Externen Keystore mit Oracle Base Database Cloud@Customer verwenden

Dieses Thema enthält einen Überblick über die Verwendung eines externen Keystores mit Oracle Base Database Cloud@Customer. Er beschreibt die Planungsanforderungen, den allgemeinen Workflow und die Oracle AI Database-Konzepte, die Sie verstehen sollten, bevor Sie Oracle AI Database so konfigurieren, dass ein externer Keystore für TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüssel verwendet wird.

Externe Keystores

Oracle Transparent Data Encryption (TDE) schützt sensible Daten, die in Oracle AI Database gespeichert sind, indem Daten im Ruhezustand verschlüsselt werden. TDE verwendet einen Masterverschlüsselungsschlüssel zum Schutz der von der Datenbank verwendeten Verschlüsselungsschlüssel.

Standardmäßig speichert TDE den Masterverschlüsselungsschlüssel in einem Software-Keystore. Alternativ können Sie den Masterverschlüsselungsschlüssel in einem externen Hardwaresicherheitsmodul (HSM) speichern, das den PKCS#11-Standard unterstützt.

Die Verwendung eines externen Schlüsselspeichers ermöglicht eine zentralisierte Schlüsselverwaltung und unterstützt Unternehmen bei der Erfüllung von Sicherheits-, Compliance- und Aufgabentrennungsanforderungen. Darüber hinaus können Unternehmen ihre vorhandene HSM-Infrastruktur weiterhin zur Verwaltung von Oracle AI Database-Verschlüsselungsschlüsseln verwenden.

Bereitstellung planen

Für die Verwendung eines externen Schlüsselspeichers muss sowohl das externe HSM als auch Oracle AI Database konfiguriert werden. Bevor Sie beginnen, stellen Sie Folgendes sicher:

Die Verfahren zur Konfiguration und Administration eines externen HSM sind für den HSM-Anbieter spezifisch. Detaillierte Anweisungen finden Sie in der Dokumentation des HSM-Herstellers.

Workflow auf hoher Ebene

Die Verwendung eines externen Schlüsselspeichers mit Oracle Base Database Cloud@Customer umfasst in der Regel die folgenden Aktivitäten:

  1. Konfigurieren und initialisieren Sie das externe HSM.
  2. Konfigurieren Sie das Passwortformat und die Sicherheitsobjekte, die für das HSM erforderlich sind.
  3. Netzwerkkonnektivität zwischen Oracle AI Database und dem externen HSM konfigurieren.
  4. PKCS#11-Clientbibliothek installieren und konfigurieren
  5. Konfigurieren Sie Oracle AI Database so, dass der externe Keystore verwendet wird.
  6. Erstellen Sie neue TDE-Masterverschlüsselungsschlüssel, oder migrieren Sie vorhandene Schlüssel in den externen Keystore.
  7. Prüfen Sie, ob Oracle AI Database erfolgreich auf den externen Keystore zugreifen kann.

Die detaillierten Verfahren zur Konfiguration des externen HSMs, zur Installation der PKCS#11-Client-Library und zur Konfiguration von Oracle AI Database hängen von Ihrem HSM-Anbieter und der Oracle AI Database-Konfiguration ab. Implementierungsdetails finden Sie in der Dokumentation des HSM-Herstellers.

Schlüsselverwaltungsoptionen

Wenn Sie eine Datenbank bereitstellen, können Sie eine der folgenden Schlüsselverwaltungslösungen auswählen:

Die ausgewählte Schlüsselverwaltungslösung gilt für die gesamte Containerdatenbank (CDB) und alle integrierbaren Datenbanken (PDBs) innerhalb der CDB. Wenn eine CDB einen externen Keystore verwendet, verwenden alle zugehörigen PDBs denselben externen Keystore. Einzelne PDBs können jedoch unterschiedliche Verschlüsselungsschlüssel verwenden.

Sonstige Voraussetzungen

Beachten Sie bei der Verwendung eines externen Keystore die folgenden Anforderungen: