자체 관리형 Oracle 데이터베이스 배포

이 가이드에서는 Google Distributed Cloud (GDC) 에어 갭 표준 클러스터에 자체 관리형 Oracle Database Enterprise 인스턴스를 배포하는 방법을 설명합니다. 이 배포를 사용하면 GDC의 기존 스토리지 및 네트워킹 기능을 활용하여 에어 갭 환경 내에서 Oracle 워크로드를 실행할 수 있습니다.

데이터베이스의 수명 주기 관리를 자동화하는 Kubernetes용 공식 Oracle Database Operator 를 사용합니다.

아키텍처

아키텍처는 GDC 표준 클러스터 내에서 Oracle Database Operator가 관리하는 단일 인스턴스 Oracle 데이터베이스 배포를 설명합니다. 이 가이드에서는 단일 데이터베이스 인스턴스를 배포하는 방법을 보여주지만 클러스터의 용량 (RAM, CPU, 디스크 공간)이 허용하는 만큼 많은 인스턴스를 배포할 수 있습니다.

단일 인스턴스 Oracle 데이터베이스 배포 아키텍처 다이어그램

아키텍처는 다음과 같은 주요 구성요소로 구성됩니다.

  • GDC 프로젝트: 리소스의 프로젝트 컨테이너입니다.
  • 표준 Kubernetes 클러스터: 컴퓨팅 리소스를 제공하는 표준 클러스터 입니다.
  • Oracle Database Operator: Oracle 데이터베이스의 프로비저닝, 수명 주기 관리, 관측 가능성을 자동화하는 Kubernetes 연산자입니다. 패치, 백업, 복구와 같은 복잡한 작업을 간소화하여 컨테이너화된 환경에서 스테이트풀 Oracle 워크로드를 더 쉽게 실행할 수 있습니다.
  • 데이터베이스 인스턴스: 영구 스토리지가 있는 컨테이너화된 Oracle 단일 인스턴스 데이터베이스 (SIDB)입니다.
  • Harbor: 에어 갭 환경 내에서 데이터베이스, 연산자, 클라이언트 이미지를 호스팅하는 데 사용되는 비공개 컨테이너 레지스트리입니다.
  • Cert-manager: 연산자는 웹훅 인증서를 관리하기 위해 cert-manager에 의존합니다. cert-manager 는 GDC 표준 클러스터에 사전 설치되어 있습니다.

이 가이드에서는 연산자를 자체 네임스페이스(oracle-database-operator-system)에 배포하고 데이터베이스 인스턴스를 별도의 네임스페이스 (oracle-db)에 배포합니다. 이러한 네임스페이스는 아키텍처 다이어그램에서 점선 테두리 상자로 표시됩니다.

명확성과 관리 용이성을 위해 이러한 분리를 권장합니다. 하지만 데이터베이스를 구성하는 방법은 사용자가 결정합니다. 예를 들어 워크로드 요구사항, 팀 소유권 또는 보안 사양에 따라 세분화된 액세스 제어 (RBAC)를 관리하기 위해 특정 데이터베이스를 여러 네임스페이스로 그룹화할 수 있습니다.

시작하기 전에

배포를 시작하기 전에 환경이 다음 요구사항을 충족하는지 확인해야 합니다.

  • 이 가이드 전반에서 생성되는 모든 리소스의 홀더 역할을 할 프로젝트를 만듭니다.
  • 프로젝트에 클러스터 관리자 및 표준 클러스터 관리자 역할을 사용자에게 부여합니다. 이렇게 하면 표준 Kubernetes 클러스터를 만들고 리소스를 관리할 수 있습니다.

    export PROJECT_ID=PROJECT_ID
    export USER_NAME=USER_NAME
    
    gdcloud projects add-iam-policy-binding ${PROJECT_ID} \
      --member="user:${USER_NAME}" \
      --role=cluster-admin
    
    gdcloud projects add-iam-policy-binding ${PROJECT_ID} \
      --member="user:${USER_NAME}" \
      --role=standard-cluster-admin
    
  • 이 가이드에 필요한 컨테이너 이미지를 호스팅할 Harbor 인스턴스Harbor 프로젝트 를 만듭니다.

  • Harbor 인스턴스에 이미지를 업로드할 수 있도록 사용자에게 Harbor 인스턴스 관리자 역할을 부여합니다.

    gdcloud projects add-iam-policy-binding ${PROJECT_ID} \
      --member="user:${USER_NAME}" \
      --role=harbor-instance-admin
    
  • Harbor 프로젝트에서 Harbor 로봇 계정 을 만듭니다. 이 가이드의 뒷부분에서 로봇 계정의 사용자 인증 정보는 Kubernetes 보안 비밀에 저장되어 클러스터가 컨테이너를 인스턴스화할 때 Harbor에서 이미지를 가져올 수 있도록 합니다.

  • 각각 최소 16GB의 메모리가 있는 작업자 노드가 2개인 표준 Kubernetes 클러스터를 만듭니다. 예를 들면 다음과 같습니다.

    kubectl --kubeconfig MGMT_API_KUBECONFIG create -f - <<EOF
    apiVersion: cluster.gdc.goog/v1
    kind: Cluster
    metadata:
      name: ${CLUSTER_NAME}
      namespace: ${PROJECT_ID}
    spec:
      nodePools:
      - machineTypeName: n3-standard-8-gdc
        nodeCount: 2
        name: ${CLUSTER_NAME}-node-pool
    EOF
    
  • 환경 변수를 설정합니다. 이러한 변수는 가이드 전반에서 리소스를 만들고 참조하는 데 사용됩니다.

    # General info
    export PROJECT_ID="PROJECT_ID"
    export ZONE="ZONE"
    export ORG_NAME="ORG_NAME"
    export CLUSTER_NAME="CLUSTER_NAME"
    
    # Oracle operator settings
    export ORACLE_OPERATOR_VERSION="2.1.0"
    export ORACLE_DB_VERSION="23.26.1.0"
    export ORACLE_OPERATOR_NAMESPACE="ORACLE_DBS_OPERATOR-SYSTEM"
    
    # Harbor config
    export HARBOR_INSTANCE_PROJECT_ID="HARBOR_PROJECT_ID"
    export HARBOR_INSTANCE_NAME="HARBOR_INSTANCE_NAME"
    export HARBOR_INSTANCE_URL="HARBOR_INSTANCE_URL"
    export HARBOR_PROJECT="HARBOR_PROJECT"
    export HARBOR_PULL_SECRET_NAME="HARBOR_PULL_SECRET_NAME"
    export HARBOR_ROBOT_ACCOUNT="robot\$HARBOR_PROJECT+ROBOT_NAME"
    export HARBOR_ROBOT_SECRET="HARBOR_ROBOT_SECRET"
    
    # Oracle database config
    export ADMIN_PASSWORD="ADMIN_PASSWORD"
    export DB_NAMESPACE="DB_NAMESPACE"
    export DB_NAME="DB_NAME"
    

    네트워크 참고사항: 이 가이드에서는 GDC API에 액세스할 수 있고 인터넷에 액세스하여 Oracle Operator의 매니페스트와 컨테이너 이미지를 다운로드할 수 있는 배스천 노드에서 실행된다고 가정합니다. 인터넷 액세스 권한이 없는 머신에서 실행하는 경우 이러한 애셋을 별도로 가져와야 합니다 (예: docker save를 사용하여 연결된 머신에서 이미지를 내보내고 docker load를 사용하여 가져오기). 그런 다음 계속하기 전에 환경에 안전하게 업로드합니다.

  • container-registry.oracle.com에서 계정을 만들고 API 토큰을 가져온 후 계속하기 전에 Oracle Database Enterprise EditionOracle Instant Client 이미지의 라이선스 계약에 동의합니다.

Harbor에 이미지 로드

Google Distributed Cloud 에어 갭 내의 클러스터는 외부 레지스트리에 액세스할 수 없으므로 필요한 이미지를 비공개 Harbor 인스턴스에 미러링해야 합니다.

Oracle Container Registry에 로그인

먼저 공식 Oracle 레지스트리로 인증하여 기본 이미지를 가져와야 합니다.

docker --config=./docker-oracle login container-registry.oracle.com

로그인이 성공하면 사용자 인증 정보가 ./docker-oracle/config.json에 저장됩니다.

Harbor에 이미지 로드

비공개 Harbor 인스턴스로 인증합니다.

docker --config=./docker-harbor login ${HARBOR_INSTANCE_URL} \
  -u ${HARBOR_ROBOT_ACCOUNT} \
  -p ${HARBOR_ROBOT_SECRET}

로그인이 성공하면 로봇 계정의 사용자 인증 정보가 ./docker-harbor/config.json에 저장됩니다.

이미지 가져오기, 태그 지정, 푸시

공식 Oracle Container Registry에서 이미지를 다운로드하고 내부 Harbor 프로젝트로 푸시합니다. 테스트를 위해 연산자, 엔터프라이즈 데이터베이스, 인스턴트 클라이언트를 미러링합니다.

  1. Oracle Database Operator 이미지를 미러링합니다.

    docker --config=./docker-oracle pull \
      container-registry.oracle.com/database/operator:${ORACLE_OPERATOR_VERSION} \
      --platform linux/amd64
    docker tag container-registry.oracle.com/database/operator:${ORACLE_OPERATOR_VERSION} \
      ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-operator:${ORACLE_OPERATOR_VERSION}
    docker --config=./docker-harbor push \
      ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-operator:${ORACLE_OPERATOR_VERSION}
    
  2. Oracle 데이터베이스 Enterprise 이미지를 미러링합니다.

    docker --config=./docker-oracle pull \
      container-registry.oracle.com/database/enterprise:${ORACLE_DB_VERSION} \
      --platform linux/amd64
    docker tag container-registry.oracle.com/database/enterprise:${ORACLE_DB_VERSION} \
      ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-enterprise:${ORACLE_DB_VERSION}
    docker --config=./docker-harbor push \
      ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-enterprise:${ORACLE_DB_VERSION}
    
  3. Oracle Instant Client 이미지를 미러링합니다.

    docker --config=./docker-oracle pull container-registry.oracle.com/database/instantclient:latest \
      --platform linux/amd64
    docker tag container-registry.oracle.com/database/instantclient:latest \
      ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-instantclient:latest
    docker --config=./docker-harbor push ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-instantclient:latest
    

클러스터 액세스 구성

리소스를 배포하기 전에 표준 클러스터의 사용자 인증 정보를 가져오고 편리한 별칭을 만듭니다.

  1. 표준 클러스터의 kubeconfig를 가져옵니다.

    KUBECONFIG=kubeconfig-${CLUSTER_NAME}.yaml gdcloud clusters \
      get-credentials ${CLUSTER_NAME} \
      --standard \
      --project ${PROJECT_ID} \
      --zone ${ZONE}
    
  2. 후속 명령어를 간소화하기 위해 kk 별칭을 만듭니다.

    alias kk="kubectl --kubeconfig kubeconfig-${CLUSTER_NAME}.yaml"
    

보안 비밀 만들기

클러스터가 로컬 ./docker-harbor/config.json에 저장된 사용자 인증 정보를 사용하여 Harbor에서 이미지를 가져올 수 있도록 Kubernetes 보안 비밀을 만듭니다. 연산자 이미지 가져오기를 위한 연산자의 네임스페이스와 데이터베이스 이미지 가져오기를 위한 데이터베이스의 네임스페이스 모두에 이 보안 비밀이 필요합니다.

  1. 연산자의 네임스페이스를 만듭니다.

    kk create ns ${ORACLE_OPERATOR_NAMESPACE}
    
  2. 연산자의 가져오기 보안 비밀을 만듭니다.

    kk create secret docker-registry ${HARBOR_PULL_SECRET_NAME} \
      --from-file=.dockerconfigjson=./docker-harbor/config.json \
      -n ${ORACLE_OPERATOR_NAMESPACE}
    
  3. 데이터베이스의 네임스페이스를 만듭니다.

    kk create ns ${DB_NAMESPACE}
    
  4. 데이터베이스의 가져오기 보안 비밀을 만듭니다.

    kk create secret docker-registry ${HARBOR_PULL_SECRET_NAME} \
      --from-file=.dockerconfigjson=./docker-harbor/config.json \
      -n ${DB_NAMESPACE}
    

Oracle Database Operator 설치

이제 세 개의 매니페스트를 적용하여 Oracle Database Operator를 클러스터에 설치합니다.

  1. 클러스터 역할 바인딩: 연산자가 클러스터 전체에서 작동하는 데 필요한 권한을 설정합니다.

    kk apply -f https://raw.githubusercontent.com/oracle/oracle-database-operator/refs/tags/v${ORACLE_OPERATOR_VERSION}/rbac/cluster-role-binding.yaml
    
  2. 노드 RBAC: 올바른 포드 예약에 중요한 노드 토폴로지를 읽을 수 있는 권한을 부여합니다.

    kk apply -f https://raw.githubusercontent.com/oracle/oracle-database-operator/refs/tags/v${ORACLE_OPERATOR_VERSION}/rbac/node-rbac.yaml
    
  3. 연산자 배포: 연산자 포드 및 커스텀 리소스 정의 (CRD)를 배포합니다. 이 명령어는 공식 매니페스트를 다운로드하고, 이미지 경로를 Harbor URL로 바꾸고, Kubernetes가 Harbor로 인증할 수 있도록 imagePullSecrets 구성을 삽입하고, 결과를 적용합니다.

    curl -L https://raw.githubusercontent.com/oracle/oracle-database-operator/refs/tags/v${ORACLE_OPERATOR_VERSION}/oracle-database-operator.yaml \
      | sed "s|container-registry.oracle.com/database/operator:latest|${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-operator:${ORACLE_OPERATOR_VERSION}|g" \
      | awk "/terminationGracePeriodSeconds: 10/{print; print \"      imagePullSecrets:\n      - name: ${HARBOR_PULL_SECRET_NAME}\"; next}1" \
      | kk apply -f -
    

    연산자 포드가 실행될 때까지 기다립니다.

    kk get pods -n ${ORACLE_OPERATOR_NAMESPACE} --watch
    

    다음과 유사하게 출력됩니다.

    NAME                                                           READY   STATUS    RESTARTS   AGE
    oracle-database-operator-controller-manager-5f7b56874d-k9v4z   1/1     Running   0          45s
    oracle-database-operator-controller-manager-5f7b56874d-n2x8m   1/1     Running   0          45s
    oracle-database-operator-controller-manager-5f7b56874d-r6z7q   1/1     Running   0          45s
    

새 데이터베이스 인스턴스 배포

연산자가 실행되면 이제 단일 인스턴스 Oracle 데이터베이스를 배포할 수 있습니다. 이 가이드에서는 개발 또는 테스트에 적합한 기본 Enterprise Edition 인스턴스를 만듭니다.

  1. 데이터베이스 관리 비밀번호를 저장할 Kubernetes 보안 비밀을 만듭니다.

    kk create secret generic oracle-db-password \
      --from-literal=password=${ADMIN_PASSWORD} \
      -n ${DB_NAMESPACE}
    
  2. SingleInstanceDatabase 매니페스트를 적용하여 데이터베이스를 만듭니다.

    apiVersion: database.oracle.com/v4
    kind: SingleInstanceDatabase
    metadata:
      name: ${DB_NAME}
      namespace: ${DB_NAMESPACE}
    spec:
      sid: ORCLCDB
      pdbName: ORCLPDB1
      edition: enterprise
      replicas: 1
      image:
        pullFrom: ${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-enterprise:${ORACLE_DB_VERSION}
        pullSecrets: ${HARBOR_PULL_SECRET_NAME}
        prebuiltDB: true
      persistence:
        size: 50Gi
        storageClass: standard-rwo
        accessMode: ReadWriteOnce
      adminPassword:
        secretName: oracle-db-password
        secretKey: password
    

    주요 구성 매개변수:

    • sid / pdbName: 시스템 식별자 (SID) 및 플러그형 데이터베이스 (PDB) 이름을 정의합니다.
    • edition: 데이터베이스 버전을 지정합니다 (이 경우 enterprise).
    • image: 비공개 Harbor 레지스트리 이미지를 가리킵니다.
    • persistence: GDC에서 영역 영구 디스크를 만드는 standard-rwo StorageClass를 사용하여 50Gi 영구 볼륨을 요청합니다.
    • replicas: 포드 수를 1로 설정합니다. 1은 단일 인스턴스에 일반적이지만 롤링 업데이트 (이전 포드가 종료되기 전에 새 포드가 생성됨)와 같은 특정 사용 사례 또는 동시 액세스를 지원하는 공유 스토리지 백엔드를 사용하는 경우 이 값을 늘릴 수 있습니다. 기본 단일 인스턴스 배포의 경우 1이 표준입니다.

    커스텀 초기화 매개변수 및 리소스 한도를 비롯한 구성 옵션의 전체 목록은 공식 문서를 참조하세요.

    데이터베이스 생성은 리소스 집약적이며 10~20분 정도 걸릴 수 있습니다.

  3. 데이터베이스 포드가 Running 상태가 될 때까지 기다립니다.

    kk get po -n ${DB_NAMESPACE} -l app=${DB_NAME} -w
    

    다음과 유사하게 출력됩니다.

    NAME                   READY   STATUS    RESTARTS   AGE
    my-db-i5xdj   0/1     Pending   0          0s
    my-db-i5xdj   0/1     Pending   0          0s
    my-db-i5xdj   0/1     Pending   0          1s
    my-db-i5xdj   0/1     Init:0/1   0          1s
    my-db-i5xdj   0/1     PodInitializing   0          98s
    my-db-i5xdj   0/1     Running           0          99s
    my-db-i5xdj   1/1     Running           0          99s
    
  4. 그런 다음 로그를 보고 DATABASE IS READY TO USE! 메시지를 기다립니다.

    kk logs -n ${DB_NAMESPACE} -l app=${DB_NAME} -f
    

    출력에 다음 내용이 포함됩니다.

    #########################
    DATABASE IS READY TO USE!
    #########################
    
  5. 상태가 Healthy인지 확인합니다.

    kk get singleinstancedatabase -n ${DB_NAMESPACE}
    

    다음과 유사하게 출력됩니다.

    NAME    EDITION      STATUS    ROLE
    my-db   Enterprise   Healthy   PRIMARY
    

데이터베이스 액세스 및 노출

기본적으로 연산자는 데이터베이스에 대해 두 개의 서비스를 만듭니다.

  1. ${DB_NAME} (ClusterIP): 클러스터 내의 내부 트래픽용입니다. 동일한 클러스터 내에서 실행되는 애플리케이션에 이 안정적인 DNS 이름을 사용합니다.
  2. ${DB_NAME}-ext (NodePort): 외부 액세스용입니다. 기본적으로 모든 노드의 높은 포트에서 데이터베이스를 노출합니다. SingleInstanceDatabase 사양에서 loadBalancer: true를 설정하여 부하 분산기 서비스로 업그레이드할 수 있습니다.

특정 NodePort 정의와 같이 이러한 서비스를 맞춤설정하는 방법에 대한 자세한 내용은 GitHub 문서를 참조하세요.

필요에 따라 다음 방법 중 하나를 선택하여 데이터베이스에 액세스합니다. GDC 서비스 유형에 대한 자세한 내용은 서비스 노출을 참조하세요.

클러스터 내 액세스 (ClusterIP)

동일한 Kubernetes 클러스터 내에서 실행되는 다른 포드에서 데이터베이스에 액세스하려면 ClusterIP 서비스를 사용합니다.

  1. 안전하게 확인하려면 임시 클라이언트 포드에서 직접 연결합니다.
  2. 네임스페이스에서 사용 가능한 서비스를 확인합니다. ${DB_NAME} (예: my-db)이라는 ClusterIP 서비스에 유의하세요. 이 이름은 내부 연결의 호스트 이름 역할을 합니다.
  3. SQL*Plus 클라이언트가 포함된 임시 포드를 배포합니다. Harbor 레지스트리에 미러링된 instantclient 이미지를 사용합니다.

    kk run sqlplus-client -n ${DB_NAMESPACE} --rm -it --restart=Never \
      --image=${HARBOR_INSTANCE_URL}/${HARBOR_PROJECT}/oracle-instantclient:latest \
      --image-pull-policy=Always \
      --overrides='{"spec": {"imagePullSecrets": [{"name": "'${HARBOR_PULL_SECRET_NAME}'"}]}}' \
      -- sqlplus sys/${ADMIN_PASSWORD}@${DB_NAME}:1521/ORCLPDB1 as sysdba
    

    연결이 성공했음을 나타내는 SQL 프롬프트가 표시됩니다.

  4. 쓰기 액세스를 확인하기 위해 샘플 테이블을 만듭니다.

    CREATE TABLE employees (id NUMBER, name VARCHAR2(50));
    INSERT INTO employees VALUES (1, 'John Doe');
    COMMIT;
    SELECT * FROM employees;
    

    다음과 유사하게 출력됩니다.

            ID NAME
    ---------- --------------------------------------------------
            1 John Doe
    
  5. 세션을 종료합니다.

    exit
    

VPC 내 액세스 (내부 부하 분산기)

동일한 GDC 프로젝트 또는 VPC 내에 있지만 Kubernetes 클러스터 외부에 있는 다른 리소스 (예: VM)에 데이터베이스를 노출하려면 내부 부하 분산기를 사용합니다. 이렇게 하면 격리된 네트워크 환경 내에서 트래픽이 비공개로 유지됩니다. 자세한 내용은 GDC 내부 부하 분산기 문서를 참조하세요.

연산자는 생성된 서비스에 주석 추가를 자동으로 지원하지 않으므로 별도의 서비스 리소스를 만들어야 합니다. 내부 부하 분산기를 프로비저닝하는 데 필요한 networking.gke.io/load-balancer-type: internal 주석에 유의하세요.

  1. 내부 부하 분산기 서비스를 만듭니다.

    apiVersion: v1
    kind: Service
    metadata:
      name: ${DB_NAME}-internal
      namespace: ${DB_NAMESPACE}
      annotations:
        networking.gke.io/load-balancer-type: internal
    spec:
      type: LoadBalancer
      selector:
        app: ${DB_NAME}
      ports:
      - name: sqlnet
        port: 1521
        targetPort: 1521
    
  2. 내부 IP 주소를 가져옵니다.

    export DB_INT_IP=$(kk get svc ${DB_NAME}-internal -n ${DB_NAMESPACE} \
      -o jsonpath='{.status.loadBalancer.ingress[0].ip}')
    echo "Database Internal IP: ${DB_INT_IP}"
    

VPC 외부에서 액세스 (외부 부하 분산기)

GDC 환경 또는 VPC 외부의 클라이언트 (예: 회사 네트워크 또는 외부 클라이언트)에 데이터베이스를 완전히 노출하려면 외부 부하 분산기를 사용할 수 있습니다. 이렇게 하면 격리된 VPC 경계 외부에서 연결할 수 있는 IP 주소가 할당됩니다. 자세한 내용은 GDC 외부 부하 분산기 문서를 참조하세요.

외부 부하 분산기를 만들려면 SingleInstanceDatabase 사양을 업데이트하여 loadBalancer: true를 설정합니다. 이렇게 하면 기존 ${DB_NAME}-ext 서비스 유형이 NodePort에서 LoadBalancer로 변경됩니다.

  1. 사양을 업데이트합니다.

    kk patch sidb ${DB_NAME} -n ${DB_NAMESPACE} --type='merge' \
      -p '{"spec":{"loadBalancer":true}}'
    
  2. 외부 IP 주소를 가져옵니다.

    export DB_EXT_IP=$(kk get svc ${DB_NAME}-ext -n ${DB_NAMESPACE} \
      -o jsonpath='{.status.loadBalancer.ingress[0].ip}')
    echo "Database External IP: ${DB_EXT_IP}"
    

다음 단계