Configurer la connectivité réseau aux sources Amazon RDS pour Oracle

Cette page explique comment configurer la connectivité réseau aux sources Amazon RDS pour Oracle pour les migrations hétérogènes d'Oracle vers Cloud SQL pour PostgreSQL avec Database Migration Service.

Vous pouvez utiliser trois méthodes différentes pour configurer la connectivité réseau nécessaire aux migrations à partir de sources Amazon RDS pour Oracle :

Pour en savoir plus sur la connectivité réseau de la base de données source, consultez la présentation des méthodes de mise en réseau source.

Configurer la connectivité de la liste d'autorisation d'adresses IP

Pour utiliser la méthode de connectivité de la liste d'autorisation d'adresses IP publiques, procédez comme suit :

  1. Dans la console AWS Management Console, procédez comme suit :
    1. Assurez-vous que votre base de données source Amazon RDS est configurée pour les connexions IP publiques.
    2. Identifiez le nom du point de terminaison et le numéro de port. Vous devrez saisir ces valeurs lorsque vous créerez le profil de connexion.

    Pour en savoir plus sur la préparation de votre instance Amazon RDS pour Oracle, consultez Se connecter à votre instance de base de données Oracle dans la documentation Amazon RDS.

  2. Créez un groupe de sécurité qui autorise le trafic de Database Migration Service vers votre VPC Amazon RDS. Consultez la section Fournir un accès à votre instance de base de données dans votre VPC en créant un groupe de sécurité.

    Assurez-vous d'autoriser toutes les adresses IP publiques de Database Migration Service pour la région dans laquelle vous créez le job de migration.

  3. À une étape ultérieure, lorsque vous créerez le profil de connexion source, procédez comme suit :
    1. Dans la section Définir les détails de la connexion , utilisez le nom de point de terminaison de votre instance pour l'adresse IP de la base de données source.
    2. Dans la section Définir une méthode de connectivité, sélectionnez Liste d'autorisation d'adresses IP.

Configurer la connectivité via un tunnel SSH de transfert

Pour vous connecter à votre base de données source avec un tunnel Secure Shell (SSH), procédez comme suit :

  1. Lancez une instance Amazon EC2 pour servir de tunnel SSH de transfert dédié. Assurez-vous de la configurer dans le même VPC Amazon que celui où se trouve votre source Amazon RDS pour Oracle.

    Pour en savoir plus, consultez la section Premiers pas avec Amazon EC2 dans la documentation Amazon.

  2. Connectez-vous à votre instance EC2 et configurez le tunnel SSH. Procédez comme suit :
    1. Créez un compte utilisateur dédié distinct pour que Database Migration Service se connecte en tant que :
      adduser TUNNEL_ACCOUNT_USERNAME
    2. Limitez l'accès au shell pour le compte de service Database Migration Service afin d'améliorer la sécurité :
      usermod -s /usr/sbin/nologin TUNNEL_ACCOUNT_USERNAME
    3. Déterminez la méthode d'authentification que vous souhaitez que Database Migration Service utilise lors de la connexion au tunnel.

      Vous pouvez utiliser un mot de passe simple ou générer des clés SSH au PEM format que vous pourrez ensuite importer dans Database Migration Service lorsque vous créerez le profil de connexion source.

      • Si vous souhaitez utiliser un mot de passe, vous n'avez rien à configurer de plus. N'oubliez pas le mot de passe que vous avez créé pour le TUNNEL_ACCOUNT_USERNAME compte.
      • Si vous souhaitez utiliser l'authentification par clé, vous devez générer une paire de clés privée/publique. Par exemple, vous pouvez utiliser l' ssh-keygen utilitaire :
        1. Générez la paire de clés :
              ssh-keygen -m PEM -f YOUR_KEY_NAME
              
        2. Copiez la clé publique (YOUR_KEY_NAME.pub) dans le répertoire ~/.ssh/ de votre serveur de tunnel.
        3. Enregistrez la clé privée. Vous devrez l'importer ultérieurement dans Database Migration Service lorsque vous créerez le profil de connexion source.
    4. Modifiez le fichier /etc/ssh/sshd_config pour configurer le tunnel SSH de transfert en fonction des exigences de votre organisation. Nous vous recommandons d'utiliser les paramètres suivants :
      # Only allow the Database Migration Service user to connect.
      AllowUsers TUNNEL_ACCOUNT_USERNAME
      
      # Send keep-alive packets every 60 seconds to ensure that
      # the tunnel doesn't close during the migration
      ServerAliveInterval=60
      
      # Optional: Force key-based authentication
      PasswordAuthentication no
      
      # Enables Database Migration Service to connect from a different host
      PermitTunnel yes
      GatewayPorts yes
    5. Exécutez la commande ssh pour démarrer le tunnel.

      Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :

      • TUNNEL_SERVER_SSH_PORT par le numéro de port sur lequel votre serveur écoute les connexions SSH.
      • SOURCE_DATABASE_PRIVATE_IP par l'adresse IP privée de votre base de données source. Le serveur SSH doit pouvoir atteindre cette adresse IP.
      • SOURCE_DATABASE_PORT par le numéro de port sur lequel votre base de données source écoute les connexions. Le numéro de port par défaut pour les connexions TCP sur Oracle est 1433.
      • USERNAME par le nom du compte utilisateur qui exécutera le tunnel. Il s'agit d'un compte distinct de TUNNEL_ACCOUNT_USERNAME.
      • TUNNEL_SERVER_PUBLIC_IP par l'adresse IP publique de votre serveur de tunnel SSH.
      ssh -N -L \
      TUNNEL_SERVER_SSH_PORT:SOURCE_DATABASE_PRIVATE_IP:SOURCE_DATABASE_PORT \
      USERNAME@TUNNEL_SERVER_PUBLIC_IP
  3. À une étape ultérieure, lorsque vous créerez le profil de connexion source, procédez comme suit :
    1. Dans la section Définir les détails de la connexion , utilisez le nom de point de terminaison de votre instance pour l'adresse IP de la base de données source.
    2. Dans la section Définir une méthode de connectivité , sélectionnez Tunnel SSH de transfert.
    3. Indiquez l'adresse IP publique ou le nom d'hôte de votre serveur SSH.
    4. Indiquez le port que vous avez désigné pour les connexions SSH sur le serveur de tunnel.
    5. Saisissez le nom d'utilisateur de l'utilisateur que vous avez créé pour que Database Migration Service se connecte en tant que (c'est-à-dire la valeur de TUNNEL_ACCOUNT_USERNAME).
    6. Dans le menu déroulant Méthode d'authentification, sélectionnez la méthode d'authentification que vous souhaitez utiliser avec TUNNEL_ACCOUNT_USERNAME:
      • Si vous souhaitez utiliser le mot de passe de l'utilisateur, sélectionnez Mot de passe et saisissez TUNNEL_ACCOUNT_USERNAME mot de passe dans le formulaire.
      • Si vous avez configuré votre serveur SSH pour qu'il utilise l'authentification par clé, sélectionnez Paire de clés privée/publique , puis importez la clé privée que vous avez générée avec la commande ssh-keygen.

Configurer la connectivité privée avec des interfaces Private Service Connect

Cette méthode de connectivité vous permet de vous connecter à l'adresse IP privée de votre base de données source sans consommer de quota d'appairage de VPC. Les interfaces Private Service Connect sont la méthode recommandée pour la connectivité IP privée.

Pour utiliser cette méthode, vous devez disposer d'un Cloud VPN ou d'une Cloud Interconnect configurés dans le même réseau VPC que celui dans lequel vous prévoyez de créer le rattachement de réseau. Si vous ne pouvez pas créer le rattachement de réseau dans le réseau VPC où se trouve votre Cloud VPN ou votre Cloud Interconnect, vous avez également besoin d'une machine virtuelle (VM) de proxy inverse sur Compute Engine pour établir la connexion.

Si vous ne pouvez pas utiliser Cloud VPN ou Cloud Interconnect, nous vous recommandons d'utiliser plutôt les méthodes de connectivité du tunnel SSH de transfert ou de la liste d'autorisation d'adresses IP.

Pour utiliser la connectivité de l'interface Private Service Connect, procédez comme suit :

  1. Configurez une connectivité directe avec Cloud VPN à votre instance Amazon RDS pour PostgreSQL.

    Pour en savoir plus, consultez la section Créer des connexions VPN haute disponibilité entre Google Cloud et AWS dans la documentation Cloud VPN.

  2. Facultatif : Si vous ne pouvez pas créer le rattachement de réseau dans le même réseau VPC que celui où se trouve le Cloud VPN, créez une machine virtuelle (VM) de proxy inverse sur Compute Engine pour transférer les connexions entre les VPC.
  3. Créez un rattachement de réseau dans le VPC où se trouve votre Cloud VPN. Procédez comme suit :
    1. Dans la Google Cloud console, accédez à la page Rattachements de réseau.

      Accéder aux rattachements de réseau

    2. Cliquez sur Créer un rattachement de réseau.
    3. Saisissez un nom pour le rattachement.
    4. Dans le menu Réseau, sélectionnez le VPC où réside votre source.
    5. Pour la région, utilisez la même région que celle dans laquelle vous prévoyez de créer la base de données de destination.

      Database Migration Service est un produit entièrement régional, ce qui signifie que toutes les entités liées à votre migration (profils de connexion source et de destination, jobs de migration, bases de données de destination, espaces de travail de conversion) doivent être enregistrées dans une seule région.

    6. Dans le menu Sous-réseau , sélectionnez un sous-réseau dans lequel vous disposez d'au moins six adresses IP utilisables sans frais pour Database Migration Service (c'est-à-dire une plage /29).
    7. Dans Préférences de connexion , sélectionnez Accepter les connexions pour les projets sélectionnés.

      Database Migration Service ajoute automatiquement le projet producteur à la liste Projets acceptés lorsque vous créez la configuration de connectivité privée.

    8. N'ajoutez pas de projets acceptés ni de projets refusés.
    9. Cliquez sur Créer un rattachement de réseau.
  4. Dans Database Migration Service, créez une configuration de connectivité privée pour les interfaces Private Service Connect.
  5. À une étape ultérieure, lorsque vous créerez le profil de connexion source, procédez comme suit :
    1. Dans la section Définir les détails de la connexion , saisissez l'adresse IP privée de votre instance Amazon RDS source.
    2. Dans la section Définir une méthode de connectivité , sélectionnez Connectivité privée.
    3. Dans le menu déroulant, sélectionnez la configuration de connectivité privée que vous avez créée à l'étape précédente.

Configurer la connectivité privée avec l'appairage de VPC

Pour utiliser la connectivité privée avec des sources Amazon RDS pour Oracle, vous devez disposer d'un Cloud VPN ou d'une Cloud Interconnect configurés dans le même réseau VPC que celui dans lequel vous prévoyez de créer la configuration de connectivité privée pour Database Migration Service. Si vous ne pouvez pas créer la configuration de connectivité privée dans le réseau VPC où se trouve votre Cloud VPN ou votre Cloud Interconnect, vous avez également besoin d'une machine virtuelle (VM) de proxy inverse sur Compute Engine pour établir la connexion.

Si vous ne pouvez pas utiliser Cloud VPN ou Cloud Interconnect, nous vous recommandons d'utiliser plutôt les méthodes de connectivité du tunnel SSH de transfert ou de la liste d'autorisation d'adresses IP.

Pour utiliser la connectivité privée avec l'appairage de VPC et Cloud VPN, procédez comme suit :

  1. Configurez une connectivité directe avec Cloud VPN à votre instance Amazon RDS pour PostgreSQL.

    Pour en savoir plus, consultez la section Créer des connexions VPN haute disponibilité entre Google Cloud et AWS dans la documentation Cloud VPN.

  2. Facultatif : Si vous ne pouvez pas créer la configuration de connectivité privée dans le même réseau VPC que celui où se trouve le Cloud VPN, créez une machine virtuelle (VM) de proxy inverse sur Compute Engine pour transférer les connexions entre les VPC.
  3. Dans Database Migration Service, créez une configuration de connectivité privée pour l'appairage avec le réseau VPC où se trouve votre Cloud VPN.
  4. À une étape ultérieure, lorsque vous créerez le profil de connexion source, procédez comme suit :
    1. Dans la section Définir les détails de la connexion , saisissez l'adresse IP privée de votre instance Amazon RDS source.
    2. Dans la section Définir une méthode de connectivité , sélectionnez Connectivité privée.
    3. Dans le menu déroulant, sélectionnez la configuration de connectivité privée que vous avez créée à l'étape précédente.