Externen Keystore mit Oracle Base Database Cloud@Customer verwenden
Dieses Thema enthält einen Überblick über die Verwendung eines externen Keystores mit Oracle Base Database Cloud@Customer. Er beschreibt die Planungsanforderungen, den allgemeinen Workflow und die Oracle AI Database-Konzepte, die Sie verstehen sollten, bevor Sie Oracle AI Database so konfigurieren, dass ein externer Keystore für TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüssel verwendet wird.
Externe Keystores
Oracle Transparent Data Encryption (TDE) schützt sensible Daten, die in Oracle AI Database gespeichert sind, indem Daten im Ruhezustand verschlüsselt werden. TDE verwendet einen Masterverschlüsselungsschlüssel zum Schutz der von der Datenbank verwendeten Verschlüsselungsschlüssel.
Standardmäßig speichert TDE den Masterverschlüsselungsschlüssel in einem Software-Keystore. Alternativ können Sie den Masterverschlüsselungsschlüssel in einem externen Hardwaresicherheitsmodul (HSM) speichern, das den PKCS#11-Standard unterstützt.
Die Verwendung eines externen Schlüsselspeichers ermöglicht eine zentralisierte Schlüsselverwaltung und unterstützt Unternehmen bei der Erfüllung von Sicherheits-, Compliance- und Aufgabentrennungsanforderungen. Darüber hinaus können Unternehmen ihre vorhandene HSM-Infrastruktur weiterhin zur Verwaltung von Oracle AI Database-Verschlüsselungsschlüsseln verwenden.
Bereitstellung planen
Für die Verwendung eines externen Schlüsselspeichers muss sowohl das externe HSM als auch Oracle AI Database konfiguriert werden. Bevor Sie beginnen, stellen Sie Folgendes sicher:
- Ein unterstütztes externes HSM ist installiert und konfiguriert.
- Das vom HSM-Provider erforderliche Passwortformat ist konfiguriert.
- Die Netzwerkkonnektivität wird zwischen dem Datenbankhost und dem externen HSM hergestellt.
- Die erforderliche PKCS#11-Clientbibliothek ist auf dem Datenbankhost installiert und konfiguriert.
- Die Kommunikation zwischen Oracle AI Database und dem externen Keystore wurde validiert.
Die Verfahren zur Konfiguration und Administration eines externen HSM sind für den HSM-Anbieter spezifisch. Detaillierte Anweisungen finden Sie in der Dokumentation des HSM-Herstellers.
Workflow auf hoher Ebene
Die Verwendung eines externen Schlüsselspeichers mit Oracle Base Database Cloud@Customer umfasst in der Regel die folgenden Aktivitäten:
- Konfigurieren und initialisieren Sie das externe HSM.
- Konfigurieren Sie das Passwortformat und die Sicherheitsobjekte, die für das HSM erforderlich sind.
- Netzwerkkonnektivität zwischen Oracle AI Database und dem externen HSM konfigurieren.
- PKCS#11-Clientbibliothek installieren und konfigurieren
- Konfigurieren Sie Oracle AI Database so, dass der externe Keystore verwendet wird.
- Erstellen Sie neue TDE-Masterverschlüsselungsschlüssel, oder migrieren Sie vorhandene Schlüssel in den externen Keystore.
- Prüfen Sie, ob Oracle AI Database erfolgreich auf den externen Keystore zugreifen kann.
Die detaillierten Verfahren zur Konfiguration des externen HSMs, zur Installation der PKCS#11-Client-Library und zur Konfiguration von Oracle AI Database hängen von Ihrem HSM-Anbieter und der Oracle AI Database-Konfiguration ab. Implementierungsdetails finden Sie in der Dokumentation des HSM-Herstellers.
Schlüsselverwaltungsoptionen
Wenn Sie eine Datenbank bereitstellen, können Sie eine der folgenden Schlüsselverwaltungslösungen auswählen:
- Oracle Software-Keystore
- Oracle Key Vault (OKV)
- Externer Keystore
Die ausgewählte Schlüsselverwaltungslösung gilt für die gesamte Containerdatenbank (CDB) und alle integrierbaren Datenbanken (PDBs) innerhalb der CDB. Wenn eine CDB einen externen Keystore verwendet, verwenden alle zugehörigen PDBs denselben externen Keystore. Einzelne PDBs können jedoch unterschiedliche Verschlüsselungsschlüssel verwenden.
Sonstige Voraussetzungen
Beachten Sie bei der Verwendung eines externen Keystore die folgenden Anforderungen:
- Oracle AI Database erfordert kontinuierlichen Zugriff auf den externen Keystore, um Verschlüsselungs- und Entschlüsselungsvorgänge auszuführen.
- Validieren Sie die Kommunikation zwischen Oracle AI Database und dem externen Keystore, bevor Sie TDE-Masterverschlüsselungsschlüssel erstellen oder migrieren.
- Prüfen Sie die Anforderungen und Einschränkungen, die von Ihrem HSM-Anbieter dokumentiert wurden, bevor Sie einen externen Keystore in einer Produktionsumgebung bereitstellen.