自備金鑰 (BYOK) 概觀

「自備金鑰」(BYOK) 可讓您使用並管理自己的加密金鑰,來保護 Oracle Fusion Cloud Enterprise Performance Management 和 Oracle Enterprise Data Management Cloud 環境中的資料。

依預設,此服務會使用 Oracle 管理的「透明資料加密」(TDE) 金鑰來加密資料。透過 BYOK,您可以使用儲存在 Oracle Cloud Infrastructure (OCI) Vault 中的客戶管理金鑰。

主要功能

  • 維持對加密金鑰的完整控制權
  • 使用 OCI Vault 進行安全的金鑰管理
  • 將外部產生的金鑰匯入 OCI Vault 中
  • 確保加密機制符合合規性與法規需求
  • 集中管理並稽核加密金鑰

設定 BYOK

開始之前,請確定您的環境已啟用 Oracle Break Glass。

若要設定 BYOK,請執行下列動作:
  1. 提交服務要求 (SR) 以在您的環境中啟用 BYOK。請參閱操作手冊中的建立啟用自備金鑰 (BYOK) 的要求
  2. 從服務要求取得下列 OCID:
    • EPM Cloud 租用戶 OCID
    • 資料庫動態群組 OCID
    • 例項主要項目動態群組 OCID
  3. 建立 OCI Vault 或選取現有的保存庫。
  4. 針對每個租用戶中的每個區域,執行下列動作:
    • 在保存庫中,為生產環境建立或匯入一個加密金鑰。
    • 在保存庫中,為測試環境建立或匯入另一個加密金鑰。
  5. 使用提供的 OCID 建立 IAM 原則。
  6. 針對每個租用戶中的每個區域,執行下列動作:
    • 將該區域和租用戶中為其建立或匯入的測試金鑰,指派給一個測試環境。此區域和租用戶中的所有測試環境,皆使用相同的測試金鑰。
    • 將該區域和租用戶中為其建立或匯入的生產金鑰,指派給一個生產環境。該區域和租用戶中的所有生產環境,皆使用相同的生產金鑰。

注意事項

  • 針對每個租用戶中的每個區域,為每個環境類型 (測試和生產) 提供一個保存庫與金鑰組合。

    範例:如果您有兩個租用戶,且每個租用戶在兩個區域中各有四個生產環境與四個測試環境,則您需要:

    • 4 組生產金鑰 (每個租用戶在每個區域中各一組)
    • 4 組測試金鑰 (每個租用戶在每個區域中各一組)

    總計:8 組金鑰

  • 在您建立新環境之後,請提交新的服務要求,為該環境啟用 BYOK。
  • 如果該環境屬於您已設定 BYOK 的現有租用戶和區域,您就不需要建立或設定新的金鑰。