Uso de Microsoft Active Directory con Autonomous AI Database
Esta configuración permite a los usuarios de Active Directory acceder a la base de datos de IA autónoma mediante sus credenciales de Active Directory, incluidas las contraseñas y Kerberos.
- Requisitos previos para configurar la CMU con Microsoft Active Directory en Autonomous AI Database
Puede configurar la base de datos de IA autónoma para autenticar y autorizar usuarios de la instancia de Microsoft Active Directory. - configuración de CMU con Microsoft Active Directory en Autonomous AI Database
Puede configurar Autonomous AI Database para autenticar y autorizar usuarios deMicrosoft Active Directory. - Autenticación de Kerberos para CMU con Microsoft Active Directory
Puede configurar Autonomous AI Database para que utilice la autenticación de Kerberos para CMU con usuarios de Microsoft Active Directory. Esta configuración permite a los usuarios de Active Directory (CMU-AD) de CMU acceder a una instancia de base de datos de IA autónoma mediante credenciales de Kerberos. - Adición del rol de Microsoft Active Directory en la base de datos de IA autónoma
Para agregar el rol de Active Directory, asigne el rol global de base de datos al grupo de Active Directory con las sentenciasCREATE ROLE
oALTER ROLE
(e incluya la cláusulaIDENTIFIED GLOBALLY AS
). - Adición del usuario de Microsoft Active Directory en Autonomous AI Database
Para agregar el usuario de Active Directory al acceso a una base de Datos, asigne usuarios globales a grupos o usuarios de la base de Datos de Active Directory con las sentenciasCREATE USER
oALTER USER
(con cláusulaIDENTIFIED GLOBALLY AS
). - Restricciones de herramientas con Active Directory en la base de datos de IA autónoma
- Conexión a la base de datos de IA autónoma con credenciales Active Directory
Después de que el usuario ADMIN haya completado los pasos para la configuración de Active Directory de CMU y haya creado roles globales y usuarios globales, los usuarios se conectarán a la base de datos con su nombre del usuario y contraseña deActive Directory. - Verificación de los datos de conexión de usuario de de Active Directory con Autonomous AI Database
Cuando el usuario se conecta a la base de datos mediante el nombre de usuario y contraseña de de Active Directory, puede verificar y auditar la actividad del usuario. - Eliminar usuarios y roles deActive Directory en Autonomous AI Database
Para eliminar usuarios y roles de de Active Directory de bases de datos de IA autónomas, utilice comandos para bases de datos estándar. Esto no elimina los usuarios o los grupos relacionados de Active Directory asignados desde los roles o los usuarios de base de datos borrados. - Desactivación del acceso a Active Directory en la base de datos de IA autónoma
Describe los pasos para eliminar la configuración de CMU de la base de datos de IA autónoma (y desactivar el acceso de LDAP de la base de datos de IA autónoma a Active Directory).
Tema principal: Gestión de usuarios
Requisitos para configurar CMU con Microsoft Active Directory en Autonomous AI Database
Según dónde residan los servidores de Active Directory, hay dos opciones para configurar la base de datos de IA autónoma con usuarios gestionados de forma centralizada (CMU) con Microsoft Active Directory:
-
Servidores de Active Directory (AD) de acceso público: se puede acceder a los servidores de Active Directory desde la base de datos de IA autónoma a través de la red pública de Internet.
-
Los servidores de Active Directory (AD) residen en un punto final privado: los servidores de Active Directory residen en un punto final privado y no se puede acceder a ellos desde la base de datos de IA autónoma a través de la red pública de Internet. Para este caso, se necesita un paso de configuración adicional, como se muestra en el último paso de Configuración de CMU con Microsoft Active Directory en Autonomous AI Database, donde se define la propiedad de base de datos
ROUTE_OUTBOUND_CONNECTIONS
.
Consulte Uso del ID de Microsoft Entra con Autonomous Database para obtener información sobre el uso de Azure Active Directory con Autonomous AI Database. La opción de CMU soporta servidores Microsoft Active Directory pero no soporta el servicio Azure Active Directory.
La integración de la base de datos de IA autónoma con usuarios gestionados a nivel central (CMU) proporciona integración con Microsoft Active Directory. CMU con Active Directory funciona mediante la asignación de usuarios globales y roles globales de base de datos Oracle a usuarios y grupos de Microsoft Active Directory.
Se requieren los siguientes requisitos para configurar la conexión de Autonomous AI Database a Active Directory:
-
Debe tener instalado y configurado Microsoft Active Directory. Consulte Introducción a AD DS para obtener más información.
-
Debe crear un usuario de directorio del servicio de Oracle en Active Directory. Consulte la sección sobre conexión a Microsoft Active Directory para obtener información sobre la cuenta de usuario de directorio del servicio de Oracle.
-
Un administrador del sistema de Active Directory debe haber instalado el filtro de contraseñas de Oracle en los servidores de Active Directory y configurado grupos de Active Directory con usuarios de Active Directory que cumplan sus requisitos.
Nota
Esto no es necesario si utiliza la autenticación de Kerberos para CMU Active Directory. Consulte Kerberos Authentication for CMU with Microsoft Active Directory para obtener más información.Si utiliza la autentificación de contraseñas con CMU Active Directory para la base de datos de IA autónoma, debe utilizar la utilidad incluida,
opwdintg.exe
, para instalar el filtro de contraseñas de Oracle en Active Directory, ampliar el esquema y crear tres nuevos gruposORA_VFR
para los tres tipos de generación de verificador de contraseñas. Consulte la sección sobre conexión a Microsoft Active Directory para obtener información sobre la instalación del filtro de contraseñas de Oracle. -
Necesita la cartera,
cwallet.sso
y el archivodsi.ora
de configuración de CMU para configurar CMU para su base de datos de IA autónoma:-
Si ha configurado los CMU para una base de datos local, puede obtener estos archivos de configuración del servidor de base de datos local.
-
Si no ha configurado la CMU para una base de Datos Local, debe crear estos archivos. A continuación, cargue los archivos a la nube para configurar la CMU en la instancia de la base de datos de IA autónoma. Puede validar la cartera y
dsi.ora
configurando los CMU para una base de datos local y verificando que un usuario de Active Directory puede conectarse correctamente a la base de datos local con estos archivos de configuración.
Para obtener más información sobre el archivo de cartera para CMU, consulte la sección sobre creación de la cartera para una conexión segura y la sección sobre verificación de la cartera de Oracle.
Para obtener detalles sobre el archivo
dsi.ora
para CMU, consulte la sección sobre la creación del archivo dsi.ora.Para obtener detalles sobre la configuración de Active Directory para CMU y la solución de problemas de CMU para bases de datos locales, consulte cómo configurar los usuarios gestionados de forma centralizada para la base de datos versión 18c o versiones posteriores (ID de documento 2462012.1).
-
-
El puerto 636 de los servidores de Active Directory debe estar abierto a la base de datos de IA autónoma en Oracle Cloud Infrastructure. Esto permite a Autonomous AI Database acceder a los servidores de Active Directory.
-
Cuando los servidores de Active Directory están en un punto final público:
-
Los servidores de Active Directory deben ser accesibles desde la base de datos de IA autónoma a través de la red pública de Internet.
-
También puede ampliar Active Directory local a Oracle Cloud Infrastructure donde puede configurar controladores de dominio de solo lectura (RODC) para Active Directory local. Esto le permite utilizar los RODC de Oracle Cloud Infrastructure para autenticar y autorizar a usuarios de Active Directory locales para acceder a bases de datos de IA autónomas.
Consulte Ampliar la integración de Active Directory en la nube híbrida para obtener más información.
-
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Configuración de CMU con Microsoft Active Directory en la base de datos de IA autónoma
Para configurar Autonomous AI Database para CMU para conectarse a Active Directory:
Al realizar los pasos de configuración, conéctese a la base de datos como usuario ADMIN.
Nota para CMU con Active Directory en Autonomous AI Database:
-
Solo se admite la autenticación de contraseña o Kerberos para CMU con base de datos de IA autónoma. Cuando se utiliza la autenticación de CMU con Autonomous AI Database, no están soportados otros métodos de autenticación de CMU como Azure AD, OCI IAM y PKI.
Consulte Desactivar el acceso a Active Directory en la base de datos de IA autónoma para ver instrucciones sobre la desactivación del acceso de la base de datos de IA autónoma a Active Directory.
Consulte el procedimiento ENABLE_EXTERNAL_AUTHENTICATION para obtener información sobre DBMS_CLOUD_ADMIN.ENABLE_EXTERNAL_AUTHENTICATION
.
Consulte la sección sobre configuración de usuarios gestionados de forma centralizada con Microsoft Active Directory para obtener más información sobre la configuración de CMU con Microsoft Active Directory.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Autenticación de Kerberos para CMU con Microsoft Active Directory
Kerberos se puede configurar con CMU-AD o sin él. La simple configuración de Kerberos requiere que cree y mantenga un usuario de base de datos para cada usuario de Kerberos. La configuración de Kerberos con CMU le permite asignar un grupo de usuarios de Kerberos de Active Directory a un único usuario de base de datos, esquema compartido, para que el acceso a la base de datos pueda ser controlado por la pertenencia al grupo de Active Directory. Consulte Configure Kerberos Authentication with Autonomous AI Database para obtener detalles sobre la configuración de Kerberos sin CMU-AD.
Al implementar la autenticación Kerberos y CMU-AD para la autorización, Oracle recomienda implementar primero la autenticación Kerberos y, a continuación, agregar la autorización CMU-AD.
Notas para el uso de la autenticación Kerberos con CMU-AD:
-
No es necesario agregar el filtro de contraseña al utilizar la autenticación de Kerberos con CMU-AD. Consulte Requisitos para configurar CMU con Microsoft Active Directory en Autonomous AI Database para obtener más información.
-
Se admite la adición o eliminación de usuarios de Active Directory, de la misma manera que con CMU con Active Directory cuando se utiliza la autenticación de contraseña. Consulte Adición de usuarios de Microsoft Active Directory en Autonomous AI Database para obtener más información.
-
Las restricciones existentes sobre la autenticación con las herramientas incorporadas de la base de datos de IA autónoma con CMU con contraseña de Active Directory también se aplican a CMU con Active Directory con autenticación de Kerberos. Consulte Restricciones de herramientas con Active Directory en Autonomous AI Database para obtener más información.
-
Utilice
DBMS_CLOUD_ADMIN.DISABLE_EXTERNAL_AUTHENTICATION
para desactivar CMU-AD con autenticación Kerberos. Consulte DISABLE_EXTERNAL_AUTHENTICATION Procedure para obtener más información. -
Cuando los servidores CMU-AD están en un punto final privado, para utilizar CMU-AD con autenticación Kerberos, el nombre de host del servidor utilizado para generar el separador de claves se debe definir en el valor del atributo
PUBLIC_DOMAIN_NAME
en la columnaCLOUD_IDENTITY
deV$PDBS
. Este valor es diferente del FQDN para una base de datos de punto final privado.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Agregar roles de Microsoft Active Directory en la base de datos de IA autónoma
Para agregar roles de Active Directory, asigne los roles globales de la base de datos a los grupos de Active Directory con sentencias CREATE ROLE
o ALTER ROLE
(e incluya la cláusula IDENTIFIED GLOBALLY AS
).
Para agregar roles globales para los grupos de Active Directory en la base de datos de IA autónoma:
Para obtener más información sobre la configuración de roles con Microsoft Active Directory, consulte Configuring Authorization for Centrally Managed Users en la Oracle Database 19c Security Guide u Oracle Database 26ai Security Guide.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Agregar usuarios de Microsoft Active Directory en la base de datos de IA autónoma
Para agregar usuarios de la instancia de Active Directory para acceder a una base de Datos, asigne usuarios globales a grupos o usuarios de la instancia de Active Directory con sentencias CREATE USER
o ALTER USER
(con el cláusula IDENTIFIED GLOBALLY AS
).
La integración de Autonomous AI Database con Active Directory funciona mediante la asignación de usuarios y grupos de Microsoft Active Directory directamente a usuarios y roles globales de base de datos Oracle.
Para agregar usuarios globales para grupos de Active Directory o usuarios en Autonomous AI Database:
Para obtener más información sobre la configuración de roles con Microsoft Active Directory, consulte Configuring Authorization for Centrally Managed Users en la Oracle Database 19c Security Guide u Oracle Database 26ai Security Guide.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Restricciones de las herramientas con Active Directory en Autonomous AI Database
Notas para el uso en herramientas de Autonomous AI Database con Active Directory:
- Oracle APEX no está soportado para los usuarios de Active Directory con una base de datos de IA autónoma. Consulte Creación de espacios de trabajo de Oracle APEX en Autonomous AI Lakehouse para obtener información sobre el uso de usuarios de base de datos normales con Autonomous AI Database.
-
Database Actions no está soportado para los usuarios de Active Directory con Autonomous AI Database. Consulte Cómo proporcionar acceso de Database Actions a los usuarios de la base de Datos para más información sobre el uso de usuarios de base de Datos normales con Autonomous AI Database.
-
Oracle Machine Learning Notebooks no está soportado para usuarios de Active Directory con base de datos de IA autónoma. Consulte Adición de una cuenta de usuario de base de Datos existente a los componentes de la aplicación Oracle Machine Learning para ver información sobre el uso de usuarios de bases de datos normales con la aplicación Autonomous AI Database.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Conexión a la base de datos de IA autónoma con las credenciales de usuario de Active Directory
Después de que el usuario ADMIN haya completado los pasos para configurar Active Directory de CMU y haya creado roles globales y usuarios globales, los usuarios se conectarán a la base de datos con su nombre del usuario y contraseña de de Active Directory.
No se conecte con un nombre de usuario global. Los nombres de usuario globales no tienen contraseña y la conexión con un nombre de usuario global no se realizará correctamente. Debe tener una asignación de usuario global en su base de datos de IA autónoma para conectarse a la base de datos. No puede conectarse a la base de datos solo con asignaciones de rol global.
Después de configurar la CMU con Active Directory en Autonomous AI Database y de configurar la autorización de Active Directory, con roles globales y usuarios globales, puede conectarse a la base de datos mediante cualquiera de los métodos de conexión descritos en Connect to Autonomous AI Database. Al conectarse, si desea utilizar un usuario de Active Directory, utilice las credenciales de usuario de Active Directory. Por ejemplo, proporcione un nombre de usuario con este formato, "AD_DOMAIN\AD_USERNAME" (se deben incluir comillas dobles) y utilice AD_USER_PASSWORD para la contraseña.
Si su instancia de Autonomous AI Database está en el modo restringido, este modo solo permite conectarse a la base de información a usuarios con el privilegio RESTRICTED SESSION
. El usuario ADMIN tiene este privilegio. Puede utilizar el modo de acceso restringido para realizar tareas administrativas, como la indexación, las cargas de datos u otras actividades planificadas. Consulte Change Autonomous AI Database Operation Mode to Read/Write Read-Only or Restricted para obtener más información.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Comprobación de la información de conexión de usuario de Active Directory con base de datos de IA autónoma
Cuando el usuario se conecta a la base de datos con su nombre del usuario y contraseña deActive Directory, puede verificar y auditar la actividad del usuario.
Por ejemplo, cuando el usuario pfitch
se conecta:
CONNECT "production\pfitch"/password@exampleadb_medium;
El nombre del usuario de conexión del usuario de Active Directory (samAccountName) es pfitch
, y widget_sales_group
es los nombres de grupo deActive Directory, y widget_sales
es el usuario global de la base de datos.
Después de que pfitch
se conecte a la base de datos, el comando SHOW USER
muestra el nombre de usuario global:
SHOW USER;
USER is "WIDGET_SALES"
El siguiente comando muestra el DN (nombre distintivo) del usuario de Active Directory:
SELECT SYS_CONTEXT('USERENV', 'ENTERPRISE_IDENTITY') FROM DUAL;
Por ejemplo, puede verificar la identidad de empresa de este usuario gestionado de forma centralizada:
SQL> SELECT SYS_CONTEXT('USERENV', 'ENTERPRISE_IDENTITY') FROM DUAL;
SYS_CONTEXT('USERENV','ENTERPRISE_IDENTITY')
----------------------------------------------------------------------
cn=Peter Fitch,ou=sales,dc=production,dc=examplecorp,dc=com
El siguiente comando muestra "AD_DOMAIN\AD_USERNAME
":
SELECT SYS_CONTEXT('USERENV', 'AUTHENTICATED_IDENTITY') FROM DUAL;
Por ejemplo, la identidad del usuario autenticado de Active Directory se captura y audita cuando el usuario se conecta a la base de datos:
SQL> SELECT SYS_CONTEXT('USERENV', 'AUTHENTICATED_IDENTITY') FROM DUAL;
SYS_CONTEXT('USERENV','AUTHENTICATED_IDENTITY')
----------------------------------------------------------------------
production\pfitch
Consulte Verifying the Centrally Managed User Logon Information en Oracle Database 19c Security Guide u Oracle Database 26ai Security Guide para obtener más información.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Eliminar usuarios y roles deActive Directory en la base de datos de IA autónoma
Para eliminar usuarios y funciones de Active Directory de bases de datos de IA autónomas, utilice comandos estándar de bases de datos. Esto no elimina los usuarios o los grupos relacionados de Active Directory asignados desde los roles o los usuarios de base de datos borrados.
Para eliminar usuarios o roles de la base de datos de IA autónoma:
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database
Desactivar el acceso a Active Directory en la base de datos de IA autónoma
Describe los pasos para eliminar la configuración de CMU de su base de datos de IA autónoma (y desactivar el acceso de LDAP de su base de datos de IA autónoma a Active Directory).
Después de configurar la instancia de base de datos de IA autónoma para acceder a CMU Active Directory, puede desactivar el acceso de la siguiente manera:
Consulte DISABLE_EXTERNAL_AUTHENTICATION Procedure para obtener más información.
Tema principal: uso de Microsoft Active Directory con Autonomous AI Database