設定租用戶

您必須先執行這些準備作業來組織您的租用戶、建立各種資源的原則,然後採購並設定網路、安全性及基礎架構資源,才能使用 Oracle 的 Globally Distributed Database 服務來建立及管理分散式資料庫。

作業 1。訂閱阿什本地區

租用戶管理員可以訂閱 Ashburn (IAD) 區域和執行 Globally Distributed Autonomous AI Database 導入所需的所有區域。

  1. 訂閱阿什本 (IAD) 區域。

    • 您必須訂閱阿什本 (Ashburn) 區域才能使用此服務。

    • 您的租用戶原建立區域不必是阿什本區域,但您必須訂閱阿什本區域,才能使用 Oracle 的全球分散式資料庫服務。

  2. 訂閱您將放置資料庫的任何其他區域。

    • 訂閱您計畫放置資料庫以供實行的任何區域;這包括目錄、節點的資料庫,以及計畫針對待命資料庫使用 Oracle Data Guard 的資料庫。

如需詳細資訊,請參閱管理區域

作業 2。建立隔間

租用戶管理員可為 Globally Distributed Autonomous AI Database 所需的所有資源,在您的租用戶中建立區間。

Oracle 建議使用下列結構,且這些區間會在整個設定任務中參考:

產生的區間結構如下所示:

tenant /
     gdd /
          gdd_certs_vaults_keys
          gdd_clusters
          gdd_databases
          gdd_exadata
          gdd_instances

如需詳細資訊,請參閱使用區間

作業 3。建立使用者存取限制條件

制定存取控制計畫,然後建立適當的 IAM (Identity and Access Management) 資源來制定該計畫。因此,分散式資料庫內的存取控制會在不同層次實行,這些層次是由此處的群組和原則所定義。

下表中描述的使用者群組、動態群組及原則,應引導您為分散式資料庫實行建立自己的使用者存取控制計畫。

租用戶管理員可以建立下列建議的群組、動態群組以及原則,以將權限授予先前定義的角色。範例和文件連結假設您的租用戶使用識別網域。

瞭解角色區隔

您必須確保雲端使用者能夠存取使用及建立適當的雲端資源,以執行工作職責。全球分散式資料庫的最佳做法是定義角色以進行角色區隔。

下表所述的角色和職責應引導您瞭解如何定義 Globally Distributed Autonomous AI Database 實作的使用者群組、動態群組和原則。此處提供的角色範例會用於整個環境設定、資源建立及管理指示。

角色 職務
租用戶管理者

訂閱地區

建立隔間

建立動態群組、使用者群組和原則

基礎架構管理員

建立 / 更新 / 刪除 virtual-network-family

建立 / 更新 / 刪除自治式 Exadata 基礎架構

建立 / 更新 / 刪除自治式 Exadata VM 叢集

標記自治式 Exadata VM 叢集中

建立 / 更新 / 刪除全球分散式自治式 AI 資料庫專用端點

憑證管理員

建立 / 更新 / 刪除保存庫

建立 / 更新 / 刪除金鑰

建立 / 更新 / 刪除憑證授權機構

建立 / 更新 / 刪除憑證

建立 / 更新 / 刪除 CA 組合

將憑證和憑證組合上傳至自治式 Exadata VM 叢集

下載 GSM 憑證簽署要求 (CSR)

根據 GSM CSR 建立 GSM 憑證

上傳 GSM 憑證

使用者 使用 UI 和 API 建立及管理 Globally Distributed Database

動態群組

建立下列動態群組,以控制對 Globally Distributed Database 區間中建立之資源的存取。

如需相關指示,請參閱建立動態群組

動態群組名稱為 說明 規則
gdd-cas-dg 憑證授權機構資源

全部

resource.type='certificateauthority'

resource.compartment.id = 'OCID of compartment tenant root / gdd / gdd_certs_vaults_keys'

gdd-clusters-dg 自治式 VM 叢集 資源

全部

resource.compartment.id = 'OCID of compartment tenant root / gdd / gdd_clusters'

gdd-instances-dg 運算執行處理資源

全部

resource.compartment.id = 'OCID of compartment tenant root / gdd / gdd_instances'

使用者群組

建立下列群組,讓使用者有權使用 Globally Distributed Database 區間中的資源。

如需相關指示,請參閱建立群組

使用者群組的名稱 說明
gdd-certificate-admins 建立及管理金鑰和保存庫的憑證管理員。
gdd-infrastructure-admins 建立及管理雲端網路和基礎架構資源的基礎架構管理員
gdd-users 使用 API 和 UI 建立及管理 Globally Distributed Database 資源的使用者

保單

建立 IAM 原則,以授予群組對 Globally Distributed AI Database 區間中建立之資源的存取權。

下列以先前建立的區間結構和群組為基礎的範例原則,應引導您為 Globally Distributed Autonomous AI Database 導入建立自己的 IAM 原則。

識別網域 (例如「預設」) 應該是您在其中建立群組的識別網域。

如需相關指示,請參閱建立原則

gdd - 憑證管理員 - 租用戶層級

gdd-infrastructure-admins-tenant 層次

gdd- 使用者租用戶層級

gdd- 憑證管理員

gdd- 基礎架構管理員

gdd 使用者

gdd-dg-cas

gdd-dg 叢集

gdd-kms

gdd-okv

作業 4。設定網路資源

身為基礎架構管理員,請建立網路資源並啟用分散式資料庫所需的連線。

這些指示中會命名資源範例,以簡化追蹤與關係。例如,gdd_iad 名稱是指在阿什本 (IAD) 區域中建立的 VCN。

一般網路資源

所有 Globally Distributed Autonomous AI Database 實作都需要在 Ashburn (IAD) 區域中使用 VCN、子網路和專用端點。

以基礎架構管理員身分建立資源,如下所述:

虛擬雲端網絡 (VCN) + 子網路

在阿什本 (IAD) 中,建立 VCN gdd_iad 和子網路 gdd_subnet

需要此 VCN 和子網路,才能在 Globally Distributed Autonomous AI Database 服務與 Globally Distributed Autonomous AI Database 拓樸中的資料庫之間進行連線。

使用下列值:

專用端點

在阿什本 (IAD) 區域中建立專用端點,以在 Globally Distributed Autonomous AI Database 服務與 Globally Distributed Autonomous AI Database 拓樸中的資料庫之間進行連線。

根據拓樸的其他網路資源

視您的「全域分散式資料庫」拓樸而定,建立其他網路資源,如下列使用案例中所述。

請注意,拓樸的資料庫包括目錄、節點和 Oracle Data Guard 待命資料庫。

所有網路資源都應該建立在 gdd/gdd_databases 區間中。

所有資料庫都放置在阿什本 (IAD) 區域中

網路資源:在雲端自治式 VM 叢集的阿什本 (IAD) 區域中建立子網路和服務閘道。

對等互連與連線:

所有資料庫都放置在非阿什本 (IAD) 的單一區域 R1 中

網路資源:在雲端自治式 VM 叢集的區域中建立子網路和服務閘道。

對等互連與連線:

注意: Globally Distributed Database 服務控制層只存在於 Ashburn (IAD) 區域中。您在阿什本 (IAD) 區域上一個步驟建立的專用端點,可用來與各自區域中的 Globally Distributed Database 資源進行通訊。

資料庫放置在多個區域 R1、R2、...、RN

網路資源:在每個區域中為您的雲端自治式 VM 叢集建立子網路和服務閘道。

對等互連與連線:

作業 5。設定安全資源

身為全球分散式資料庫憑證管理員,請建立保存庫、金鑰、憑證授權機構、憑證及 CA 組合資源。

所有安全資源都建立在 gdd/gdd_certs_vaults_keys 區間中。

注意: 建立參照金鑰的 Globally Distributed Database 之後,若不同時重新啟動參照已移動保存庫或金鑰的自治式容器資料庫,便無法將保存庫或金鑰搬移至新的區間。

視您的「全域分散式資料庫」拓樸而定,建立安全資源,如下表所述。

下表中使用的資源名稱範例,應引導您為 Globally Distributed Database 實作建立自己的安全資源。

自動資料分佈,單一區域

在此使用案例中,安全資源是在單一區域中建立。

在下列範例中,所有資源都會在區域 R1 中建立。

保存庫

建立憑證授權機構 (CA) 的保存庫和通透資料加密 (TDE) 主要加密金鑰。

指示:建立保存庫

憑證機構金鑰

在區域 R1 中,在保存庫 gdd_vault_R1 中建立主要加密金鑰 gdd_ca_key_R1

必要的屬性值:

指示:建立主要加密金鑰

TDE 金鑰

在區域 R1 中,在保存庫 gdd_vault_R1 中建立主要加密金鑰 gdd_TDE_key-oraspace

必要的屬性值:

指示:建立主要加密金鑰

憑證授權機構

建立用於發出雲端自治式 VM 叢集和 GSM 運算執行處理憑證的 CA。

您可以使用第三方 CA 建立憑證,但必須將第三方 CA 發出的憑證匯入 OCI 憑證服務。

指示:建立憑證授權機構

憑證

建立要上傳至雲端自治式 VM 叢集的憑證。

指示:建立憑證

CA 組合

建立要上傳至雲端自治式 VM 叢集的 CA 組合。

指示:建立 CA 捆包

自動資料分配、主要與待命區域

此拓樸會在主要和待命資料庫放置在不同的區域時產生。在此使用案例中,會在主要資料庫和待命資料庫區域中建立安全資源。

在下列範例中,會在 Rp (主要) 和 Rs (待命) 區域中建立資源。

保存庫

建立憑證授權機構 (CA) 主要加密金鑰的保存庫。

指示:建立保存庫

複製的虛擬保存庫

為通透資料加密 (TDE) 主要加密金鑰建立複製的虛擬保存庫。

指示:複製保存庫和金鑰

憑證機構金鑰

必要的屬性值:

指示:建立主要加密金鑰

TDE 金鑰

必要的屬性值:

指示:建立主要加密金鑰

憑證授權機構

建立用於發出雲端自治式 VM 叢集和 GSM 運算執行處理憑證的 CA。

您可以使用第三方 CA 建立憑證,但必須將第三方 CA 發出的憑證匯入 OCI 憑證服務。

指示:建立憑證授權機構

憑證

建立要上傳至雲端自治式 VM 叢集的憑證。

注意:您必須在區域 Rp 和 Rs 中使用相同的一般憑證名稱。

指示:建立憑證

CA 組合

建立要上傳至雲端自治式 VM 叢集的 CA 組合。

指示:建立 CA 捆包

使用者管理的資料分佈,單一區域

在此使用案例中,會在單一區域中建立安全資源

在下列範例中,會在區域 R1 中建立所有資源。

保存庫

建立憑證授權機構 (CA) 的保存庫和通透資料加密 (TDE) 主要加密金鑰。

指示:建立保存庫

憑證機構金鑰

必要的屬性值:

指示:建立主要加密金鑰

TDE 金鑰

必要的屬性值:

指示:建立主要加密金鑰

憑證授權機構

建立用於發出雲端自治式 VM 叢集和 GSM 運算執行處理憑證的 CA。

您可以使用第三方 CA 建立憑證,但必須將第三方 CA 發出的憑證匯入 OCI 憑證服務。

指示:建立憑證授權機構

憑證

建立要上傳至雲端自治式 VM 叢集的憑證。

指示:建立憑證

CA 組合

建立要上傳至雲端自治式 VM 叢集的 CA 組合。

指示:建立 CA 捆包

使用者管理的資料分佈,多個區域

在此使用案例中,會在每個要放置資料庫的區域中建立安全資源。

下列任一或二者皆為真時,便會產生此拓樸:

安全資源會在將放置資料庫的每個區域 R1、...、Rn 中建立。

保存庫

在每個區域中為憑證授權機構 (CA) 主要加密金鑰建立保存庫。

指示:建立保存庫

複寫的虛擬保存庫

為通透資料加密 (TDE) 主要加密金鑰建立複製的虛擬保存庫。

每個資料庫、目錄或節點的主要區域 Rp 不同於其待命區域 Rs:

指示:複製保存庫和金鑰

憑證機構金鑰

必要的屬性值:

指示:建立主要加密金鑰

TDE 金鑰

對於每個沒有待命資料庫的資料庫、目錄或節點,或具有與其主要區域相同的待命區域:

對於每個資料庫、目錄或節點,其主要區域與其依區域的不同:

必要的屬性值:

指示:建立主要加密金鑰

憑證授權機構

在每個區域建立一個憑證授權機構 (CA),用於核發雲端自治式 VM 叢集和 GSM 運算執行處理的憑證。

您可以使用第三方 CA 建立憑證,但必須將第三方 CA 發出的憑證匯入 OCI 憑證服務。

指示:建立憑證授權機構

憑證

在每個區域中建立憑證以上傳至雲端自治式 VM 叢集。

注意:您必須在所有區域使用相同的一般憑證名稱。

指示:建立憑證

CA 組合

建立要上傳至雲端自治式 VM 叢集的 CA 組合。

指示:建立 CA 捆包

作業 6。建立 Exadata 資源

將 Globally Distributed Autonomous AI Database 拓樸設定為基礎架構管理員。

Exadata 資源考量

請記住以下事項:

建立 Exadata 基礎架構執行個體

在 gdd/gdd_exadata 區間中建立 Exadata 基礎架構資源。

依照建立 Exadata 基礎架構資源中的指示進行。

匯入 Oracle-ApplicationName 標記命名空間

將 Oracle-ApplicationName 標記命名空間匯入您租用戶的根區間中。

  1. 從雲端主控台導覽功能表中,依序選取治理與管理標記命名空間 (在「租用戶管理」類別底下)。

  2. 在「標記命名空間」面板中,檢查 Oracle-ApplicationName 命名空間是否存在於您租用戶的根區間中。

    確定已在清單範圍底下選取您租用戶的根區間。

  3. 如果清單中沒有看到 Oracle-ApplicationName,請執行下列作業:

    1. 選取匯入標準標記 (位於清單上方)。

    2. 選取 Oracle-ApplicationName 命名空間旁邊的核取方塊,然後選取匯入

建立雲端自治式 VM 叢集

為 Globally Distributed Database 拓樸中的每個資料庫建立叢集。

請參閱建立自治式 Exadata VM 叢集以瞭解建立叢集的步驟。

建立叢集時,請務必執行下列動作:

作業 7。上傳雲端自治式 VM 叢集憑證

身為憑證管理員,您已在 gdd/gdd_certs_vaults_keys 區間中建立憑證授權機構、憑證及 CA 組合。您現在已將 CA 組合上傳至每個自治式 Exadata VM 叢集。

重要:

如需詳細資訊,請參閱管理自治式 Exadata VM 叢集資源的安全憑證

(選擇性) 建立 API 金鑰和使用者限制條件

如果您打算直接使用 Globally Distributed Database REST API、OCI Software Development Kits 和 Command Line Interface,請建立 OCI API 金鑰組。

依照必要的金鑰和 OCID 中的指示進行。

若要設定 API 的使用者控制,請參閱 Globally Distributed Autonomous AI Database API 的權限