啟用及使用資料安全的先決條件

請務必具備適用的使用者和服務權限,以便在與 Oracle Fusion Data Intelligence 執行處理關聯的 Oracle Autonomous AI Lakehouse 執行處理中啟用及使用「資料安全」。您還必須確定 Oracle Autonomous AI Lakehouse 執行處理允許來自「資料安全」的網路流量。

必要的權限為:
  • 使用者權限
    • 一般 Oracle Cloud Infrastructure 身分識別與存取管理原則 – 允許使用者列出和新增 Oracle Cloud Infrastructure 租用戶內的原則。
    • 資料安全原則 - 允許使用者檢視及管理「資料安全」資源。
  • 服務權限 - Oracle Fusion Data Intelligence 需要在 Oracle Fusion Data Intelligence 執行處理的 Autonomous AI Lakehouse 中啟用「資料安全」的權限。

管理 Oracle Cloud Infrastructure 身分識別與存取管理原則的使用者權限

Oracle Cloud Infrastructure 主控台依靠已登入使用者的權限,在 Oracle Cloud Infrastructure 租用戶中列出和建立原則。視使用者的權限而定,適用兩種情況:
  • 案例 1 – 使用者具有管理「識別和存取管理」原則的權限 (管理 - 讀取和新增原則)。在此情況下,Oracle Cloud Infrastructure 主控台會驗證 Oracle Fusion Data Intelligence 服務是否存在「資料安全」原則。如果缺少策略,主控台會自動建立服務策略。在此之後,適用的使用者可以建立含有「資料安全」的 Oracle Fusion Data Intelligence 執行處理,或向「資料安全」註冊現有的執行處理。
  • 案例 2 – 使用者只有讀取身分識別與存取管理原則的權限。在此情況下,Oracle Cloud Infrastructure 主控台會驗證 Oracle Fusion Data Intelligence 服務是否存在「資料安全」原則。如果原則已經就緒,使用者可以繼續使用「資料安全」建立執行處理,或在「資料安全」註冊現有的執行處理。如果原則不存在,適用的使用者必須在建立 Oracle Fusion Data Intelligence 執行處理期間停用「啟用資料安全」核取方塊,以繼續或停止建立執行處理,並要求服務管理員設定 Identity and Access Management 使用者、群組和寫入原則。

    雖然服務管理員可以根據其需求撰寫「識別與存取管理」原則,但這些範例原則在建立及管理「資料安全」的 Oracle Fusion Data Intelligence 執行處理時非常有用:
    allow group <identity_domain_name>/FDIDataSafeUsers to read compartments in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to read domains in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to manage policy in tenancy
  • 備註:

    FDIDataSafeUsers 取代為適當的「識別與存取管理」群組。

檢視及管理資料安全資源的使用者權限

當您對適用的 Autonomous AI Lakehouse 啟用「資料安全」時, Fusion Data Intelligence 會建立多個「資料安全」資源,例如 targetDataBase、auditPolicy、auditProfile、auditTrial 以及 alertPolicyAssociations。建立下列廣義原則以管理租用戶中的「資料安全」資源:
allow group <identity_domain_name>/FDIDataSafeUsers to manage data-safe-family in tenancy

備註:

FDIDataSafeUsers 取代為適當的「識別與存取管理」群組。

不過,身為服務管理員,您可以針對適用的 Identity and Access Management 群組提供有限的存取權。請參閱 Autonomous Database 的 IAM 原則建立 Oracle Data Safe 使用者的 IAM 原則

執行資料安全作業的 Fusion Data Intelligence 權限

Fusion Data Intelligence 需有在關聯的 Autonomous AI Lakehouse 上執行資料安全相關作業的權限。系統會驗證已登入使用者是否具有列出和新增原則的權限,以及已登入使用者是否具有權限,以及如果尚未建立原則,系統會建立下列原則:
allow any-user to manage data-safe in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-assessment-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-alert-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-audit-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage virtual-network-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}

系統會在租用戶根區間的 FDI_ADW_Data_Safe_Policy 檔案中,為 Fusion Data Intelligence 建立「資料安全」原則。更新此原則檔案的原則敘述句時必須小心,以避免限制 Fusion Data IntelligenceAutonomous AI Lakehouse 上執行資料安全作業。

網路存取

確認關聯的 Autonomous AI Lakehouse 執行處理允許來自「資料安全」的網路流量。請參閱使用存取控制規則 (ACL) 和專用端點設定網路存取