Before You Begin - 開始之前

此 30 分鐘教學課程描述規劃虛擬雲端網路搭配 PeopleSoft Cloud Manager 使用的程序。您可以在 Cloud Manager 安裝或 Oracle Cloud Infrastructure 主控台中建立虛擬雲端網路。

背景

若要在 Oracle Cloud Infrastructure 上建立 Cloud Manager 執行處理,您需要虛擬雲端網路 (VCN)、公用或專用子網路、路由表和安全清單,以定義存取規則和限制。本教學課程包含建立與 Cloud Manager 搭配使用之 VCN 功能的相關資訊。如需有關 VCN 的更廣泛資訊,請參閱 Oracle Cloud Infrastructure 文件。

請注意,如果您使用「資源管理程式」安裝雲端管理程式堆疊,則可以在「資源管理程式」處理作業中建立 VCN 和必要的網路資源。在這種情況下,您可以跳過此自學課程。此程序適用於想要手動設定網路資源的進階使用者。

請參閱 Oracle Cloud Infrastructure 文件中的 Networking Overview

附註:

在本教學課程提及連接埠的地方,它指的是 TCP 連接埠,除非明確提及為 UDP 連接埠。

這是 Install PeopleSoft Cloud Manager 系列中的第三個教學課程。依照列出的順序閱讀教學。選擇性教學課程提供設定的其他方法。

複習虛擬雲端網路元素

用於 Cloud Manager 環境的網路元件如下:

VCN - 您可以在雲端管理程式資源管理程式堆疊設定或 Oracle Cloud Infrastructure 主控台中建立 VCN。

  • 當您在「資源管理程式」中安裝雲端管理程式堆疊時,可以選擇是要建立新的 VCN 還是使用現有的 VCN。

    如果您建立新的 VCN,安裝會在與雲端管理程式執行處理相同的區間中,建立具有閘道、子網路及安全規則的 VCN。

  • 您可以在 Oracle Cloud Infrastructure 主控台中建立含有相關資源的 VCN,使用預設元件 (包括公用或專用子網路、安全清單、網際網路或 NAT 閘道以及路由表) 建立含有預設元件的 VCN。

    請參閱「Oracle Cloud Infrastructure 主控台」中的「建立 VCN」教學課程。

  • 您也可以選擇只在 Oracle Cloud Infrastructure 主控台中建立 VCN,稍後再指定其他資源。
  • 您可以在某些佈建和移轉的環境使用個別的 VCN。

    請參閱使用 PeopleSoft Cloud Manager 的教學課程「使用自訂」或「專用網路資源」(選擇性)。

  • 「雲端管理程式儲存區域」所使用之檔案儲存服務檔案系統的 VCN 需求取決於您用於設定的方法。

    附註:

    由於檔案儲存服務檔案系統是由掛載目標的 IP 位址或 DNS 存取,因此本教學課程有時指的是掛載目標,而非檔案系統。

    如需詳細資訊,請參閱 PeopleSoft Cloud Manager 儲存區域的教學課程「使用檔案儲存服務」。

子網路 - 您可以在 Cloud Manager VCN 中建立公用、專用和區域子網路。請參閱「定義子網路」一節。

  • 公用子網路

    您在公用子網路中建立的執行處理具有公用 IP 位址,可以從網際網路存取。

  • 專用子網路

    當您在專用子網路中建立執行處理時,它不會有公用 IP 位址。若要讓專用子網路中的執行處理在不向內送網際網路公開的情況下外送存取網際網路,您可以設定「網路位址轉譯 (NAT)」閘道,或使用 Web 代理主機。Oracle 建議使用 NAT 閘道,這比設定 Web 代理主機更容易。不過,您也可以選擇 Web 代理伺服器來滿足業務或安全性需求。

    當您在「資源管理程式」中安裝 Cloud Manager 堆疊時,可以選擇建立公用或專用子網路。如果您選擇專用子網路,可以選擇在安裝時建立堡壘主機執行處理或「跳躍主機」。專用子網路的 IP 無法直接從網際網路存取。若要存取專用子網路中的 CM 執行處理,您可以設定堡壘主機,以啟用與 Cloud Manager Web 伺服器 (PIA) 的 SSH 通道和通訊端安全 (SOCKS) 代理主機連線。堡壘主機執行處理是使用 Oracle Linux 平台映像檔建立的,會在新的 VCN 內建立。

    如需有關設定 NAT 閘道的資訊,請參閱 Oracle Cloud Infrastructure 文件。請參閱「設定 Cloud Manager 的 Web 代理主機教學課程」,瞭解如何在 Cloud Manager 執行處理上設定與 Web 代理主機搭配使用的必要環境變數。

  • 區域子網路

    區域子網路不專屬於特定可用性網域。它可以包含任何區域可用性網域中的資源。Oracle 建議他們,因為它們較有彈性。您可以在 Oracle Cloud Infrastructure 主控台中建立區域子網路,而 Cloud Manager 將能夠在這些區域子網路上部署 PeopleSoft 環境執行處理。

此圖解顯示具有公用、專用及區域子網路的簡單 VCN。

區域子網路和專用子網路的 VCN
此圖解的描述 (plan-vcn1-sample_options.png)

安全清單與連接埠

  • 本教學課程中的「計畫子網路」一節描述如何設計 VCN 子網路,以因應元件之間必要的通訊,包括雲端管理程式、檔案系統的檔案儲存服務掛載目標、完整層、中間層等等。
  • 「複查必要連接埠的安全清單」一節提供在不同子網路中區隔元件之 Cloud Manager 執行處理的安全清單範例。
  • 「複查雲端管理程式連接埠」段落會列出「雲端管理程式」組態所使用的連接埠。
  • 您也可以設定「網路安全群組」,與佈建和移轉的 PeopleSoft 環境搭配使用。請參閱使用 PeopleSoft Cloud Manager 的教學課程「使用自訂」或「專用網路資源」(選擇性)。

複習 Cloud Manager 部署範例

此圖解顯示範例 Cloud Manager 部署的網路元件。

雲端管理程式部署架構
此圖解的描述 (plan-vcn-sample-cloud_manager_deploy_arch.png)
  • 所有執行處理和 VCN 都安裝在可用性網域 1 中。
  • 雲端管理程式執行處理安裝在專用子網路 B 中,這表示它無法存取網際網路。
  • 佈建的 PeopleSoft 環境是在相同的專用子網路 B 中設定。
  • 佈建的 PeopleSoft 環境可包含各種節點,包括資料庫 (DB)、PeopleTools 從屬端、應用程式伺服器 (APP 伺服器)、Web 伺服器及搜尋堆疊。
    「搜尋堆疊」節點可能包括搜尋 (OpenSearch 或 Elasticsearch) 和儀表板 (OpenSearch 儀表板或 Kibana)。
  • 堡壘主機或跳躍主機安裝在公用子網路 A 中,並透過 NAT 閘道到達網際網路。
  • Cloud Manager 執行處理或佈建的 PeopleSoft 環境必須透過堡壘主機存取網際網路。
  • Cloud Manager 執行處理會透過掛載目標 (與 Cloud Manager 執行處理位於相同的專用子網路 B) 連線至檔案儲存服務上設定的檔案系統。
  • PeopleSoft 應用程式影像 (APP DPK) 和 PeopleTools 修補程式會下載至檔案儲存服務檔案系統,並可在雲端管理程式儲存庫中使用。

    下載的項目也包括佈建環境 (例如 COBOL DPK) 時可選取的軟體,以及錯誤和 PRP。

  • 您可以透過 Cloud Manager Lift 和 Shift 流程,將內部部署環境上傳至 Object Storage。

    如圖所示,內部部署環境會透過動態路由閘道連線至 VCN。

  • 佈建環境的資料庫可以在資料庫服務 (DBaaS) 中代管。
  • 子網路具有安全性清單,可存取各種元件所需的連接埠。

    本教學課程中的「複查雲端管理程式連接埠」段落會列出所需的連接埠。

計畫子網路

使用子網路和安全清單,根據您的安全性和通訊需求來組織環境元件。

您在 VCN 中定義的子網路必須考量 PeopleSoft 環境與 Cloud Manager 元件之間的通訊需求。請務必注意,所有子網路都必須允許來自 Cloud Manager 執行處理的流量。為了達到此目的,您必須在允許來自來源子網路 (雲端管理程式所在的子網路) 的 SSH、WinRM 及檔案儲存服務掛載目標連接埠的每個安全清單中新增規則。

若要成功部署 PeopleSoft 環境,您必須根據將部署在該子網路中的 PeopleSoft 執行處理類型,定義子網路的安全清單。

例如,如果您為中間層、資料庫層和 PeopleSoft Windows 從屬端建立個別的子網路,則必須為代管中間層執行處理的子網路建立安全清單,如此一來,使用者計劃在建置 PeopleSoft 環境時使用的所有必要連接埠。

如果您計畫對 PeopleSoft 部署使用多個子網路,則這些子網路必須允許彼此之間以及從設定 Cloud Manager 的子網路進行通訊。為允許雲端管理程式和檔案儲存服務掛載目標與將部署在其他子網路上的執行處理進行通訊的子網路建立安全清單。此外,子網路必須能夠相互通訊。例如,如果使用中層子網路和資料庫子網路,除了允許來自 Cloud Manager 子網路的流量之外,還必須為每個子網路設定安全清單,讓資料庫子網路允許來自中層子網路的流量。

當您為雲端管理程式建立 VCN 時,可以從選項中選擇建立含有相關資源的 VCN,或只建立 VCN。教學課程 在 Oracle Cloud Infrastructure 主控台中為 PeopleSoft 雲端管理程式建立虛擬雲端網路,使用建立相關資源的選項建立 VCN。這會建立包含預設元件的 VCN,包括具有開放存取的公用子網路、專用子網路、網際網路閘道、路由表以及安全清單。在此情況下,您必須使用規則更新預設安全清單,以允許所有 Cloud Manager SSH、WinRM 和檔案儲存服務掛載目標連接埠使用 VCN CIDR 作為來源,或以 Cloud Manager 的子網路 CIDR 作為來源。

如果您選擇只建立 VCN,請個別定義子網路。在此情況下,每個子網路會有一個安全清單,您必須更新每個安全清單,以允許來自雲端管理程式所在子網路的流量。

PeopleSoft 雲端管理程式映像檔包含安裝 Web 伺服器的預設連接埠 8000 (HTTP) 和 8443 (HTTPS)。您的安全協定可能需要您使用其他連接埠值。如果您使用其他連接埠,請在此處設定連接埠,並且在安裝「雲端管理程式」堆疊時提供相同的值。

備註。Oracle 強烈建議您在所有部署中使用 HTTPS 通訊協定。請依照 PeopleTools System and Server Administration 產品文件中的指示,實作安全通訊端層 (SSL) 加密所需的加密金鑰和憑證。請參閱 Oracle 說明中心的 PeopleSoft PeopleTools 、「線上說明」及 PeopleBooks。

下表根據 PeopleSoft 節點類型顯示必要的安全規則:

目的地 來源:雲端管理程式和檔案儲存服務掛載目標 來源:中間層 來源:資料庫 來源:PeopleSoft Windows 從屬端 來源:全層 (PUM) 來源:OpenSearch 或 Elasticsearch
雲端管理程式與檔案儲存服務掛載目標
檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048)
SSH (連接埠 22)
檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048) 檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048)
檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048)
PIA HTTP (連接埠 8000)
PIA HTTPS (連接埠 8443)

資料庫連接埠 (1521、1522)
檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048) 檔案儲存服務掛載目標 (TCP 連接埠 111、2048、2049、2050;UDP 連接埠 111 和 2048)
中間層 SSH (連接埠 22)
螺栓 (埠 9033)
PIA HTTP (連接埠 8443)
PIA HTTP (連接埠 8000)
PIA HTTPS (連接埠 8443)


資料庫 SSH (連接埠 22) 資料庫埠 (1521)
資料庫連接埠 (1521、1522)


PeopleSoft Windows 從屬端
Winrm (連接埠 5985 和 5986)
CIFS (TCP 連接埠 139 和 445;UDP 連接埠 137 和 138)





全層 (PUM)
SSH (連接埠 22)


NFS 共用 (TCP 連接埠 111、892、2049 和 32803)
PIA HTTP (連接埠 8000)
PIA HTTPS (連接埠 8443)

資料庫連接埠 (1521、1522)

PIA HTTP (連接埠 8000)
PIA HTTPS (連接埠 8443)
OpenSearch 或 Elasticsearch SSH (連接埠 22) OpenSearch 或 Elasticsearch HTTP (連接埠 9200)


OpenSearch 或 Elasticsearch (連接埠 9200)

複查必要連接埠的安全清單

以下是為雲端管理程式 VCN 建立的三個子網路安全清單範例。這假設下列設定:

  • Cloud Manager 執行處理和檔案儲存服務掛載目標位於公用子網路 evQs:US-ASHBURN-AD-1 (10.0.0.0/24) 上。
  • 中間層元件 (應用程式伺服器、處理作業排程器以及 Web 伺服器)、Windows 從屬端、完整層和搜尋堆疊執行處理都是由公用子網路 evQs:US-ASHBURN-AD-2 (10.0.1.0/24) 代管。
  • 資料庫執行處理是由公用子網路 evQs 代管:US-ASHBURN-AD-3 (10.0.2.0/24)。

下表列出第一個代管雲端管理程式執行處理和檔案系統掛載目標之公用子網路安全清單所需的規則。

來源 CIDR IP 協定 來源連接埠範圍 目的地港埠範圍
10.0.0.0/24 TCP
全部
2048-2050 (檔案儲存服務掛載目標)
10.0.0.0/24 TCP 全部 111 (檔案儲存服務掛載目標)
10.0.0.0/24 UDP 全部 2048 (檔案儲存服務掛載目標)
10.0.0.0/24 UDP 全部 111 (檔案儲存服務掛載目標)
10.0.1.0/24 TCP 全部 2048-2050 (檔案儲存服務掛載目標)
10.0.1.0/24 TCP 全部 111 (檔案儲存服務掛載目標)
10.0.1.0/24 UDP 全部 2048 (檔案儲存服務掛載目標)
10.0.1.0/24 UDP 全部 111 (檔案儲存服務掛載目標)
10.0.2.0/24 TCP 全部 2048-2050 (檔案儲存服務掛載目標)
10.0.2.0/24 TCP 全部 111 (檔案儲存服務掛載目標)
10.0.2.0/24 UDP 全部 2048 (檔案儲存服務掛載目標)
10.0.2.0/24 UDP 全部 111 (檔案儲存服務掛載目標)
0.0.0.0/0 TCP 全部 22 (SSH)

下表列出第二個子網路安全清單所需的規則,這些子網路代管中間層、PeopleSoft Windows 從屬端、完整層和搜尋堆疊 (OpenSearch 或 Elasticsearch)。

來源 CIDR IP 協定 來源連接埠範圍 目的地港埠範圍
10.0.0.0/24 TCP
全部
22 (SSH)
10.0.0.0/24 TCP 全部 5985 與 5986 (Winrm)
139 與 445 (CIFS)
10.0.0.0/24 UDP 全部 137 和 138 (CIFS)
10.0.1.0/24 TCP 全部
  • 8000 (預設 PIA HTTP 連接埠)
  • 8443 (預設 PIA HTTPS 連接埠)
  • 9033 (預設 Jolt 連接埠)
  • 3389 (RDP 連接埠)
  • 9200 (預設 OpenSearch 或 Elasticsearch 連接埠)
0.0.0.0/0 TCP 全部 3389 (RDP)

下表列出代管資料庫的第三個子網路安全清單所需的規則。

來源 CIDR IP 協定 來源連接埠範圍 目的地港埠範圍
10.0.0.0/24 TCP
全部
22 (SSH)
10.0.0.0/24 TCP 全部 1521 (資料庫通訊埠)

複查公用負載平衡器的安全清單

您可以在 Oracle Cloud Infrastructure 中建立公用或專用負載平衡器,並將其用於 PeopleSoft Cloud Manager 環境的流量分配。請參閱 Oracle Cloud Infrastructure 中為 PeopleSoft Cloud Manager 環境建立負載平衡器的教學課程 (選擇性)。

本節包含公用負載平衡器之兩個子網路的安全清單範例。這假設下列設定:

子網路類型 公用或專用 子網路名稱 CIDR
外部負載平衡器 公用
A
10.0.10.0/24
中間層執行處理 專用 C 10.0.30.0/24

公用負載平衡器由公用子網路 A (10.0.10.0/24) 代管。它對網際網路開放。監聽器使用 SSL 連接埠 443。

下表列出公用子網路 A 安全清單所需的規則。

來源 CIDR IP 協定 來源連接埠範圍 目的地 CIDR 目的地港埠範圍
所有
(從網際網路存取)
TCP
全部
10.0.10.0/24
(公用負載平衡器、子網路 A 的 CIDR)
443 (HTTPS)

中間層元件 (PIA、App Server、Process Scheduler、Search Stack) 代管於子網路 C (10.0.30.0/24)。App 伺服器網域已設定 IB。「處理程序排程程式」已配置「報告節點」。

下表列出代管中間層執行處理之子網路 C 安全清單所需的規則。此子網路應允許來自子網路 A 中負載平衡器的傳入。顯示的目的地連接埠都是預設值。

來源 CIDR IP 協定 來源連接埠範圍 目的地 CIDR 目的地港埠範圍
10.0.10.0/24
(公用負載平衡器 CIDR,子網路 A)
TCP
全部
10.0.30.0/24
(中間層的 CIDR,子網路 C)
8000 (PIA HTTP)
5601 (OpenSearch 儀表板或 Kibana)

複查專用負載平衡器的安全清單

本節包含具有專用負載平衡器之兩個子網路的安全清單範例。這假設下列設定:

子網路類型 公用或專用 子網路名稱 CIDR
內部負載平衡器 專用
B
10.0.20.0/24
中間層執行處理 專用 C 10.0.30.0/24

專用負載平衡器由專用子網路 B (10.0.20.0/24) 代管。監聽器使用連接埠 443。它需要接受來自子網路 C (10.0.30.0/24) 中間層元件的流量。

下表列出專用子網路 B 安全清單所需的規則。

來源 CIDR IP 協定 來源連接埠範圍 目的地 CIDR 目的地港埠範圍
10.0.30.0/24
(中間層的 CIDR,子網路 C)
TCP
全部
10.0.20.0/24
(專用負載平衡器的 CIDR,子網路 B)
443 (HTTPS)
內部一般使用者的 CIDR
(所有內部 / 內部網路使用者)
TCP 全部 10.0.20.0/24
(專用負載平衡器的 CIDR,子網路 B)
443 (HTTPS)

中間層元件 (PIA、App Server、Process Scheduler、ELK/Kibana) 代管於子網路 C (10.0.30.0/24)。App 伺服器網域已設定 IB。「處理程序排程程式」已配置「報告節點」。

下表列出代管中間層執行處理之子網路 C 安全清單所需的規則。此子網路應允許來自子網路 B 中負載平衡器的傳入。顯示的目的地連接埠都是預設值。

來源 CIDR IP 協定 來源連接埠範圍 目的地 CIDR 目的地港埠範圍
10.0.20.0/24
(專用負載平衡器的 CIDR,子網路 B)
TCP
全部
10.0.30.0/24
(中間層的 CIDR,子網路 C)
8000 (PIA HTTP)
5601 (OpenSearch 儀表板或 Kibana)

檢閱 Cloud Manager 連接埠

下表列出 Cloud Manager 組態所使用的連接埠。

連接埠名稱 註解
RDP 3389 遠端桌面存取 Windows VM 所需。
檔案儲存服務掛載目標 TCP 連接埠 111、2048、2049 和 2050
UDP 連接埠 111 和 2048
必要 *
溫勒姆 5985 和 5986 Winrm 是一種 Windows 管理協定,由雲端管理員用於從遠端連線到 Windows VM。請參閱 Oracle Cloud Infrastructure 中 PeopleSoft Cloud Manager 的「建立 Windows 自訂映像檔」教學課程。
CIFS 處理程序 TCP 連接埠 139 與 445
UDP 連接埠 137 與 138
「通用網際網路檔案系統 (CIFS)」是用來將檔案從 Windows VM 傳輸至 Cloud Manager VM 的協定。
NFS TCP 連接埠 111、892、2049 和 32803 雲端管理程式自行更新的 PUM 執行處理子網路中必要項目。
HTTP 8000 (預設) 基於安全理由,Oracle 建議您不要使用預設的 HTTP 連接埠號碼。請在 Cloud Manager 堆疊設定中加以變更。
HTTPS 8443 (預設) 基於安全理由,Oracle 建議您不要使用預設的 HTTPS 連接埠號碼。Cloud Manager 堆疊設定變更。
WSL 7000 (預設) 視需要變更 Cloud Manager 堆疊設定。
JOLT 9033-9062 JOLT 使用的連接埠範圍。視需要變更 Cloud Manager 堆疊設定。
資料庫連接埠 1521 和 1522 (預設) 雲端管理程式子網路中必須要有連接埠 1521,才能支援 Autonomous Database - 專用 (在 Cloud Manager 文件中稱為 ADB-D)。
JMX 通訊埠 10100 和 10101 一個「應用程式伺服器」網域的 JMX 連接埠。這用於 PeopleSoft Health Center 和自動調整。
在使用自動調整功能的應用程式伺服器網域子網路中,開啟 TCP 連接埠 10100 和 10101 的傳入。如果您在同一個節點 (VM) 中部署多個「應用程式伺服器」網域,請開啟其他連接埠;例如:
  • 第一域名:10100 和 10101
  • 第二域名:10102 及 10103
  • 第三域名:10104 和 10105
JMX 通訊埠 10200 和 10201 一個「處理作業排程器」網域的 JMX 連接埠。這適用於 PeopleSoft Health Center。
OpenSearch 或 Elasticsearch HTTP 連接埠 9200 (預設) 無。
OpenSearch 儀表板或 Kibana HTTP 連接埠 5601 (預設) 無。
OpenSearch 叢集傳輸連接埠 9300 (預設) 在啟動設定的環境中使用搜尋叢集時,需要叢集傳輸連接埠。

* 檔案儲存服務檔案系統需要 TCP 連接埠 111、2048、2049 和 2050 的狀態性輸入,以及 UDP 連接埠 111 和 2048 的狀態性輸入。檔案儲存服務檔案系統也需要 TCP 連接埠 111、2048、2049 和 2050 的狀態性傳出,以及 UDP 連接埠 111 的狀態性傳出。

請參閱 Oracle Cloud Infrastructure 文件中的設定檔案儲存的 VCN 安全清單規則

接下來的步驟

在 Oracle Cloud Infrastructure 主控台中為 PeopleSoft 雲端管理程式建立虛擬雲端網路 (選擇性)

深入瞭解