從 Oracle Integration 佈建至 Oracle AI Database@AWS 的專用連線
任何流量都不會流經公用網際網路、客戶 VPN 或客戶管理的多雲端連線。整個路徑都位於 Oracle 和 AWS 的私有管理網路之中。
雖然資料庫實際上是在 Amazon Web Services 資料中心 ( OCI 子網站) 的 Oracle 作業 Exadata 基礎架構上執行,但它會以原生 OCI 資源的形式出現在 OCI 租用戶中。Oracle 管理的 VCN 定錨至配對的 OCI 區域 (父項網站)。將 Oracle Integration 連線至資料庫是標準的 OCI 內部網路模式。
當您佈建 Oracle AI Database@AWS 時,Oracle 會建立並管理專用的 ODB 網路,該網路會定錨至配對的 OCI 區域。Exadata VM 叢集從屬端和備份子網路位於 OCI VCN 中,而資料庫 SCAN 監聽器則會在其中公開專用 IP 位址。在 AWS 端,OCI VCN 會以 ODB 網路表示。ODB 網路使用 ODB 對等互連並連線至 Amazon VPC ,讓 AWS 工作負載能夠以私密方式連線至資料庫。
Oracle Integration 是 Oracle 管理的 PaaS 服務,依預設會透過公用端點到達目標。Oracle Integration 專用端點在您所擁有之 VCN 的 PE 子網路中會被指派一個專用 IP。然後將 OCI 路由、安全規則和 DNS 設定為 OCI 中的任何專用資料庫。
架構
相同區域連線:在 OCI 區域中佈建 Oracle AI Database@AWS 部署錨點的 Oracle Integration 。將客戶 VCN 本地對等互連閘道 (LPG) 與 ODB 網路內 OCI VCN 上的 LPG 配對。
same-region-connectivity-oi-od-aws-oracle.zip#GUID-D564F25E-D790-41C0-B5B1-0FB9E26415A6
- 整合會呼叫使用 Oracle Integration 專用端點的 Oracle AI Database 轉接器連線。
- 專用端點的流量會傳出,此專用端點在客戶 VCN PE 子網路中會被指定一個專用 IP。
- 客戶 VCN LPG 與 OCI VCN 上的 LPG 對等互連。路徑在 OCI 中保持私密。
- 此連線會在用戶端子網路中達到連接埠 1521 上的 SCAN 監聽器,或 TLS/TCPS 的連接埠 1522。
- SCAN 監聽器會將階段作業導向 Exadata VM 叢集上的 Oracle Real Application Clusters (Oracle RAC) 節點,以不停機的維護方式提供執行處理和節點層次容錯移轉。
同一個區域圖包括:
- 應用程式 VM 或 EC2 的應用程式 VPC,透過 ODB 對等連線到包含 Oracle AI Database@AWS 的 ODB 網路。
- 一個具有用戶端和備份子網路的 ODB 網路。從屬端子網路包含 Oracle Exadata VM 叢集,以及 TCP 連接埠 1521 或 TCPS 連接埠 1522 的 SCAN 監聽器。
- 一個 PE 子網路中具有專用端點的客戶 VCN。專用端點會連線至 Oracle Services Network 中的 Oracle Integration 。
- ODB 網路 LPG 與客戶 VCN LPG 之間的雙向本機對等互連連線。
- Amazon S3 和 Oracle Database Autonomous Recovery Service 作為備份和復原服務。
跨區域連線:如果 Oracle Integration 執行處理是在與 Oracle AI Database@AWS 部署不同的 OCI 區域中執行,則 LPG 無法提供連線,因為 LPG 對等僅限於一個 OCI 區域。在每個區域使用客戶管理的動態路由閘道 (DRG)、DRG 之間的遠端對等互連連線,以及資料庫原建立區域中的中樞 VCN。
跨區域連線 -oi-od-aws-oracle.zip#GUID-6ED49975-9B0C-495A-A723-051B0CE9FC26
- Oracle Integration 在 Oracle Integration 區域的客戶 VCN 中透過其專用端點進行輸出。
- 客戶 VCN 已連附至 DRG-A。路由規則會將 ODB 網路 CIDR 傳送至 DRG。
- DRG-A 透過遠端對等互連連線連線至 DRG-B。區域之間的流量仍然保持私密。
- DRG-B 會路由至中樞 VCN。其 LPG 與 ODB 網路 LPG 對等互連。
- 流量會到達 SCAN 監聽器和 Oracle RAC 叢集,就像在同一個區域流程一樣。
跨區域圖包括:
- 透過 ODB 對等連線到 Oracle AI Database@AWS 的應用程式 VPC,以及具有從屬端和備份子網路的 ODB 網路。
- 從 ODB 網路 LPG 到 OCI 區域 B 中 Database Region Hub VCN 之 LPG 的雙向本機對等互連連線。
- 這是透過遠端對等互連,從 Database Region Hub VCN DRG 到 OCI 區域 A 中客戶 VCN DRG 的雙向連線。
- 一個 PE 子網路中具有專用端點的客戶 VCN。專用端點會連線至 Oracle Services Network 中的 Oracle Integration 。
- Amazon S3 和 Oracle Database Autonomous Recovery Service 作為備份和復原服務。
這些架構具有下列元件:
- 動態路由閘道 (DRG)
DRG 是一個虛擬路由器,提供相同區域中 VCN 之間、VCN 與區域外部網路 (例如另一個 OCI 區域中的 VCN、內部部署網路,或其他雲端提供者中的網路) 的專用網路流量路徑。
- 本地對等互連
本機對等允許同一 OCI 區域內的兩個 VCN 直接使用私有 IP 位址進行通訊。此通訊不會周遊網際網路或內部部署網路。本地對等互連是由本機對等互連閘道 (LPG) 啟用,該閘道可作為 VCN 之間的連接點。在每個 VCN 中設定 LPG 並建立對等互連關係,讓一個 VCN 中的執行處理、負載平衡器和其他資源能夠安全地存取相同區域內另一個 VCN 中的資源。
- 網路安全群組 (NSG)
NSG 是您雲端資源的虛擬防火牆。透過 OCI 的零信任安全模型,您可以控制 VCN 中的網路流量。NSG 由一組傳入和傳出安全規則組成,這些規則僅適用於單一 VCN 中一組指定的虛擬網路介面卡 (VNIC)。
- Oracle Services Network
Oracle Services Network (OSN) 是 OCI 上的概念網路,保留給 Oracle 服務使用。這些服務具有公用 IP 位址,您可以透過網際網路連線。Oracle Cloud 以外的主機可以使用 Oracle Cloud Infrastructure FastConnect 或 VPN Connect 以私密方式存取 OSN。您 VCN 中的主機可以透過服務網關私下存取 OSN。
- OCI 地區
OCI 區域是本地化的地理區域,包含一或多個代管可用性網域的資料中心。區域獨立於其他地區,且遠距離能夠分離它們 (跨國家,甚至是大陸)。
- 遠端對等互連
遠端對等互連可在不同 VCN 的資源之間進行私有通訊,這些資源可以位於相同或不同的 OCI 區域。每個 VCN 都使用自己的動態路由閘道 (DRG) 進行遠端對等互連。DRG 會透過 OCI 的專用骨幹安全地在 VCN 之間遞送流量,讓資源能夠使用專用 IP 位址進行通訊,而無需透過網際網路或透過內部部署網路遞送流量。遠端對等互連可免除需要跨區域連線之執行處理的網際網路閘道或公用 IP 位址需求。
- 安全清單
您可以為每個子網路建立安全規則,指定允許進出子網路的來源、目的地和流量類型。
- Oracle Exadata Database Service
讓您在雲端運用 Exadata 的強大功能。Oracle Exadata Database Service 在公有雲中為專用、最佳化的 Oracle Exadata 基礎架構上提供經過實證的 Oracle AI Database 功能。所有 Oracle AI Database 工作負載的內建雲端自動化、彈性資源擴展、安全性和快速效能可協助您簡化管理並降低成本。
- Oracle Integration
Oracle Integration 是完全受管理的預先設定環境,可讓您整合雲端和內部部署應用程式、將業務流程自動化,以及開發視覺應用程式。它使用符合 SFTP 規範的檔案伺服器來儲存和擷取檔案,並允許您使用數百個轉接器和處方組合來與 Oracle 和第三方應用程式連線,與企業對企業交易夥伴交換文件。
- OCI 虛擬雲端網路與子網路
虛擬雲端網路 (VCN) 是您在 OCI 區域中設定的可自訂軟體定義網路。與傳統資料中心網路一樣,VCN 可讓您控制網路環境。VCN 可以有多個非重疊的無類別網域間路由 (CIDR) 區塊,您可以在建立 VCN 之後變更這些區塊。您可以將 VCN 區隔成子網路,而子網路的作用領域可以調整到某個區域或可用性網域。每個子網路都是由連續的位址範圍所組成,這些位址不會與 VCN 中的其他子網路重疊。您可以在建立子網路後變更其大小。子網路可以是公用網路或專用網路。
- Oracle AI Database@AWS
Oracle AI Database@AWS 是 Oracle Cloud Infrastructure (OCI) 上的 Oracle AI Database 雲端服務,可在您的 Amazon Web Services (AWS) 環境中執行 Oracle AI Database 工作負載。
Oracle AI Database@AWS 為 AWS 客戶提供 OCI 技術,例如 Oracle Exadata Database Service 、Oracle Autonomous AI Database 、Oracle Real Application Clusters (Oracle RAC) 和 Oracle Data Guard 。
- Oracle Database 自治式復原服務
Oracle Database Autonomous Recovery Service 是一項完全託管的服務,旨在保護 Oracle AI Database 免於資料遺失和網路威脅。它可以減少資料庫負荷、使用經過驗證的備份提供可靠的復原以及即時保護,以在停機或勒索軟體攻擊不到一秒的時間內進行復原,從而加快備份速度。此服務提供集中式資料保護儀表板,建議您備份具有高復原能力的 Oracle AI Database 。
- Amazon 虛擬私有雲和子網路
Amazon 虛擬私有雲 (VPC) 可讓您將 AWS 資源投放到您定義的虛擬網路中。此虛擬網路類似於您在自己資料中心營運的傳統網路,具備使用可擴充 AWS 基礎架構的優點。建立 VPC 之後,您可以新增子網路。
子網路是 Amazon VPC 中的 IP 位址範圍。您可以在特定子網路中建立 AWS 資源,例如 Amazon EC2 執行處理。
- Amazon 簡單儲存體服務
Amazon Simple Storage Service (Amazon S3) 是雲端物件儲存體服務,可提供可擴展、安全且持久的平台來儲存資料。Amazon S3 可用於受管理的備份。
- ODB 網路
ODB 網路是在指定的可用性區域中代管 Oracle AI Database@AWS 的專用網路。您可以在 ODB 網路與 VPC 之間設定 ODB 對等互連連線,以連線至您的 Oracle 資料庫。
建議
- 客戶管理的 VCN 和專用端點子網路:佈建您為 Oracle Integration 專用端點管理的 VCN 和 PE 子網路。保留給端點的小型子網路 (例如
/28) 足夠。使用區域子網路,並將具有相同角色的資源放置在相同的子網路中,讓子網路可以作為安全界限。 - 路由表和安全規則:設定客戶 VCN 路由表,除了本機路由之外,還會將 ODB 網路 CIDR 傳送至 LPG。在 ODB 網路用戶端子網路路由表上設定 PE 子網路 CIDR 的傳回路由。透過廣泛的安全清單,偏好使用範圍至 Oracle Integration 專用端點和資料庫的網路安全群組,並避免在資料路徑上使用
0.0.0.0/0。 - 偏好 TCPS :使用 TLS 到連接埠 1522 上的 SCAN 監聽器。如此即使在私有路徑上也能提供傳輸中加密。
- DNS 解析:專用端點使用客戶 VCN DNS 解析器。設定解析器以透過專用 DNS 視觀表或區域將資料庫 SCAN FQDN 解析為其專用 IP 位址,或是將條件性轉送至 ODB 網路解析器。DNS 組態錯誤是失敗專用端點連線的最常見原因。正式上線前先驗證 DNS 解析。
- 非重疊的 CIDR :請勿與客戶 VCN、中樞 VCN 及 ODB 網路子網路的 CIDR 範圍重疊。範圍重疊不能對等互連,佈建後若未重新定址便無法修正。根據 Oracle AI Database@AWS 需求調整 ODB 網路的從屬端和備份子網路 CIDR 大小,並集中管理 CIDR 配置。
- 高可用性:儘可能將 Oracle Integration 放置在資料庫 OCI 錨點區域,以便使用相同的區域 LPG 對等互連。否則,請規劃 DRG 遠端對等互連。適當地在區域的可用性網域和容錯域之間分配應用程式資源。
- 限制 Oracle Integration 存取:專用端點只會保護輸出流量。設定允許清單,讓只有指定的 IP 位址、CIDR 區塊和 VCN 才能連線 Oracle Integration 執行處理。
注意事項
- 專用端點生命週期:Oracle Integration 專用端點是每個執行處理一個端點,無法在建立後修改。若要變更其 VCN 或子網路,請將它刪除並重新建立。
- 轉接器支援:使用支援專用端點的轉接器 (例如 Oracle AI Database 或 Oracle ATP 轉接器),並在設計目標前先確認目標的支援。
- 安全:設定 Oracle Integration 與資料庫公事包或憑證的連線。Exadata 資料庫使用通透資料加密。依照預設,Oracle 會管理主金鑰,您可以將它們當作 OCI Vault 中的客戶管理金鑰。請考慮使用 OCI Vault 作為資料庫密碼和其他連線加密密碼,並使用最低權限的 OCI Identity and Access Management 原則和資料庫使用者。如果資料庫受到零信任封包路由保護,則 Oracle Integration 執行處理必須具有必要的零信任封包路由安全屬性,並使用專用端點。
- LPG 限制和規模:VCN 支援有限數目的 LPG。如果 Oracle Integration 必須跨多個 ODB 網路連線許多資料庫,請使用中樞 VCN。此處顯示的單一目標樣式不受影響。
- 監控和警示:監控連線和傳輸量。Oracle AI Database@AWS 也與 Amazon CloudWatch 和 AWS CloudTrail 整合,以實現資料庫層級的可觀察性。
- 可擴充性與成本:預期載入的 Oracle Integration 訊息套件大小,並視需求變更調整大小。選取 OCI Compute 資源配置,以最低的成本提供最佳效能的支援資源。
- 替代組態:直接在 ODB 網路子網路上建立專用端點會移除對等互連的需求。確認 ODB 網路及其子網路由 Oracle 管理,因此允許在租用戶中執行此動作。
- 備份:支援的自動備份目的地包括 Amazon S3 和 Oracle Database Autonomous Recovery Service 。備份流量使用 ODB 網路備份子網路,且不使用客戶 VCN。
部署
若要部署從 Oracle Integration 到 Oracle AI Database@AWS 的專用連線,請完成下列步驟:
從 Oracle Integration 私下傳輸至資料庫 SCAN 監聽器和 RAC 節點的外送呼叫。
探索更多資訊
- 設定執行處理的專用端點 - Oracle Integration 3
- Oracle AI Database@AWS 總覽
- 瞭解 Oracle AI Database@AWS 的網路拓樸
- 適用於 Amazon Web Services 專業人員的 Oracle Cloud Infrastructure
- Oracle AI Database@AWS 的 ODB 網路設計
- Oracle AI Database@AWS 的運作方式
- 部署 Oracle AI Database@AWS
- Oracle AI Database@AWS 的網路基礎知識
- 使用本地對等互連閘道的本地 VCN 對等互連
- 透過升級的 DRG 進行遠端 VCN 對等互連

