Configurando a Tenancy

Para poder usar os serviços de Banco de Dados Globalmente Distribuído da Oracle para criar e gerenciar um banco de dados distribuído, você deve executar essas tarefas preparatórias para organizar sua tenancy, criar políticas para os vários recursos e, em seguida, adquirir e configurar os recursos de rede, segurança e infraestrutura.

Tarefa 1. Assine a Região de Ashburn

Como administrador do tenant, inscreva-se na região Ashburn (IAD) e em todas as regiões necessárias para executar sua implementação do Globally Distributed Autonomous AI Database.

  1. Inscreva-se na região Ashburn (IAD).

    • Para usar o serviço, você deve se inscrever na região Ashburn.

    • A Região Home da sua tenancy não precisa ser a região Ashburn, mas você deve se inscrever na região Ashburn para usar os serviços de Banco de Dados Globalmente Distribuído da Oracle.

  2. Inscreva-se em qualquer outra região em que você esteja colocando um banco de dados.

    • Inscreva-se em qualquer região em que você planeje colocar bancos de dados para sua implementação; isso inclui bancos de dados para o catálogo, nós e, se você planeja usar o Oracle Data Guard, para os bancos de dados stand-by.

Para obter mais informações, consulte Gerenciando Regiões.

Tarefa 2. Criar Compartimentos

Como administrador do tenant, crie compartimentos em sua tenancy para todos os recursos exigidos pelo Globally Distributed Autonomous AI Database.

A Oracle recomenda a seguinte estrutura e esses compartimentos são referenciados em todas as tarefas de configuração:

A estrutura de compartimento resultante será semelhante à seguinte:

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

Para obter mais informações, consulte Como Trabalhar com Compartimentos.

Tarefa 3. Criar Restrições de Acesso do Usuário

Formule um plano de controle de acesso e, em seguida, institua-o criando recursos apropriados do IAM (Identity and Access Management). Assim, o controle de acesso dentro de um banco de dados distribuído é implementado em vários níveis, que são definidos pelos grupos e políticas aqui.

Os grupos de usuários, os grupos dinâmicos e as políticas descritos nas tabelas a seguir devem orientar a criação de seu próprio plano de controle de acesso de usuário para a implementação do banco de dados distribuído.

Como administrador do tenant, crie os seguintes grupos recomendados, grupos dinâmicos e políticas para conceder permissões às atribuições definidas anteriormente. Os exemplos e os links de documentação pressupõem que sua tenancy use domínios de identidade.

Noções Básicas Sobre Separação de Função

Você precisa garantir que seus usuários de nuvem tenham acesso para usar e criar somente os tipos apropriados de recursos de nuvem para executar suas tarefas de job. Uma prática recomendada para o Globally Distributed Database é definir atribuições para fins de separação de atribuições.

As atribuições e responsabilidades descritas na tabela a seguir devem orientar sua compreensão de como definir grupos de usuários, grupos dinâmicos e políticas para sua implementação do Globally Distributed Autonomous AI Database. As funções de exemplo apresentadas aqui são usadas em toda a definição do ambiente, criação de recursos e instruções de gerenciamento.

Funções Responsabilidades
Administrador de tenant

Inscrever-se em regiões

Criar compartimentos

Criar grupos dinâmicos, grupos de usuários e políticas

Administrador de infraestrutura

Criar/Atualizar/Excluir família de redes virtuais

Criar/Atualizar/Excluir Autonomous Exadata Infrastructure

Criar/Atualizar/Excluir Clusters de VMs do Autonomous Exadata

Marcar Clusters do Autonomous Exadata VM

Criar/Atualizar/Excluir Pontos Finais Privados do Autonomous AI Database Distribuído Globalmente

Administrador de certificados

Criar/Atualizar/Excluir Vault

Criar/Atualizar/Excluir Chaves

Criar/Atualizar/Excluir Autoridade de Certificação

Criar/Atualizar/Excluir Certificado

Criar/Atualizar/Excluir Bundle de CAs

Fazer Upload de Pacotes de Certificados e Certificados para Clusters de VMs do Autonomous Exadata

Fazer Download da Solicitação de Assinatura do Certificado GSM (CSR)

Criar um Certificado GSM com base no GSM CSR

Fazer Upload do Certificado GSM

Usuário Criar e gerenciar Bancos de Dados Distribuídos Globalmente usando Interface do Usuário e APIs

Grupos Dinâmicos

Crie os grupos dinâmicos a seguir para controlar o acesso aos recursos criados nos compartimentos do Globally Distributed Database.

Consulte Criando um Grupo Dinâmico para obter instruções.

Nome do Grupo Dinâmico Descrição Regras
gdd-cas-dg Recursos da autoridade de certificação

Todos

resource.type='certificateauthority'

resource.compartment.id = 'OCID da raiz/gdd/gdd_certs_vaults_keys do tenant do compartimento'

gdd-clusters-dg Recursos de cluster de VMs autônomas

Todos

resource.compartment.id = 'OCID da raiz do tenant do compartimento / gdd / gdd_clusters'

gdd-instances-dg Recursos da instância de computação

Todos

resource.compartment.id = 'OCID da raiz do tenant do compartimento / gdd / gdd_instances'

Grupos de Usuários

Crie os grupos a seguir para conceder aos usuários permissões para usar recursos nos compartimentos do Globally Distributed Database.

Consulte Criando um Grupo para obter instruções.

Nome do Gr. de Usuários Descrição
gdd-certificate-admins Administradores de certificados que criam e gerenciam chaves e vaults.
gdd-infrastructure-admins Administradores de infraestrutura que criam e gerenciam recursos de rede e infraestrutura na nuvem
gdd-users Usuários que criam e gerenciam recursos do Globally Distributed Database usando APIs e UI

Políticas

Crie políticas do serviço IAM para conceder aos grupos acesso a recursos criados nos compartimentos do Globally Distributed Autonomous AI Database.

Os exemplos de políticas a seguir, que se baseiam na estrutura de compartimentos e nos grupos criados anteriormente, devem orientar a criação de suas próprias políticas do serviço IAM para sua implementação do Globally Distributed Autonomous AI Database.

O domínio de identidades (por exemplo, Padrão) deve ser o domínio de identidades no qual você criou os grupos.

Consulte Criando uma Política para obter instruções.

gdd-certificate-admins-nível do tenant

gdd-infrastructure-admins-tenant-level

gdd-usuários-nível do tenant

gdd-certificate-admins

gdd-infraestrutura-administradores

gdd-usuários

gdd-dg-cas

gdd-dg-clusters

gdd-kms

gdd-okv

Tarefa 4. Configurar Recursos de Rede

Como administrador de infraestrutura, crie os recursos de rede e ative a conectividade necessária ao banco de dados distribuído.

Exemplos de recursos são nomeados em todas essas instruções para simplificar o rastreamento e os relacionamentos. Por exemplo, o nome gdd_iad se refere à VCN criada na região Ashburn (IAD).

Recursos de Rede Comuns

Todas as implementações do Globally Distributed Autonomous AI Database exigem uma VCN, uma sub-rede e um ponto final privado na região de Ashburn (IAD).

Como administrador de infraestrutura, crie os recursos conforme descrito aqui:

Rede Virtual na Nuvem (VCN) + sub-rede

Em Ashburn (IAD), crie a VCN gdd_iad e a sub-rede gdd_subnet.

Essa VCN e essa sub-rede são necessárias para permitir a conectividade entre o serviço Globally Distributed Autonomous AI Database e os bancos de dados na topologia Globally Distributed Autonomous AI Database.

Use os seguintes valores:

Ponto Final Privado

Crie um ponto final privado na região Ashburn (IAD) para permitir a conectividade entre o serviço Globally Distributed Autonomous AI Database e os bancos de dados na topologia Globally Distributed Autonomous AI Database.

Recursos de Rede Adicionais Baseados em sua Topologia

Dependendo da topologia do Globally Distributed Database, crie recursos de rede adicionais conforme descrito nos casos de uso a seguir.

Observe que os bancos de dados da topologia incluem o catálogo, os nós e os bancos de dados stand-by do Oracle Data Guard.

Todos os recursos de rede devem ser criados no compartimento gdd/gdd_databases.

Todos os bancos de dados são colocados na região Ashburn (IAD)

Recursos de Rede: Crie uma sub-rede e um gateway de serviço na região Ashburn (IAD) para seus Clusters de VMs do Autonomous na Nuvem.

Pareamento e Conectividade:

Todos os bancos de dados são colocados em uma única região, R1, que não é Ashburn (IAD)

Recursos de Rede: Crie uma sub-rede e um gateway de serviço na região para seus Clusters de VMs do Autonomous na Nuvem.

Pareamento e Conectividade:

Observação: O plano de controle do serviço Globally Distributed Database só existe na região Ashburn (IAD). O ponto final privado que você criou em uma etapa anterior na região Ashburn (IAD) é usado para se comunicar com os recursos do Globally Distributed Database em suas respectivas regiões.

Os bancos de dados são colocados em várias regiões R1, R2, …, RN

Recursos de Rede: Crie sub-redes e gateways de serviço em cada região para seus Clusters de VMs do Autonomous na Nuvem.

Pareamento e Conectividade:

Tarefa 5. Configurar Recursos de Segurança

Como administrador de certificados do Globally Distributed Database, crie os recursos de vault, chave, autoridade de certificado, certificado e bundle de CAs.

Todos os recursos de segurança são criados no compartimento gdd/gdd_certs_vaults_keys.

Cuidado: Após criar um Banco de Dados Distribuído Globalmente que faça referência a uma chave, você não poderá mover o vault ou as chaves para um novo compartimento sem também reiniciar os bancos de dados contêineres autônomos que fazem referência ao vault ou à chave movida.

Dependendo da topologia do Globally Distributed Database, crie recursos de segurança conforme descrito nas tabelas a seguir.

Os nomes de recursos de exemplo usados nas tabelas a seguir devem orientar a criação de seus próprios recursos de segurança para a implementação do Globally Distributed Database.

Distribuição Automática de Dados, Região Única

Nesse caso de uso, os recursos de segurança são criados em uma região individual.

Nos exemplos a seguir, todos os recursos são criados na região R1.

Vault

Crie um vault para as chaves mestras de criptografia CA (Certificate Authority) e TDE (Transparent Data Encryption).

Instruções: Criando um Vault

Chave da autoridade certificadora

Na região R1, crie a chave de criptografia mestra gdd_ca_key_R1, no vault gdd_vault_R1

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Chave TDE

Na região R1, crie a chave de criptografia mestra gdd_TDE_key-oraspace no vault gdd_vault_R1

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Autoridade de Certificação

Crie uma CA para emitir certificados para Clusters de VMs Autônomas na Nuvem e instâncias de computação GSM.

Você pode usar uma CA de terceiros para criar um certificado, mas deve importar o certificado emitido pela CA de 3ª Parte para o OCI Certificate Service.

Instruções: Criando uma Autoridade de Certificação

Certificado

Crie um Certificado para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Certificado

Pacote de CAs

Crie um Bundle de CAs para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Pacote de CAs

Distribuição Automática de Dados, Regiões Principal e Stand-by

Essa topologia resulta quando os bancos de dados principal e stand-by são colocados em regiões diferentes. Nesse caso de uso, os recursos de segurança são criados em um banco de dados principal e em regiões de banco de dados stand-by.

Nos exemplos a seguir, os recursos são criados nas regiões Rp (principal) e Rs (standby).

Vaults

Crie os vaults para as chaves de criptografia mestras da Autoridade de Certificação (CA).

Instruções: Criando um Vault

Vault Virtual Replicado

Crie um vault virtual replicado para a chave de criptografia mestra de TDE (Transparent Data Encryption).

Instruções: Replicando um Vault e Chaves

Chaves da Autoridade de Certificação

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Chave TDE

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Autoridades de Certificação

Crie CAs para emitir certificados para Clusters de VMs Autônomas na Nuvem e instâncias de computação GSM.

Você pode usar uma CA de terceiros para criar um certificado, mas deve importar o certificado emitido pela CA de 3ª Parte para o OCI Certificate Service.

Instruções: Criando uma Autoridade de Certificação

Certificados

Crie os Certificados para upload nos Clusters de VMs do Autonomous Cloud.

Observação: use o mesmo nome comum para os certificados nas regiões Rp e Rs.

Instruções: Criando um Certificado

Pacotes de CAs

Crie os Pacotes de CAs para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Pacote de CAs

Distribuição de Dados Gerenciados pelo Usuário, Região Única

Nesse caso de uso, os recursos de segurança são criados em uma região individual

Nos exemplos a seguir, todos os recursos são criados na região R1.

Vault

Crie um vault para as chaves mestras de criptografia CA (Certificate Authority) e TDE (Transparent Data Encryption).

Instruções: Criando um Vault

Chave da autoridade certificadora

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Chaves TDE

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Autoridade de Certificação

Crie uma CA para emitir certificados para Clusters de VMs Autônomas na Nuvem e instâncias de computação GSM.

Você pode usar uma CA de terceiros para criar um certificado, mas deve importar o certificado emitido pela CA de 3ª Parte para o OCI Certificate Service.

Instruções: Criando uma Autoridade de Certificação

Certificado

Crie um Certificado para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Certificado

Pacote de CAs

Crie um Bundle de CAs para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Pacote de CAs

Distribuição de Dados Gerenciados pelo Usuário, Várias Regiões

Nesse caso de uso, os recursos de segurança são criados em todas as regiões em que um banco de dados será colocado.

Essa topologia pode resultar quando uma das seguintes opções, ou ambas, for verdadeira:

Os recursos de segurança são criados em cada região, R1, …, Rn, onde um banco de dados será colocado.

Vaults

Crie um vault em cada região para as chaves de criptografia mestras da Autoridade de Certificação (CA).

Instruções: Criando um Vault

Vaults Virtuais Replicados

Crie vaults virtuais replicados para as chaves mestras de criptografia TDE (Transparent Data Encryption).

Para cada banco de dados, catálogo ou nó, com uma região principal, Rp, que é diferente de sua região stand-by, Rs:

Instruções: Replicando um Vault e Chaves

Chaves da Autoridade de Certificação

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Chaves TDE

Para cada banco de dados, catálogo ou nó, que não tenha banco de dados stand-by ou tenha uma região stand-by igual à sua região principal:

Para cada banco de dados, catálogo ou nó, com uma região principal diferente de sua região stand-by:

Valores de atributo obrigatórios:

Instruções: Criar uma Chave Mestra de Criptografia

Autoridades de Certificação

Crie uma Autoridade de Certificação (CA) em cada região para emitir certificados para Clusters de VMs Autônomas na Nuvem e instâncias de computação GSM.

Você pode usar uma CA de terceiros para criar um certificado, mas deve importar o certificado emitido pela CA de 3ª Parte para o OCI Certificate Service.

Instruções: Criando uma Autoridade de Certificação

Certificados

Crie Certificados em cada região para upload em Clusters de VMs Autônomas na Nuvem.

Observação: você deve usar o mesmo nome comum para os certificados em todas as regiões.

Instruções: Criando um Certificado

Pacotes de CAs

Crie os Pacotes de CAs para upload nos Clusters de VMs do Autonomous Cloud.

Instruções: Criando um Pacote de CAs

Tarefa 6. Criar Recursos do Exadata

Configure a topologia Globally Distributed Autonomous AI Database como o administrador de infraestrutura.

Considerações sobre Recursos do Exadata

Mantenha o seguinte em mente:

Criar Instâncias do Exadata Infrastructure

Crie recursos do Exadata Infrastructure no compartimento gdd/gdd_exadata.

Siga as instruções em Criar um Recurso de Infraestrutura Exadata.

Importar Namespace de Tag Oracle-ApplicationName

Importe o namespace de tag do Oracle-ApplicationName no compartimento raiz da sua tenancy.

  1. No menu de navegação da console do Cloud, selecione Governança e Administração e, em seguida, Namespaces de Tag (na categoria Gerenciamento de Tenancy).

  2. No painel Namespaces de Tag, verifique se o namespace do Oracle-ApplicationName existe no compartimento raiz da sua tenancy.

    Certifique-se de que o compartimento raiz da sua tenancy esteja selecionado em Escopo da Lista.

  3. Se você não vir o Oracle-ApplicationName na lista, faça o seguinte:

    1. Selecione Importar Tags Padrão (localizado acima da lista).

    2. Marque a caixa de seleção ao lado do namespace Oracle-ApplicationName e selecione Importar.

Criar Clusters de VMs Autônomas na Nuvem

Crie um cluster para cada banco de dados na topologia Globally Distributed Database.

See Create an Autonomous Exadata VM Cluster for steps to create the clusters.

Ao criar os clusters, certifique-se de fazer o seguinte:

Tarefa 7. Fazer Upload dos Certificados de Cluster de VMs Autônomas na Nuvem

Como administrador de certificados, você criou a autoridade de certificação, os certificados e o pacote de CAs no compartimento gdd/gdd_certs_vaults_keys. Agora você faz upload do Pacote de CAs para cada Cluster de VMs do Autonomous Exadata.

Importante:

Para obter mais informações, consulte Gerenciar Certificados de Segurança para um Recurso do Cluster da VM do Autonomous Exadata.

(Opcional) Criar Chave de API e Restrições de Usuário

Crie um par de chaves de API do OCI se você pretende usar diretamente a API REST Globally Distributed Database, os Kits de Desenvolvimento de Software do OCI e a Interface de Linha de Comando.

Siga as instruções em Chaves e OCIDs Obrigatórios.

Se quiser definir controles de usuário nas APIs, consulte Permissões para APIs do Autonomous AI Database Distribuídas Globalmente.