独自キーの持込み(BYOK)では、独自の暗号化キーを使用および管理して、Oracle Fusion Cloud Enterprise Performance Management環境およびOracle Enterprise Data Management Cloud環境のデータを保護できます。
デフォルトでは、サービスはOracle管理の透過的データ暗号化(TDE)キーを使用してデータを暗号化します。BYOKでは、Oracle Cloud Infrastructure (OCI) Vaultに保管された顧客管理キーを使用します。
主な機能
- 暗号化キーの完全な管理の維持
- OCI Vaultを使用したセキュアなキー管理
- OCI Vaultへの外部で生成されたキーのインポート
- 暗号化とコンプライアンスおよび規制要件の整合
- 暗号化キーの一元管理と監査
BYOKの設定
開始する前に、ご使用の環境でOracle Break Glassが有効になっていることを確認してください。
BYOKを設定するには:
- サービス・リクエスト(SR)を送信して、環境でBYOKを有効にします。『オペレーション・ガイド』の独自キーの持込み(BYOK)の有効化リクエストの作成を参照してください
- SRから次のOCIDを取得します:
- EPM CloudテナンシOCID
- データベース動的グループOCID
- インスタンス・プリンシパル動的グループOCID
- OCIボールトを作成するか、既存のボールトを選択します。
- 各テナンシのリージョンごとに、次の操作を実行します:
- 本番環境のボールトで1つの暗号化キーを作成またはインポートします。
- テスト環境のボールトで別の暗号化キーを作成またはインポートします。
- 提供されたOCIDを使用してIAMポリシーを作成します。
- 各テナンシのリージョンごとに、次の操作を実行します:
- そのリージョンおよびテナンシに対して作成またはインポートされたテスト・キーを1つのテスト環境に割り当てます。このリージョンおよびテナンシ内のすべてのテスト環境では、同じテスト・キーが使用されます。
- そのリージョンおよびテナンシに対して作成またはインポートされた本番キーを1つの本番環境に割り当てます。このリージョンおよびテナンシ内のすべての本番環境では、同じ本番キーが使用されます。