Creazione delle chiavi di cifratura

Utilizzare OCI Vault per creare o importare le chiavi di cifratura per BYOK.

Prerequisiti

Creare un vault come contenitore logico per la cifratura delle chiavi. Fare riferimento alla sezione Creazione di un vault nella documentazione di Oracle Cloud Infrastructure.

Creazione o importazione di una chiave di cifratura

Dopo aver creato un vault, creare o importare le chiavi di cifratura necessarie.

  1. Accedere alla Console di Oracle Cloud come amministratore di account o amministratore del dominio di Identity.
  2. Aprire il menu Navigazione, cercare Identità e sicurezza e selezionare Vault.
  3. Nella pagina Vault, selezionare il vault in cui si desidera creare la chiave.
  4. Nella pagina dei dettagli del vault, selezionare Chiavi di cifratura principali.
  5. Fare clic su Crea chiave.
    Creazione della chiave

  6. Immettere i dettagli richiesti.
    • Crea nel compartimento: crea la chiave nello stesso compartimento del vault.
    • Modalità di protezione:
      • HSM: memorizza ed elabora in un modulo di sicurezza hardware (HSM, Hardware Security Module).
      • Software: memorizza la chiave nel livello software del servizio Vault.
    • Forma della chiave: Algoritmo: AES
    • Forma della chiave: Lunghezza: 256 bit

    Importazione di una chiave esterna
  7. Per importare una chiave esterna (ad esempio, da HSM), abilitare Importa chiave esterna.
  8. Scaricare la chiave di wrapping pubblica in un file utilizzando il collegamento Salva.
  9. Eseguire il wrapping del file della chiave utilizzando la chiave di wrapping pubblica con l'algoritmo di wrapping RSA_OAEP_SHA256. Fare riferimento alla sezione Wrapping della chiave esterna prima dell'importazione.
  10. Caricare il file della chiave con wrapping utilizzando l'origine dati chiave esterna
  11. Fare clic su Crea chiave.

Wrapping della chiave esterna prima dell'importazione

Non caricare una chiave RAW. Eseguire sempre il wrapping della chiave utilizzando la chiave di wrapping pubblica di OCI Vault prima di caricarla.

Il wrapping della chiave:

  • Protegge la chiave durante il trasferimento
  • Garantisce che OCI Vault possa annullare il wrapping della chiave in modo sicuro

Esempio: esecuzione del wrapping di una chiave esterna

L'esempio riportato di seguito mostra come eseguire il wrapping di una chiave gestita dal cliente prima di importarla in OCI Vault. Si presupponga che:

  • La chiave del cliente sia memorizzata in aes_key.bin
  • La chiave di wrapping pubblica sia memorizzata in publickey.pem

Eseguire il comando seguente:

openssl pkeyutl -encrypt \
  -in aes_key.bin \
  -inkey publickey.pem \
  -pubin \
  -out wrappedkey.bin \
  -pkeyopt rsa_padding_mode:oaep \
  -pkeyopt rsa_oaep_md:sha256

Questo comando genera un file della chiave con wrapping denominato wrappedkey.bin.

Caricare il file wrappedkey.bin in OCI Vault specificando l'algoritmo di wrapping RSA_OAEP_SHA256 per completare il processo di importazione della chiave.

Per ulteriori informazioni, fare riferimento alla sezione Applicazione di RSA-OAEP per eseguire il wrapping del materiale per una chiave simmetrica nella documentazione di Oracle Cloud Infrastructure.