Verschlüsselungsschlüssel

Oracle Base Database Cloud@Customer verwendet Transparent Data Encryption (TDE), um im Ruhezustand gespeicherte Daten zu verschlüsseln und sensible Daten, die in Tabellen, Tablespaces und Datenbankbackups gespeichert sind, vor unbefugtem Zugriff zu schützen. TDE verwendet einen Masterverschlüsselungsschlüssel, um die Verschlüsselungsschlüssel zu schützen, mit denen Daten auf Spalten- oder Tablespace-Ebene verschlüsselt und entschlüsselt werden. Der TDE-Masterverschlüsselungsschlüssel wird in einem Keystore gespeichert, um nicht autorisierten Zugriff zu verhindern.

Oracle Base Database Cloud@Customer unterstützt die folgenden Schlüsselverwaltungslösungen zum Speichern und Verwalten von TDE-Masterverschlüsselungsschlüsseln.

Standardschlüsselverwaltung

Standardmäßig konfiguriert Oracle Base Database Cloud@Customer Datenbanken so, dass von Oracle verwaltete TDE-Masterverschlüsselungsschlüssel verwendet werden. Sie können eine Datenbank so konfigurieren, dass sie beim Datenbank-Provisioning vom Kunden verwaltete Schlüssel verwendet, oder eine vorhandene Datenbank von von von Oracle verwalteten Schlüsseln zu vom Kunden verwalteten Schlüsseln wechseln. Der Wechsel von kundenverwalteten Schlüsseln zu Oracle-verwalteten Schlüsseln wird nicht unterstützt.

Vom Kunden verwaltete Schlüssel erfordern eine zusätzliche Oracle Key Vault- und IAM-Konfiguration.

Schlüsselversionen

Ein TDE-Masterverschlüsselungsschlüssel kann eine oder mehrere Schlüsselversionen aufweisen. Eine Schlüsselversion stellt eine bestimmte Version desselben TDE-Masterverschlüsselungsschlüssels dar.

Durch Drehen eines Schlüssels wird eine neue Schlüsselversion generiert, ohne den Schlüssel selbst zu ändern. Frühere Schlüsselversionen werden beibehalten, so dass Daten, die mit früheren Versionen des Schlüssels verschlüsselt wurden, weiterhin entschlüsselt werden können.

Wenn eine Containerdatenbank (CDB) erstellt wird, wird der ausgewählte TDE-Masterverschlüsselungsschlüssel sowohl mit der Containerdatenbank als auch mit den zugehörigen integrierbaren Datenbanken (PDBs) verknüpft.

Wenn Sie während der Datenbankerstellung eine Schlüsselversion angeben, wird diese Schlüsselversion nur für die Containerdatenbank verwendet. Jeder integrierbaren Datenbank wird automatisch eine neue Schlüsselversion zugewiesen. Sie können während der Datenbankerstellung keine Schlüsselversion für eine integrierbare Datenbank angeben.

Eine Containerdatenbank und ihre integrierbaren Datenbanken verwenden immer denselben TDE-Masterverschlüsselungsschlüssel, können jedoch dieselben oder unterschiedliche Schlüsselversionen verwenden.

Sie können jede verfügbare Schlüsselversion zuweisen, einschließlich der neuesten Version des ausgewählten Schlüssels.

Schlüsselverwaltungsvorgänge

Oracle Base Database Cloud@Customer unterstützt die folgenden Schlüsselverwaltungsvorgänge.

TDE-Masterverschlüsselungsschlüssel rotieren

Durch Drehen eines Schlüssels wird eine neue Schlüsselversion generiert, ohne den Schlüssel selbst zu ändern. Frühere Schlüsselversionen werden beibehalten, so dass Daten, die mit früheren Versionen des Schlüssels verschlüsselt wurden, weiterhin entschlüsselt werden können. Durch das regelmäßige Rotieren von Verschlüsselungsschlüsseln können die Sicherheits- und Complianceanforderungen des Unternehmens erfüllt werden, indem die mit einer einzelnen Schlüsselversion verschlüsselte Datenmenge begrenzt wird.

Containerdatenbanken und integrierbare Datenbanken verwalten Schlüsselversionen unabhängig voneinander. Beim Rotieren der Schlüsselversion für eine Containerdatenbank werden keine Schlüsselversionen für die zugehörigen integrierbaren Datenbanken rotiert. Ebenso wirkt sich das Rotieren der Schlüsselversion für eine integrierbare Datenbank nicht auf die Containerdatenbank oder andere integrierbare Datenbanken aus.

Schlüsselversion zuweisen

Sie können einer Containerdatenbank oder einer integrierbaren Datenbank eine andere Schlüsselversion zuweisen, ohne den TDE-Masterverschlüsselungsschlüssel zu ändern. Durch die Zuweisung einer Schlüsselversion wird nur die Version des vorhandenen Schlüssels geändert, der von der Datenbank verwendet wird.

Schlüsselverwaltung ändern

Sie können eine vorhandene Datenbank von von von Oracle verwalteten Schlüsseln zu vom Kunden verwalteten Schlüsseln wechseln. Beim Wechsel zu den vom Kunden verwalteten Schlüsseln müssen die Containerdatenbank und alle integrierbaren Datenbanken geöffnet sein. Zudem müssen sich alle Tablespaces im Lese-/Schreib-Modus befinden.

Der TDE-Masterverschlüsselungsschlüssel, der mit einer Containerdatenbank verknüpft ist, wird automatisch von allen zugehörigen integrierbaren Datenbanken verwendet. Obwohl Containerdatenbanken und integrierbare Datenbanken immer denselben TDE-Masterverschlüsselungsschlüssel verwenden, können sie verschiedene Schlüsselversionen verwenden.

Der Wechsel von kundenverwalteten Schlüsseln zu Oracle-verwalteten Schlüsseln wird nicht unterstützt.

Integrierbare Datenbanken klonen, remote klonen und umspeichern

Beim Klonen einer Datenbank, die vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel verwendet, verwendet die geklonte Datenbank zunächst dieselbe Schlüsselversion wie die Quelldatenbank.

Bei Remoteklon- und Umspeicherungsvorgängen müssen die Quell- und Zieldatenbank denselben TDE-Masterverschlüsselungsschlüssel verwenden, obwohl sie verschiedene Schlüsselversionen verwenden können. Nach Abschluss des Vorgangs werden neue Schlüsselversionen für den Oracle Key Vault-Ziel generiert.