Verschlüsselungsschlüssel erstellen

Mit OCI Vault können Sie Verschlüsselungsschlüssel für BYOK erstellen oder importieren.

Voraussetzungen

Erstellen Sie einen Vault als logischen Container für die Verschlüsselung von Schlüsseln. Informationen hierzu finden Sie unter Vault erstellen in der Oracle Cloud Infrastructure-Dokumentation.

Verschlüsselungsschlüssel erstellen oder importieren

Nachdem Sie einen Vault erstellt haben, erstellen oder importieren Sie die erforderlichen Verschlüsselungsschlüssel.

  1. Melden Sie sich als Accountadministrator oder Identitätsdomainadministrator bei der Oracle Cloud-Konsole an.
  2. Öffnen Sie das Menü Navigation, suchen Sie nach Identität und Sicherheit, und wählen Sie Vault aus.
  3. Wählen Sie auf der Seite Vaults den Vault aus, in dem Sie den Schlüssel erstellen möchten.
  4. Wählen Sie auf der Vault-Detailseite die Option Masterverschlüsselungsschlüssel aus.
  5. Klicken Sie auf Schlüssel erstellen.
    Schlüssel erstellen

  6. Geben Sie die erforderlichen Details ein:
    • Erstellen in Compartment: Erstellen Sie den Schlüssel in dem Compartment des Vault.
    • Schutzmodus:
      • HSM: Speichert und verarbeitet Schlüssel in einem Hardwaresicherheitsmodul (HSM).
      • Software: Speichert den Schlüssel in der Softwareschicht des Vault-Service.
    • Schlüsselform: Algorithmus: AES
    • Schlüsselform: Länge: 256 Bit

    Externen Schlüssel importieren
  7. Um einen externen Schlüssel (z.B. aus Ihrem HSM) zu importieren, aktivieren Sie Externen Schlüssel importieren.
  8. Laden Sie den öffentlichen Wrapping-Schlüssel mit dem Link Speichern als Datei herunter.
  9. Wrappen Sie die Schlüsseldatei mit dem öffentlichen Wrapping-Schlüssel mit dem Wrapping-Algorithmus RSA_OAEP_SHA256. Informationen hierzu finden Sie unter Externen Schlüssel vor Import wrappen.
  10. Laden Sie die gewrappte Schlüsseldatei über Datenquelle für externen Schlüssel hoch.
  11. Klicken Sie auf Schlüssel erstellen.

Externen Schlüssel vor Import wrappen

Laden Sie keinen Raw-Schlüssel hoch. Wrappen Sie den Schlüssel immer mit dem öffentlichen Wrapping-Schlüssel von OCI Vault, bevor Sie ihn hochladen.

Das Wrapping des Schlüssels erreicht Folgendes:

  • Es schützt den Schlüssel während der Übertragung.
  • Es stellt sicher, dass OCI Vault das Wrapping des Schlüssels sicher aufheben kann.

Beispiel: Externen Schlüssel wrappen

Das folgende Beispiel zeigt, wie Sie einen vom Kunden verwalteten Schlüssel wrappen, bevor Sie ihn in OCI Vault importieren. Situation:

  • Der Kundenschlüssel wird in aes_key.bin gespeichert.
  • Der öffentliche Wrapping-Schlüssel wird in publickey.pem gespeichert.

Führen Sie den folgenden Befehl aus:

openssl pkeyutl -encrypt \
  -in aes_key.bin \
  -inkey publickey.pem \
  -pubin \
  -out wrappedkey.bin \
  -pkeyopt rsa_padding_mode:oaep \
  -pkeyopt rsa_oaep_md:sha256

Dieser Befehl generiert eine gewrappte Schlüsseldatei mit dem Namen: wrappedkey.bin.

Laden Sie die Datei wrappedkey.bin in OCI Vault hoch, und geben Sie als Wrapping-Algorithmus RSA_OAEP_SHA256 an, um den Schlüsselimport abzuschließen.

Weitere Informationen finden Sie unter RSA-OAEP anwenden, um das Schlüsselmaterial für einen symmetrischen Schlüssel zu wrappen in der Oracle Cloud Infrastructure-Dokumentation.