预配从 Oracle IntegrationOracle AI Database@AWS 的专用连接

Oracle Integration 可以通过将 Oracle Integration 专用端点与 Oracle Cloud Infrastructure 虚拟云网络 (VCN) 对等连接,以专用方式连接到 Oracle AI Database@AWS 部署。

没有流量会遍历公共互联网、客户 VPN 或客户管理的多云连接。整个路径将保留在 Oracle 和 AWS 的专用网络中。

尽管数据库在 Amazon Web Services 数据中心( OCI 子站点)中由 Oracle 运营的 Exadata 基础结构上实际运行,但它作为本机 OCI 资源显示在您的 OCI 租户中。Oracle 托管的 VCN 锚定到配对的 OCI 区域(父站点)。将 Oracle Integration 连接到数据库是一种标准的 OCI 内部网络模式。

预配 Oracle AI Database@AWS 时,Oracle 将创建和管理锚定到配对 OCI 区域的专用 ODB 网络。Exadata VM 集群客户端和备份子网位于 OCI VCN 中,数据库 SCAN 监听程序会在其中公开专用 IP 地址。在 AWS 方面,OCI VCN 表示为 ODB 网络ODB 网络使用 ODB 对等连接并连接到 Amazon VPC ,并允许 AWS 工作负载以专用方式访问数据库。

Oracle Integration 是 Oracle 管理的 PaaS 服务,默认情况下通过公共端点到达目标。Oracle Integration 专用端点在您拥有的 VCN 的 PE 子网中分配有一个专用 IP。然后,您可以为 OCI 中的任何专用数据库配置 OCI 路由、安全规则和 DNS。

体系结构

此参考架构提供同一区域和跨区域专用连接模式。

同一区域连接:在 Oracle AI Database@AWS 部署锚定到的同一 OCI 区域中预配 Oracle Integration 。将客户 VCN 本地对等连接网关 (LPG) 与 ODB 网络中 OCI VCN 上的 LPG 配对。



同区域连接 -oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6

  • 集成会调用使用 Oracle Integration 专用端点的 Oracle AI Database 适配器连接。
  • 通过专用端点进行流量出站,该端点在客户 VCN PE 子网中分配有一个专用 IP。
  • 客户的 VCN LPG 与 OCI VCN 上的 LPG 对等连接。路径在 OCI 中保持专用。
  • 连接到达客户机子网中端口 1521 或 TLS/TCPS 的端口 1522 上的 SCAN 侦听器。
  • SCAN 监听程序将会话定向到 Exadata VM 集群上的 Oracle Real Application Clusters (Oracle RAC) 节点,提供实例级和节点级故障转移以及零停机维护。

同一区域图包括:

  • 具有应用程序 VM 或 EC2 的应用程序 VPC,通过 ODB 对等连接至包含 Oracle AI Database@AWSODB 网络
  • 包含客户机和备份子网的 ODB 网络。客户机子网包含 Oracle Exadata VM 集群及其适用于 TCP 端口 1521 或 TCPS 端口 1522 的 SCAN 侦听器。
  • PE 子网中具有专用端点的客户 VCN。专用端点连接到 Oracle 服务网络中的 Oracle Integration
  • ODB 网络 LPG 与客户 VCN LPG 之间的双向本地对等连接。
  • Amazon S3Oracle Database Autonomous Recovery Service 作为备份和恢复服务。

跨区域连接:如果 Oracle Integration 实例在 Oracle AI Database@AWS 部署之外的其他 OCI 区域中运行,则 LPG 无法提供连接,因为 LPG 对等连接仅限于一个 OCI 区域。在每个区域中使用客户管理的动态路由网关 (DRG)、DRG 之间的远程对等连接以及数据库主区域中的中心 VCN。



跨区域连接 -oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26

  • Oracle Integration 通过其专用端点在 Oracle Integration 区域中的客户 VCN 中出站。
  • 客户 VCN 已连接到 DRG-A。路由规则将 ODB network CIDR 发送到 DRG。
  • DRG-A 通过远程对等连接连接到 DRG-B。区域之间的交通仍然是私有的。
  • 到中心 VCN 的 DRG-B 路由。其 LPG 与 ODB 网络 LPG 对等。
  • 流量到达 SCAN 监听程序和 Oracle RAC 集群,就像在同一区域流中一样。

跨区域图包括:

  • 通过 ODB 对等连接至 Oracle AI Database@AWS 及其 ODB 网络以及客户机和备份子网的应用程序 VPC。
  • ODB 网络 LPG 到数据库区域中心 VCN 中 OCI 区域 B 中的 LPG 的双向本地对等连接。
  • 从数据库区域中心 VCN DRG 到 OCI 区域 A 中的客户 VCN DRG 的双向连接(通过远程对等连接)。
  • PE 子网中具有专用端点的客户 VCN。专用端点连接到 Oracle 服务网络中的 Oracle Integration
  • Amazon S3Oracle Database Autonomous Recovery Service 作为备份和恢复服务。

这些体系结构具有以下组件:

  • 动态路由网关 (DRG)

    DRG 是一个虚拟路由器,用于为同一区域中的 VCN、VCN 与该区域之外的网络(例如另一个 OCI 区域中的 VCN、内部部署网络或其他云提供商中的网络)之间的专用网络流量提供路径。

  • 本地对等连接

    本地对等连接允许同一 OCI 区域中的两个 VCN 直接使用专用 IP 地址进行通信。此通信不会遍历 Internet 或内部部署网络。本地对等连接由作为 VCN 之间的连接点的本地对等连接网关 (LPG) 启用。在每个 VCN 中配置 LPG 并建立对等连接关系,以允许一个 VCN 中的实例、负载平衡器和其他资源安全地访问同一区域内另一个 VCN 中的资源。

  • 网络安全组 (NSG)

    NSG 充当云资源的虚拟防火墙。借助 OCI 的零信任安全模型,您可以控制 VCN 内的网络流量。NSG 由一组入站和出站安全规则组成,这些规则仅应用于单个 VCN 中指定的一组虚拟网络接口卡 (virtual network interface card,VNIC)。

  • Oracle 服务网络

    Oracle 服务网络 (OSN) 是一个基于 OCI 的概念网络,专为 Oracle 服务保留。这些服务具有可通过互联网访问的公共 IP 地址。Oracle Cloud 外部的主机可以使用 Oracle Cloud Infrastructure FastConnect 或 VPN Connect 私下访问 OSN。VCN 中的主机可以通过服务网关以专用方式访问 OSN。

  • OCI 地区

    OCI 区域是一个本地化的地理区域,其中包含一个或多个托管可用性域的数据中心。区域独立于其他区域,并且很远的距离可以将它们分开(跨越国家甚至大洲)。

  • 远程对等连接

    远程对等连接支持不同 VCN 中的资源之间的专用通信,这些资源可以位于相同或不同的 OCI 区域中。每个 VCN 都使用自己的动态路由网关 (Dynamic Routing Gateway,DRG) 进行远程对等连接。DRG 通过 OCI 的专用主干安全地在 VCN 之间路由流量,从而允许资源使用专用 IP 地址进行通信,而无需通过互联网或内部部署网络路由流量。对于需要跨区域连接的实例,远程对等连接无需使用互联网网关或公共 IP 地址。

  • 安全列表

    您可以为每个子网创建安全规则,以指定允许进出子网的通信的源、目标和类型。

  • Oracle Exadata Database Service

    助您充分利用云端 Exadata 的强大功能。Oracle Exadata Database Service 可在公有云中针对专用、优化的 Oracle Exadata 基础设施提供成熟的 Oracle AI Database 功能。面向所有 Oracle AI Database 工作负载的内置云技术自动化、弹性资源扩展、安全性和快速性能可帮助您简化管理并降低成本。

  • Oracle Integration

    Oracle Integration 是一个完全托管的预配置环境,允许您集成云和内部部署应用、自动执行业务流程以及开发可视化应用。它使用符合 SFTP 的文件服务器来存储和检索文件,并允许您使用数百个适配器和配方组合与 Oracle 和第三方应用程序连接,以与企业对企业贸易合作伙伴交换文档。

  • OCI 虚拟云网络和子网

    虚拟云网络 (VCN) 是您可以在 OCI 区域中设置的可定制软件定义网络。与传统数据中心网络一样,VCN 允许您控制网络环境。一个 VCN 可以具有多个不重叠的无类域间路由 (classless inter-domain routing,CIDR) 块,在创建 VCN 后可以更改这些块。您可以将 VCN 细分为多个子网,这些子网可以限定为某个区域或某个可用性域。每个子网由一系列不与 VCN 中的其他子网重叠的连续地址组成。您可以在创建子网后更改子网的大小。子网可以是公共子网,也可以是专用子网。

  • Oracle AI Database@AWS

    Oracle AI Database@AWS 是基于 Oracle Cloud Infrastructure (OCI) 的 Oracle AI Database 云技术服务,可在 Amazon Web Services (AWS) 环境中运行 Oracle AI Database 工作负载。

    Oracle AI Database@AWS 为 AWS 客户带来了 OCI 技术,例如 Oracle Exadata Database ServiceOracle Autonomous AI DatabaseOracle Real Application Clusters (Oracle RAC)Oracle Data Guard

  • Oracle Database Autonomous Recovery Service

    Oracle Database Autonomous Recovery Service 是一项完全托管的服务,旨在保护 Oracle AI Database 免受数据丢失和网络威胁。它可以提供更快的备份,减少数据库开销,通过验证的备份进行可靠的恢复,并提供实时保护,使恢复能够在中断或勒索软件攻击不到一秒钟的时间内进行。此服务提供集中式数据保护仪表盘,建议您备份具有高弹性的 Oracle AI Database

  • Amazon 虚拟专用云和子网

    使用 Amazon 虚拟专用云 (VPC),您可以将 AWS 资源启动到您定义的虚拟网络中。此虚拟网络类似于您在自己的数据中心运营的传统网络,其优势在于使用 AWS 的可扩展基础设施。创建 VPC 后,可以添加子网。

    子网是 Amazon VPC 中的 IP 地址范围。您可以在特定子网中创建 AWS 资源,例如 Amazon EC2 实例。

  • Amazon Simple Storage Service

    Amazon Simple Storage Service (Amazon S3) 是一项基于云的对象存储服务,它提供了一个可扩展、安全持久的平台来存储数据。Amazon S3 可用于托管备份。

  • ODB 网络

    ODB 网络是一个专用网络,在指定的可用性区域中托管 Oracle AI Database@AWS 。您可以设置 ODB 网络与 VPC 之间的 ODB 对等连接,以连接到 Oracle 数据库。

推荐

在将 Oracle Integration 专用连接到 Oracle AI Database@AWS 时,请使用这些网络和安全建议。
  • 客户管理的 VCN 和专用端点子网:预配您为 Oracle Integration 专用端点管理的 VCN 和 PE 子网。为端点保留的小子网(例如 /28)就足够了。使用区域子网并将具有相同角色的资源放置在同一子网中,以便该子网可用作安全边界。
  • 路由表和安全规则:配置客户 VCN 路由表以将 ODB 网络 CIDR 除了本地路由外,还发送到 LPG。在 ODB network 客户机子网路由表上配置指向 PE 子网 CIDR 的返回路由。在广泛的安全列表中,优先使用范围覆盖到 Oracle Integration 专用端点和数据库的网络安全组,并避免使用数据路径上的 0.0.0.0/0
  • Prefer TCPS :使用 TLS 到端口 1522 上的 SCAN 监听程序。这即使在专用路径上也提供了传输中加密。
  • DNS 解析:专用端点使用客户 VCN DNS 解析程序。配置该解析器以通过专用 DNS 视图或区域将数据库 SCAN FQDN 解析为其专用 IP 地址,或者将条件转发到 ODB 网络解析器。DNS 错误配置是导致专用端点连接失败的最常见原因。在上线之前验证 DNS 解析。
  • 不重叠的 CIDR :不要与客户 VCN、中心 VCN 和 ODB 网络子网的 CIDR 范围重叠。无法对等连接重叠范围,在预配后无法修复,无需重新寻址。根据 Oracle AI Database@AWS 的要求调整 ODB 网络的客户机和备份子网 CIDR 的大小,并集中管理 CIDR 分配。
  • 高可用性:尽可能将 Oracle Integration 置于数据库 OCI 锚点区域,以便您可以使用同一区域 LPG 对等连接。否则,请规划 DRG 远程对等连接。根据需要在可用性域和容错域之间为该区域分配应用资源。
  • 限制 Oracle Integration 访问:专用端点仅保护出站流量。配置允许列表,以便只有指定的 IP 地址、CIDR 块和 VCN 才能访问 Oracle Integration 实例。

注意事项

部署专用连接时,请考虑这些服务、安全性、规模和运营特征。
  • 专用端点生命周期Oracle Integration 专用端点是每个实例一个,创建后无法修改。要更改其 VCN 或子网,请删除并重新创建它。
  • 适配器支持:使用受专用端点支持的适配器(例如 Oracle AI Database 或 Oracle ATP 适配器),并在围绕目标进行设计之前确认对目标的支持。
  • 安全性:配置与数据库 wallet 或证书的 Oracle Integration 连接。Exadata 数据库使用透明数据加密。默认情况下,Oracle 管理主密钥,您可以在 OCI Vault 中将主密钥作为客户管理的密钥进行存储。考虑使用 OCI Vault 来获取数据库密码和其他连接密钥,并使用最低权限的 OCI Identity and Access Management 策略和数据库用户。如果数据库受 Zero Trust Packet Routing 保护,则 Oracle Integration 实例必须具有所需的 Zero Trust Packet Routing 安全属性并使用专用端点。
  • LPG 限制和扩展:VCN 支持有限数量的 LPG。如果 Oracle Integration 必须跨多个 ODB 网络访问多个数据库,请使用中心 VCN。此处显示的单目标模式不受影响。
  • 监视和预警:监视连接和吞吐量。Oracle AI Database@AWS 还与 Amazon CloudWatch 和 AWS CloudTrail 集成,以实现数据库级观测。
  • 可伸缩性和成本:按预期负载调整 Oracle Integration 消息包的大小,并在需求变化时调整其大小。选择 OCI Compute 配置来支持以最低成本提供最佳性能的资源。
  • 替代配置:直接在 ODB 网络子网上创建专用端点可消除对等连接的需求。验证是否允许在租户中执行此操作,因为 ODB network 及其子网是 Oracle 管理的。
  • 备份:支持的自动备份目的地包括 Amazon S3Oracle Database Autonomous Recovery Service 。备份流量使用 ODB 网络备份子网,不使用客户 VCN。

部署

配置专用网络和 Oracle Integration 专用端点以连接到 Oracle AI Database@AWS

要将专用连接从 Oracle Integration 部署到 Oracle AI Database@AWS ,请完成以下步骤:

  1. 使用您的 Oracle Cloud 身份证明登录 OCI 控制台。
  2. 确认通过 AWS Management Console 或 AWS Marketplace 预配的 Oracle AI Database@AWS 数据库及其自动创建的包含客户端和备份子网的 ODB 网络在 OCI 租户中可见。
  3. 为客户管理的 VCN 和专用端点子网预配所需的网络安全组、路由表和 DNS 解析器配置。
  4. 建立所需的对等连接。

    同一区域连接:将客户 VCN LPG 与 ODB 网络对等 LPG 配对。

    更新客户 VCN 和 ODB 网络中的路由表。在客户 VCN 路由表中添加路由,该路由通过客户 VCN LPG 指示发送到 ODB 网络 CIDR 的流量。在 ODB 网络路由表中添加一个返回路由,该路由通过 ODB 网络 LPG 指示发送到客户 VCN CIDR(包括 Oracle Integration 专用端点子网)的流量。在配置 Oracle Integration 专用端点之前,验证路由规则是否处于活动状态。

    跨区域连接:通过远程对等连接连接 DRG,并通过中心 VCN 桥接到 ODB 网络。验证对等连接状态是否为 PEERED

    建立远程对等连接后,请更新网络路径中的路由表。在客户 VCN、客户 VCN DRG、中心 VCN、数据库区域 DRG 和 ODB 网络中添加路由规则,以便通过 DRG、远程对等连接和 LPG 路由发送到 ODB 网络 CIDR 的流量。配置相应的返回路由,以通过 LPG、DRG 和与客户 VCN 的远程对等连接将发往 Oracle Integration 专用端点子网的流量定向回。

    在配置 Oracle Integration 专用端点之前,验证所有路由规则是否都处于活动状态。

  5. OCI 控制台中为 Oracle Integration 实例创建专用端点。

    选择客户 VCN 和 PE 子网。OCI 为专用端点预配专用 IP。创建后,无法编辑专用端点。

  6. 验证数据库 SCAN FQDN 是否通过客户 VCN 解析程序解析为其专用 IP 地址。
  7. 创建使用专用端点支持的适配器的 Oracle Integration 连接。

    提供 SCAN FQDN、服务名称、TLS 的端口 1522 以及所需的身份证明和 wallet。

  8. 测试此连接。

出站呼叫从 Oracle Integration 私密流向数据库 SCAN 监听程序和 RAC 节点。

确认

  • 作者Dilip Kumar Panchali, Achinthya Gopinath
  • 贡献者Sujit Nair, Antony Reynolds, Sreya Dutta