Oracle Key Vault für Oracle Base Database Cloud@Customer einrichten

Oracle Key Vault ist eine sicherheitsgerichtete Appliance, mit der die Verwaltung von Verschlüsselungsschlüsseln und anderen Sicherheitsobjekten zentralisiert wird. Mit Oracle Base Database Cloud@Customer bietet Oracle Key Vault eine vom Kunden verwaltete Lösung zum Erstellen, Speichern und Verwalten von TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüsseln.

Mit Oracle Base Database Cloud@Customer können Sie Oracle Key Vault als vom Kunden verwaltete Schlüsselverwaltungslösung für die Masterverschlüsselungsschlüssel der Oracle AI Database Transparent Data Encryption (TDE) verwenden.

Vom Kunden verwaltete Schlüssel helfen dabei, Sicherheits-, Governance- und Complianceanforderungen zu erfüllen, indem sie eine zentralisierte Verwaltung, Speicherung, Überwachung und Lebenszyklusverwaltung von TDE-Masterverschlüsselungsschlüsseln ermöglichen. Mit Oracle Key Vault können Sie TDE-Masterverschlüsselungsschlüssel auch über mehrere Oracle AI Database-Deployments hinweg zentral verwalten.

Ein Keystore ist eine Oracle Base Database Cloud@Customer-Ressource, die eine Datenbank mit einem Oracle Key Vault verknüpft. Mit dem Keystore können Datenbanken sicher auf vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel zugreifen, die von Oracle Key Vault verwaltet werden.

Um vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel mit Oracle Base Database Cloud@Customer zu verwenden, bereiten Sie die Oracle Key Vault-Umgebung vor, konfigurieren Sie Oracle Base Database Cloud@Customer für die Kommunikation mit Oracle Key Vault, und erstellen Sie einen Keystore, der mit Oracle Key Vault verknüpft ist.

Mit Oracle Key Vault können Sie:

Oracle Key Vault wird vom Kunden bereitgestellt und vom Kunden verwaltet. Sie ist nicht Teil von OCI Managed Services.

Voraussetzungen

Bevor Sie Oracle Key Vault für die Verwendung mit Oracle Base Database Cloud@Customer konfigurieren, stellen Sie sicher, dass die folgende Voraussetzung erfüllt ist:

Oracle Key Vault vorbereiten

Führen Sie vor der Integration von Oracle Key Vault mit Oracle Base Database Cloud@Customer die folgenden Aufgaben aus:

Weitere Informationen:

Oracle Key Vault-REST-Administratorkennwort speichern

Oracle Base Database Cloud@Customer verwendet die REST-Administratorzugangsdaten von Oracle Key Vault, um während des Datenbank-Provisionings und anderer Oracle Key Vault-Vorgänge mit Oracle Key Vault zu kommunizieren.

Speichern Sie das Oracle Key Vault-REST-Administratorkennwort als Secret in OCI Vault. Oracle Base Database Cloud@Customer ruft das Kennwort nur dann aus OCI Vault ab, wenn es mit Oracle Key Vault kommunizieren muss.

Um das REST-Administratorkennwort für Oracle Key Vault zu speichern, erstellen Sie einen Vault, und erstellen Sie dann ein Secret im Vault.

Weitere Informationen:

IAM-Policy erstellen

Erstellen Sie eine IAM-Policy, die der erforderlichen Benutzergruppe die Berechtigung zum Lesen des Secret Bundles erteilt, das das Oracle Key Vault-REST-Administratorkennwort enthält, das in OCI Vault gespeichert ist.

Verwenden Sie die folgende Policy-Anweisung:

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

Ersetzen Sie die folgenden Platzhalter durch Werte für Ihre Umgebung:

Weitere Informationen:

Keystore erstellen

Ein Keystore ist erforderlich, damit Oracle Base Database Cloud@Customer-Datenbanken vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel verwenden können, die von Oracle Key Vault verwaltet werden. Es speichert die Oracle Key Vault-Verbindungsdetails und ermöglicht Datenbanken den Zugriff auf vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel.

Anweisungen finden Sie unter Keystore erstellen.