 자동 백업 대상에는 Amazon S3 및 Oracle Database Autonomous Recovery Service가 포함됩니다. 백업 트래픽은 ODB 네트워크 백업 서브넷을 사용하며 고객 VCN을 사용하지 않습니다.
배치
Oracle Integration에서 Oracle AI Database@AWS로의 프라이빗 연결을 배포하려면 다음 단계를 완료하십시오.
아웃바운드 호출은 Oracle Integration에서 데이터베이스 SCAN 리스너 및 RAC 노드로 비공개로 전송됩니다.
자세히 살펴보기
- 인스턴스에 대한 프라이빗 끝점 구성 - Oracle Integration 3
- Oracle AI Database@AWS 개요
- Oracle AI Database@AWS의 네트워크 토폴로지에 대해 알아보기
- Amazon Web Services 전문가를 위한 Oracle Cloud Infrastructure
- Oracle AI Database@AWS를 위한 ODB 네트워크 설계
- Oracle AI Database@AWS 작동 방식
- Oracle AI Database@AWS 배포
- Oracle AI Database@AWS 네트워킹 기초
- 로컬 피어링 게이트웨이를 사용하는 로컬 VCN 피어링
- 업그레이드된 DRG를 통한 원격 VCN 피어링

