Panoramica del modello BYOK (Bring Your Own Key)

Bring Your Own Key (BYOK) consente di utilizzare e gestire le proprie chiavi di cifratura per proteggere i dati negli ambienti Oracle Fusion Cloud Enterprise Performance Management e Oracle Enterprise Data Management Cloud.

Per impostazione predefinita, il servizio utilizza una chiave TDE (Transparent Data Encryption) gestita da Oracle per cifrare i dati. Con BYOK, si utilizzano le chiavi gestite dal cliente memorizzate in Oracle Cloud Infrastructure (OCI) Vault.

Funzionalità principali

  • Mantenere il controllo completo sulle chiavi di cifratura
  • Utilizzare OCI Vault per una gestione sicura delle chiavi
  • Importare in OCI Vault le chiavi generate esternamente
  • Allineare la cifratura ai requisiti normativi e di conformità
  • Gestire ed eseguire centralmente l'audit delle chiavi di cifratura

Impostazione di BYOK

Prima di iniziare, assicurarsi che Oracle Break Glass sia abilitato per gli ambienti in uso.

Per impostare BYOK, procedere come segue.
  1. Sottomettere una richiesta di servizio per abilitare BYOK negli ambienti in uso. Fare riferimento alla sezione Creazione di una richiesta per abilitare Bring Your Own Key (BYOK) nella Guida operativa.
  2. Ottenere i seguenti OCID dalla richiesta di servizio:
    • OCID della tenancy EPM Cloud
    • OCID del gruppo dinamico del database
    • OCID del gruppo dinamico entità dell'istanza
  3. Creare un vault OCI o selezionare un vault esistente.
  4. Per ogni area in ogni tenancy, effettuare le operazioni riportate di seguito.
    • Creare o importare una chiave di cifratura nel vault per gli ambienti di produzione.
    • Creare o importare un'altra chiave di cifratura nel vault per gli ambienti di test.
  5. Creare criteri IAM utilizzando gli OCID forniti.
  6. Per ogni area in ogni tenancy, effettuare le operazioni riportate di seguito.
    • Assegnare la chiave di test creata o importata per l'area e la tenancy in questione a un ambiente di test. Tutti gli ambienti di test in tale area e tenancy utilizzano la stessa chiave di test.
    • Assegnare la chiave di produzione creata o importata per l'area e la tenancy in questione a un ambiente di produzione. Tutti gli ambienti di produzione in tale area e tenancy utilizzano la stessa chiave di produzione.

Considerazioni

  • Fornire una combinazione di vault e chiave per ogni tipo di ambiente (test e produzione) per ogni area in ogni tenancy.

    Esempio: se si dispone di due tenancy, ognuna con quattro ambienti di produzione e quattro ambienti di test in due aree, è necessario disporre di:

    • Quattro chiavi di produzione (una per tenancy per area)
    • Quattro chiavi di test (una per tenancy per area)

    Totale: otto chiavi

  • Dopo aver creato un nuovo ambiente, sottomettere una nuova richiesta di servizio per abilitare BYOK per tale ambiente.
  • Se l'ambiente appartiene a una tenancy e a un'area esistenti in cui BYOK è già stato configurato, non è necessario creare o configurare nuove chiavi.