Esta página descreve como configurar a conectividade de rede para origens do Amazon RDS para Oracle para migrações heterogêneas do Oracle para o Cloud SQL para PostgreSQL com o Database Migration Service.
Há três métodos diferentes que podem ser usados para configurar a conectividade de rede necessária para migrações de origens do Amazon RDS para Oracle:
- Lista de permissões de IP público
- Túnel SSH de encaminhamento
- Conectividade de IP particular. Esses métodos exigem o Cloud VPN ou o Cloud Interconnect:
Para saber mais sobre a conectividade de rede do banco de dados de origem, consulte Visão geral dos métodos de rede de origem.
Configurar a conectividade da lista de permissões de IP
Para usar o método de conectividade da lista de permissões de IP público, siga estas etapas:
- No AWS Management Console, siga estas etapas:
- Verifique se o banco de dados de origem do Amazon RDS está configurado para conexões de IP público IP.
- Identifique o nome do endpoint e o número da porta. Você precisa inserir esses valores ao criar o perfil de conexão.
Para mais informações sobre como preparar a instância do Amazon RDS para Oracle, consulte Conectar-se à instância do Oracle DB na documentação do Amazon RDS.
Crie um grupo de segurança que permita o tráfego do Database Migration Service para sua VPC do Amazon RDS. Consulte Conceder acesso à instância de banco de dados na VPC criando um grupo de segurança.
Permita todos os endereços IP públicos do Database Migration Service para a região em que você cria o job de migração.
- Em uma etapa posterior, ao
criar o perfil de conexão de origem, faça o seguinte:
- Na seção Definir detalhes da conexão , use o nome do endpoint da instância para o IP do banco de dados de origem.
- Na seção Definir método de conectividade, selecione Lista de permissões de IP.
Configurar a conectividade em um túnel SSH de encaminhamento
Para se conectar ao banco de dados de origem com um túnel Secure Shell (SSH), siga estas etapas:
-
Inicie uma instância do Amazon EC2 para servir como um túnel SSH de encaminhamento dedicado. Verifique se ela está configurada na mesma Amazon VPC em que você tem o Amazon RDS para Oracle de origem.
Para mais informações, consulte Introdução ao Amazon EC2 na documentação da Amazon.
-
Conecte-se à instância do EC2 e configure o túnel SSH.
Siga estas etapas:
- Crie uma conta de usuário separada e dedicada para o Database Migration Service se
conectar como:
adduser TUNNEL_ACCOUNT_USERNAME - Restrinja o acesso ao shell da conta de serviço do Database Migration Service para aumentar a segurança:
usermod -s /usr/sbin/nologin TUNNEL_ACCOUNT_USERNAME
Decida qual método de autenticação você quer que o Database Migration Service use ao se conectar ao túnel.
Você pode usar uma senha simples ou gerar chaves SSH no
PEMformato que podem ser enviadas para o Database Migration Service ao criar o perfil de conexão de origem.- Se você quiser usar uma senha, não será necessário configurar mais nada adicional. Lembre-se da senha criada para a TUNNEL_ACCOUNT_USERNAME conta.
- Se você quiser usar a autenticação baseada em chaves, será necessário gerar
um par de chaves privada-pública. Por exemplo, você pode usar o
ssh-keygenutilitário:- Gere o par de chaves:
ssh-keygen -m PEM -f YOUR_KEY_NAME
- Copie a chave pública (
YOUR_KEY_NAME.pub) para o diretório~/.ssh/no servidor de túnel. - Salve a chave privada. Você precisará fazer o upload dela para o Database Migration Service ao criar o perfil de conexão de origem.
- Gere o par de chaves:
- Edite o arquivo
/etc/ssh/sshd_configpara configurar o túnel SSH de encaminhamento para corresponder aos requisitos da sua organização. Recomendamos o uso das seguintes configurações:# Only allow the Database Migration Service user to connect. AllowUsers TUNNEL_ACCOUNT_USERNAME # Send keep-alive packets every 60 seconds to ensure that # the tunnel doesn't close during the migration ServerAliveInterval=60 # Optional: Force key-based authentication PasswordAuthentication no # Enables Database Migration Service to connect from a different host PermitTunnel yes GatewayPorts yes
- Execute o comando
sshpara iniciar o túnel.Antes de usar os dados do comando abaixo, faça estas substituições:
- TUNNEL_SERVER_SSH_PORT pelo número da porta em que o servidor está escutando conexões SSH.
- SOURCE_DATABASE_PRIVATE_IP pelo endereço IP particular do banco de dados de origem. O servidor SSH precisa conseguir acessar esse IP.
- SOURCE_DATABASE_PORT pelo número da porta
em que o banco de dados de origem está escutando conexões. O número da porta padrão para conexões TCP no Oracle é
1433. - USERNAME pelo nome da conta de usuário que vai executar o túnel. Essa é uma conta separada de TUNNEL_ACCOUNT_USERNAME.
- TUNNEL_SERVER_PUBLIC_IP pelo IP público do servidor de túnel SSH.
ssh -N -L \ TUNNEL_SERVER_SSH_PORT:SOURCE_DATABASE_PRIVATE_IP:SOURCE_DATABASE_PORT \ USERNAME@TUNNEL_SERVER_PUBLIC_IP
- Crie uma conta de usuário separada e dedicada para o Database Migration Service se
conectar como:
- Em uma etapa posterior, ao
criar o perfil de conexão de origem, faça o seguinte:
- Na seção Definir detalhes da conexão , use o nome do endpoint da instância para o IP do banco de dados de origem.
- Na seção Definir método de conectividade, selecione Túnel SSH de encaminhamento.
- Forneça o endereço IP público ou o nome do host do servidor SSH.
- Forneça a porta designada para as conexões SSH no o servidor de túnel.
- Insira o nome de usuário criado para o Database Migration Service se conectar como (ou seja, o valor de TUNNEL_ACCOUNT_USERNAME).
- No menu suspenso Método de autenticação, selecione
o método de autenticação que você quer usar com TUNNEL_ACCOUNT_USERNAME:
- Se você quiser usar a senha do usuário, selecione Senha e insira TUNNEL_ACCOUNT_USERNAME senha no formulário.
- Se você configurou o servidor SSH para usar a autenticação baseada em chaves,
selecione Par de chaves privada/pública e faça o upload da chave privada
gerada com o comando
ssh-keygen.
Configurar a conectividade particular com interfaces do Private Service Connect
Esse método de conectividade permite que você se conecte ao IP particular do banco de dados de origem sem consumir a cota de peering de VPC. As interfaces do Private Service Connect são o método recomendado para conectividade de IP particular.
Para usar esse método, é necessário ter um Cloud VPN ou Cloud Interconnect configurado na mesma rede VPC em que você pretende criar o anexo de rede. Se não for possível criar o anexo de rede na rede VPC em que você tem o Cloud VPN ou o Cloud Interconnect, também será necessário uma máquina virtual (VM) de proxy reverso no Compute Engine para estabelecer a conexão.
Se não for possível usar o Cloud VPN ou o Cloud Interconnect, recomendamos que você use os métodos de conectividade de túnel SSH de encaminhamento ou de lista de permissões de IP em vez disso.
Para receber as permissões necessárias para configurar interfaces do Private Service Connect peça ao administrador para conceder os papéis do IAM necessários no projeto para as seguintes contas envolvidas no processo de migração
- Conta de usuário que realiza a migração:
- Para criar e gerenciar anexos de rede:
Administrador de rede do Compute (
roles/compute.networkAdmin) - Para criar e gerenciar configurações de conectividade particular:
Administrador de migração de banco de dados (
roles/datamigration.admin)
- Para criar e gerenciar anexos de rede:
Administrador de rede do Compute (
Se você precisar criar um anexo de rede ou a sub-rede subjacente em um projeto diferente do Database Migration Service (por exemplo, se você usar um projeto host de VPC compartilhada ), será necessário conceder o seguinte papel à conta de serviço do Database Migration Service (
service-PROJECT_NUMBER@gcp-sa-datamigration.iam.gserviceaccount.com): Leitor da rede do Compute (roles/compute.networkViewer)
Para mais informações sobre como conceder papéis, consulte Gerenciar acesso.
Esses papéis predefinidos contêm as permissões necessárias para realizar migrações homogêneas do SQL Server com o Database Migration Service. Para conferir as permissões exatas necessárias, expanda a seção Permissões necessárias:
Permissões necessárias
As permissões a seguir são necessárias para realizar migrações homogêneas do SQL Server com o Database Migration Service:
- Conta de usuário que realiza a migração:
datamigration.*compute.networkAttachments.createcompute.networkAttachments.getcompute.networkAttachments.listcompute.networkAttachments.updatecompute.networkAttachments.delete
- Conta de serviço do Database Migration Service:
compute.networkAttachments.getcompute.networkAttachments.updatecompute.subnetworks.getcompute.subnetworks.list
Essas permissões também podem ser concedidas com papéis personalizados ou outros papéis predefinidos.
Para usar a conectividade da interface do Private Service Connect, faça o seguinte:
-
Configure a conectividade direta com o Cloud VPN para sua instância do Amazon RDS para PostgreSQL.
Para mais informações, consulte Criar conexões de VPN de alta disponibilidade entre o Google Cloud e a AWS na documentação do Cloud VPN.
- Opcional: se não for possível criar o anexo de rede na mesma rede VPC em que você tem o Cloud VPN, crie uma máquina virtual (VM) de proxy reverso no Compute Engine para encaminhar as conexões entre as VPCs.
- Crie um anexo de rede na VPC em que você tem o
Cloud VPN. Siga estas etapas:
- No Google Cloud console, acesse a página Anexos de rede.
- Clique em Criar anexo de rede.
- Insira um nome para o anexo.
- No menu Rede, selecione a VPC em que a origem reside.
-
Para a região, use a mesma em que você planeja criar o banco de dados de destino.
O Database Migration Service é um produto totalmente regional, o que significa que todas as entidades relacionadas à migração (perfis de conexão de origem e destino, jobs de migração, bancos de dados de destino, espaços de trabalho de conversão) precisam ser salvas em uma única região.
- No menu Sub-rede, selecione uma sub-rede em que você
tenha pelo menos seis endereços IP utilizáveis sem custo financeiro para
o Database Migration Service (ou seja, um intervalo
/29). -
Em Preferência de conexão , selecione Aceitar conexões para projetos selecionados.
O Database Migration Service adiciona automaticamente o projeto do produtor à lista de Projetos aceitos quando você mais tarde cria a configuração de conectividade particular.
- Não adicione Projetos aceitos ou Projetos rejeitados.
- Clique em Criar anexo de rede.
- No Database Migration Service, crie uma configuração de conectividade particular para interfaces do Private Service Connect.
- Em uma etapa posterior, ao
criar o perfil de conexão de origem, faça o seguinte:
- Na seção Definir detalhes da conexão , insira o IP particular da instância do Amazon RDS de origem.
- Na seção Definir método de conectividade, selecione Conectividade particular.
- No menu suspenso, selecione a configuração de conectividade particular criada na etapa anterior.
Configurar a conectividade particular com peering de VPC
Para usar a conectividade particular com origens do Amazon RDS para Oracle, é necessário ter um Cloud VPN ou Cloud Interconnect configurado na mesma rede VPC em que você pretende criar a configuração de conectividade particular para o Database Migration Service. Se não for possível criar a configuração de conectividade particular na rede VPC em que você tem o Cloud VPN ou o Cloud Interconnect, também será necessário uma máquina virtual (VM) de proxy reverso no Compute Engine para estabelecer a conexão.
Se não for possível usar o Cloud VPN ou o Cloud Interconnect, recomendamos que você use os métodos de conectividade de túnel SSH de encaminhamento ou de lista de permissões de IP em vez disso.
Para usar a conectividade particular com peering de VPC e Cloud VPN, siga estas etapas:
-
Configure a conectividade direta com o Cloud VPN para sua instância do Amazon RDS para PostgreSQL.
Para mais informações, consulte Criar conexões de VPN de alta disponibilidade entre o Google Cloud e a AWS na documentação do Cloud VPN.
- Opcional: se não for possível criar a configuração de conectividade particular na mesma rede VPC em que você tem o Cloud VPN, crie uma máquina virtual (VM) de proxy reverso no Compute Engine para encaminhar as conexões entre as VPCs.
- No Database Migration Service, crie uma configuração de conectividade particular para fazer peering com a rede VPC em que você tem o Cloud VPN.
- Em uma etapa posterior, ao
criar o perfil de conexão de origem, faça o seguinte:
- Na seção Definir detalhes da conexão , insira o IP particular da instância do Amazon RDS de origem.
- Na seção Definir método de conectividade, selecione Conectividade particular.
- No menu suspenso, selecione a configuração de conectividade particular criada na etapa anterior.