配置租户

在使用 Oracle 的 Globally Distributed Database 服务创建和管理分布式数据库之前,您必须执行这些准备任务来组织租户、为各种资源创建策略,然后采购和配置网络、安全性和基础设施资源。

任务 1。订阅阿什本地区

作为租户管理员,订阅阿什本 (IAD) 区域以及运行 Globally Distributed Autonomous AI Database 实施所需的所有区域。

  1. 订阅阿什本 (IAD) 区域。

    • 要使用该服务,您必须订阅阿什本区域。

    • 您的租户主区域不必是阿什本区域,但您必须订阅阿什本区域才能使用 Oracle 的全球分布式数据库服务。

  2. 订阅将放置数据库的任何其他区域。

    • 订阅您计划将数据库放置到实施中的任何区域;这包括目录、节点的数据库,以及您计划将 Oracle Data Guard 用于备用数据库的数据库。

有关更多信息,请参见 Managing Regions

任务 2。创建区段

以租户管理员身份,在租户中为全局分布式自治 AI 数据库所需的所有资源创建区间。

Oracle 建议使用以下结构,并在设置任务中引用这些区间:

生成的区间结构类似于以下内容:

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

有关更多信息,请参阅使用区间

任务 3。创建用户访问约束条件

制定访问控制计划,然后通过创建适当的 IAM(身份和访问管理)资源来建立访问控制计划。因此,分布式数据库中的访问控制在各个级别实施,这些级别由此处的组和策略定义。

下表中介绍的用户组、动态组和策略应指导您为分布式数据库实施创建自己的用户访问控制计划。

以租户管理员身份创建以下建议的组、动态组和策略,以向以前定义的角色授予权限。示例和文档链接假定您的租户使用身份域。

了解角色离职

您需要确保您的云用户有权使用和只创建相应类型的云资源来履行其工作职责。Globally Distributed Database 的最佳实践是定义用于角色分离的角色。

下表中介绍的角色和职责应指导您了解如何为 Globally Distributed Autonomous AI Database 实施定义用户组、动态组和策略。此处显示的示例角色在整个环境设置、资源创建和管理说明中使用。

角色 责任
方案使用方管理员

订阅地区

创建区间的

创建动态组、用户组和策略

基础结构管理员

创建/更新/删除 virtual-network-family

创建/更新/删除自治 Exadata 基础结构

创建/更新/删除自治 Exadata VM 集群

标记自治 Exadata 虚拟机集群

创建/更新/删除全局分布式自治 AI 数据库专用端点

证书管理员

创建/更新/删除 Vault

创建/更新/删除关键字

创建/更新/删除证书颁发机构

创建/更新/删除证书

创建/更新/删除 CA 包

将证书和证书包上载到自治 Exadata VM 集群

下载 GSM 证书签名请求 (Certificate Signing Request,CSV)

基于 GSM CSR 创建 GSM 证书

上载 GSM 证书

用户 使用 UI 和 API 创建和管理全局分布式数据库

动态组

创建以下动态组以控制对在 Globally Distributed Database 区间中创建资源的访问。

有关说明,请参见 Creating a Dynamic Group

动态组名 说明 规则
gdd-cas-dg 证书颁发机构资源

全部

resource.type= ‘证书授权’

resource.compartment.id = ‘区间租户根目录 / gdd / gdd_certs_vaults_keys 的 OCID ’

gdd-clusters-dg 自治 VM 集群资源的

全部

resource.compartment.id = ‘区间租户根/gdd/gdd_clusters 的 OCID ’

gdd-instances-dg 计算实例资源

全部

resource.compartment.id = ‘区间租户根/gdd/gdd_instances 的 OCID ’

用户组

创建以下组以授予用户使用 Globally Distributed Database 区间中资源的权限。

有关说明,请参见 Creating a Group

用户组名 说明
gdd-certificate-admins 用于创建和管理密钥和 Vault 的证书管理员。
gdd-infrastructure-admins 创建和管理云网络和基础设施资源的基础设施管理员
gdd-users 使用 API 和 UI 创建和管理全局分布式数据库资源的用户

策略

创建 IAM 策略以向组授予对在 Globally Distributed Autonomous AI Database 区间中创建资源的访问权限。

以下示例策略基于之前创建的区间结构和组,应指导您为全局分布式自治 AI 数据库实施创建自己的 IAM 策略。

身份域(例如,默认域)应当是您在其中创建组的身份域。

有关说明,请参见 Creating a Policy

gdd- 证书 -admins-tenant-level

gdd-infrastructure-admins-tenant-level

gdd-users-tenant-level

gdd- 证书 - 管理员

gdd 基础结构管理员

gdd 用户

gdd-dg-cas

gdd-dg 集群

gdd-kms

gdd-okv

任务 4。配置网络资源

作为基础结构管理员,创建网络资源并启用分布式数据库所需的连接。

在以下说明中对示例资源进行了命名,以简化跟踪和关系。例如,名称 gdd_iad 指的是在阿什本 (IAD) 区域中创建的 VCN。

公用网络资源

所有全球分布式自治 AI 数据库实施都需要 VCN、子网和阿什本 (IAD) 区域中的专用端点。

作为基础结构管理员,请按如下所述创建资源:

虚拟云技术网络 (VCN) + 子网

在阿什本 (IAD) 中,创建 VCN gdd_iad 和子网 gdd_subnet

要使 Globally Distributed Autonomous AI Database 服务与 Globally Distributed Autonomous AI Database 拓扑中的数据库之间建立连接,需要此 VCN 和子网。

使用以下值:

专用端点

在阿什本 (Ashburn,IAD) 区域中创建专用端点,以实现全局分布式自治 AI 数据库服务与全局分布式自治 AI 数据库拓扑中的数据库之间的连接。

基于拓扑的其他网络资源

根据全局分布式数据库拓扑,创建其他网络资源,如以下用例中所述。

请注意,拓扑的数据库包括目录、节点和 Oracle Data Guard 备用数据库。

所有网络资源都应在 gdd/gdd_databases 区间中创建。

所有数据库都位于阿什本 (IAD) 区域中

网络资源:在阿什本 (IAD) 区域中为您的云自治 VM 集群创建子网和服务网关。

对等连接和连接:

所有数据库都位于非阿什本 (IAD) 的单个区域 R1 中

网络资源:在区域中为云自治 VM 集群创建子网和服务网关。

对等连接和连接:

注:全局分布式数据库服务控制层仅存在于阿什本 (IAD) 区域中。在阿什本 (Ashburn,IAD) 区域中上一步创建的专用端点用于与其各自区域中的全局分布式数据库资源通信。

数据库位于多个区域 R1、R2、...、RN 中

网络资源:在每个区域中为云自治 VM 集群创建子网和服务网关。

对等连接和连接:

任务 5。配置安全资源

作为 Globally Distributed Database 证书管理员,创建 Vault、密钥、证书颁发机构、证书和 CA 包资源。

所有安全资源都是在 gdd/gdd_certs_vaults_keys 区间中创建。

注意:创建引用密钥的全局分布式数据库后,如果不重新启动引用移动的 Vault 或密钥的自治容器数据库,则无法将 Vault 或密钥移动到新区间。

根据 Globally Distributed Database 拓扑,按下表所述创建安全资源。

下表中使用的示例资源名称应指导您为 Globally Distributed Database 实施创建自己的安全资源。

自动数据分配,单个区域

在此用例中,安全资源是在单个区域中创建的。

在以下示例中,所有资源都是在区域 R1 中创建的。

Vault

为证书颁发机构 (Certificate Authority,CA) 和透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥创建 Vault。

说明:创建 Vault

证书颁发机构密钥

在区域 R1 中,在 Vault gdd_vault_R1 中创建主加密密钥 gdd_ca_key_R1

必需属性值:

说明: Create a Master Encryption Key

TDE 密钥

在区域 R1 中,在 Vault gdd_vault_R1 中创建主加密密钥 gdd_TDE_key-oraspace

必需属性值:

说明: Create a Master Encryption Key

证书颁发机构

创建 CA 以为云自治 VM 集群和 GSM 计算实例颁发证书。

您可以使用第三方 CA 创建证书,但必须将第三方 CA 颁发的证书导入 OCI 证书服务。

说明: Creating a Certificate Authority

证书

创建要上载到云自治 VM 集群的证书。

说明:创建证书

CA 包

创建 CA 包以上载到云自治 VM 集群。

说明: Creating a CA Bundle

自动数据分配、主区域和备用区域

主数据库和备用数据库放置在不同区域时,会出现此拓扑。在此用例中,将在主数据库和备用数据库区域中创建安全资源。

在以下示例中,资源在区域 Rp(主)和 Rs(备用)中创建。

Vault

为证书颁发机构 (Certificate Authority,CA) 主加密密钥创建 Vault。

说明:创建 Vault

复制的虚拟 Vault

为透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥创建复制的虚拟 Vault。

说明:复制 Vault 和密钥

证书颁发机构密钥

必需属性值:

说明: Create a Master Encryption Key

TDE 密钥

必需属性值:

说明: Create a Master Encryption Key

证书颁发机构

创建 CA 以为云自治 VM 集群和 GSM 计算实例颁发证书。

您可以使用第三方 CA 创建证书,但必须将第三方 CA 颁发的证书导入 OCI 证书服务。

说明: Creating a Certificate Authority

证书

创建要上载到云自治 VM 集群的证书。

注:您必须对区域 Rp 和 Rs 中的证书使用相同的公用名称。

说明:创建证书

CA 包

创建 CA 包以上载到云自治 VM 集群。

说明: Creating a CA Bundle

用户管理的数据分发,单个区域

在此用例中,将在单个区域中创建安全资源

在以下示例中,所有资源都是在区域 R1 中创建的。

Vault

为证书颁发机构 (Certificate Authority,CA) 和透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥创建 Vault。

说明:创建 Vault

证书颁发机构密钥

必需属性值:

说明: Create a Master Encryption Key

TDE 密钥

必需属性值:

说明: Create a Master Encryption Key

证书颁发机构

创建 CA 以为云自治 VM 集群和 GSM 计算实例颁发证书。

您可以使用第三方 CA 创建证书,但必须将第三方 CA 颁发的证书导入 OCI 证书服务。

说明: Creating a Certificate Authority

证书

创建要上载到云自治 VM 集群的证书。

说明:创建证书

CA 包

创建 CA 包以上载到云自治 VM 集群。

说明: Creating a CA Bundle

用户管理的数据分布,多个区域

在此用例中,将在将放置数据库的每个区域中创建安全资源。

当满足以下任一条件或两者之一时,可能会产生此拓扑:

安全资源在将放置数据库的 R1、...、Rn 等每个区域中创建。

Vault

在每个区域中为证书颁发机构 (Certificate Authority,CA) 主加密密钥创建 Vault。

说明:创建 Vault

复制的虚拟 Vault

为透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥创建复制的虚拟 Vault。

对于主区域 Rp(不同于其备用区域)的每个数据库、目录或节点,R:

说明:复制 Vault 和密钥

证书颁发机构密钥

必需属性值:

说明: Create a Master Encryption Key

TDE 密钥

对于没有备用数据库或具有与其主区域相同的备用区域的每个数据库、目录或节点:

对于每个数据库、目录或节点,主区域与其备用区域不同:

必需属性值:

说明: Create a Master Encryption Key

证书颁发机构

在每个区域中创建一个证书颁发机构 (Certificate Authority,CA),用于为云自治 VM 集群和 GSM 计算实例颁发证书。

您可以使用第三方 CA 创建证书,但必须将第三方 CA 颁发的证书导入 OCI 证书服务。

说明: Creating a Certificate Authority

证书

在每个区域中创建证书以上载到云自治 VM 集群。

注:您必须对所有区域中的证书使用相同的公用名称。

说明:创建证书

CA 包

创建 CA 包以上载到云自治 VM 集群。

说明: Creating a CA Bundle

任务 6。创建 Exadata 资源

将 Globally Distributed Autonomous AI Database 拓扑配置为基础结构管理员。

Exadata 资源注意事项

请记住以下信息:

创建 Exadata 基础结构例程

在 gdd/gdd_exadata 区间中创建 Exadata 基础结构资源。

按照 Create an Exadata Infrastructure Resource 中的说明操作。

导入 Oracle-ApplicationName 标记名称空间

导入租户根区间中的 Oracle-ApplicationName 标记名称空间。

  1. 从云控制台导航菜单中,依次选择监管和管理标记名称空间(在“租户管理”类别下)。

  2. 在“标记名称空间”面板中,检查您的租户的根区间中是否存在 Oracle-ApplicationName 名称空间。

    确保在列表范围下选择了租户的根区间。

  3. 如果您在列表中未看到 Oracle-ApplicationName,请执行以下操作:

    1. 选择导入标准标记(位于列表上方)。

    2. 选中 Oracle-ApplicationName 名称空间旁边的复选框,然后选择导入

创建云自治 VM 集群

在 Globally Distributed Database 拓扑中为每个数据库创建一个集群。

有关创建集群的步骤,请参见 Create an Autonomous Exadata VM Cluster

创建群集时,请确保执行以下操作:

任务 7。上载云自治 VM 集群证书

作为证书管理员,您在 gdd/gdd_certs_vaults_keys 区间中创建了证书颁发机构、证书和 CA 包。现在,您将 CA 包上载到每个自治 Exadata VM 集群。

重要提示:

有关更多信息,请参见 Manage Security Certificates for an Autonomous Exadata VM Cluster Resource

(可选)创建 API 密钥和用户约束条件

如果您打算直接使用 Globally Distributed Database REST API、OCI Software Development Kits 和 Command Line Interface,则创建 OCI API 密钥对。

按照 Required Keys and OCIDs 中的说明进行操作。

如果要对 API 设置用户控制,请参见 Permissions for Globally Distributed Autonomous AI Database API