Visão Geral do BYOK (Bring Your Own Key)

O BYOK (Bring Your Own Key) permite que você use e gerencie as suas próprias chaves de criptografia para proteger dados nos ambientes do Oracle Fusion Cloud Enterprise Performance Management e do Oracle Enterprise Data Management Cloud.

Por padrão, o serviço usa uma chave de TDE (Transparent Data Encryption) gerenciada pelo sistema Oracle para criptografar dados. Com BYOK, você usa chaves gerenciadas pelo cliente armazenadas no Oracle Cloud Infrastructure (OCI) Vault.

Principais Recursos

  • Manter o controle total sobre chaves de criptografia
  • Usar o OCI Vault para o gerenciamento seguro de chaves
  • Importar chaves geradas externamente para o OCI Vault
  • Alinhar a criptografia com requisitos regulatórios e de conformidade
  • Gerenciar e auditar chaves de criptografia centralmente

Configuração do BYOK

Antes de começar, certifique-se de que o Oracle Break Glass esteja habilitado para os seus ambientes.

Para configurar o BYOK:
  1. Envie uma Solicitação de Serviço (SR) para habilitar o BYOK nos seus ambientes. Consulte Como Criar uma Solicitação para Habilitar o BYOK (Bring Your Own Key) no Guia de Operações
  2. Obtenha os seguintes OCIDs na SR:
    • OCID da tenancy do EPM Cloud
    • OCID do grupo dinâmico do banco de dados
    • OCID do grupo dinâmico do controlador da instância
  3. Crie um vault do OCI ou selecione um vault existente.
  4. Para cada região em cada tenancy, faça o seguinte:
    • Crie ou importe uma chave de criptografia no vault para ambientes de produção.
    • Crie ou importe outra chave de criptografia no vault para ambientes de teste.
  5. Crie políticas do IAM usando os OCIDs fornecidos.
  6. Para cada região em cada tenancy, faça o seguinte:
    • Atribua a chave de teste criada ou importada para essa região e essa tenancy a um ambiente de teste. Todos os ambientes de teste nessa região e nessa tenancy usam a mesma chave de teste.
    • Atribua a chave de teste criada ou importada para essa região e essa tenancy a um ambiente de produção. Todos os ambientes de produção nessa região e nessa tenancy usam a mesma chave de produção.

Considerações

  • Forneça uma combinação de vault e chave por tipo de ambiente (teste e produção) para cada região em cada tenancy.

    Exemplo: Se tiver duas tenancies, cada uma com quatro ambientes de produção e quatro ambientes de teste em duas regiões, você deverá ter:

    • 4 chaves de produção (uma por tenancy e por região)
    • 4 chaves de teste (uma por tenancy e por região)

    Total: 8 chaves

  • Após criar um novo ambiente, envie uma nova SR para habilitar o BYOK para esse ambiente.
  • Se o ambiente pertencer a uma tenancy e a uma região existentes em que você já configurou o BYOK, não será necessário criar ou configurar novas chaves.