独自キーの持込み(BYOK)の概要

独自キーの持込み(BYOK)では、独自の暗号化キーを使用および管理して、Oracle Fusion Cloud Enterprise Performance Management環境およびOracle Enterprise Data Management Cloud環境のデータを保護できます。

デフォルトでは、サービスはOracle管理の透過的データ暗号化(TDE)キーを使用してデータを暗号化します。BYOKでは、Oracle Cloud Infrastructure (OCI) Vaultに保管された顧客管理キーを使用します。

主な機能

  • 暗号化キーの完全な管理の維持
  • OCI Vaultを使用したセキュアなキー管理
  • OCI Vaultへの外部で生成されたキーのインポート
  • 暗号化とコンプライアンスおよび規制要件の整合
  • 暗号化キーの一元管理と監査

BYOKの設定

開始する前に、ご使用の環境でOracle Break Glassが有効になっていることを確認してください。

BYOKを設定するには:
  1. サービス・リクエスト(SR)を送信して、環境でBYOKを有効にします。『オペレーション・ガイド』の独自キーの持込み(BYOK)の有効化リクエストの作成を参照してください
  2. SRから次のOCIDを取得します:
    • EPM CloudテナンシOCID
    • データベース動的グループOCID
    • インスタンス・プリンシパル動的グループOCID
  3. OCIボールトを作成するか、既存のボールトを選択します。
  4. 各テナンシのリージョンごとに、次の操作を実行します:
    • 本番環境のボールトで1つの暗号化キーを作成またはインポートします。
    • テスト環境のボールトで別の暗号化キーを作成またはインポートします。
  5. 提供されたOCIDを使用してIAMポリシーを作成します。
  6. 各テナンシのリージョンごとに、次の操作を実行します:
    • そのリージョンおよびテナンシに対して作成またはインポートされたテスト・キーを1つのテスト環境に割り当てます。このリージョンおよびテナンシ内のすべてのテスト環境では、同じテスト・キーが使用されます。
    • そのリージョンおよびテナンシに対して作成またはインポートされた本番キーを1つの本番環境に割り当てます。このリージョンおよびテナンシ内のすべての本番環境では、同じ本番キーが使用されます。

考慮事項

  • 各テナンシのリージョンごとに、環境タイプ(テストおよび本番)当たり1つのボールトとキーの組合せを提供する。

    例: 2つのテナンシがあり、それぞれ4つの本番環境と4つのテスト環境が2つのリージョンに分散している場合、次のものが必要です:

    • 4つの本番キー(テナンシごとにリージョン当たり1つ)
    • 4つのテスト・キー(テナンシごとにリージョン当たり1つ)

    合計: 8つのキー

  • 新しい環境を作成した後、新しいSRを送信し、その環境に対してBYOKを有効にする。
  • 環境が、すでにBYOKを構成している既存のテナンシおよびリージョンに属している場合、新しいキーを作成または構成する必要はない。