Oracle Key Vault für Oracle Base Database Cloud@Customer einrichten
Oracle Key Vault ist eine sicherheitsgerichtete Appliance, mit der die Verwaltung von Verschlüsselungsschlüsseln und anderen Sicherheitsobjekten zentralisiert wird. Mit Oracle Base Database Cloud@Customer bietet Oracle Key Vault eine vom Kunden verwaltete Lösung zum Erstellen, Speichern und Verwalten von TDE-(Transparent Data Encryption-)Masterverschlüsselungsschlüsseln.
Mit Oracle Base Database Cloud@Customer können Sie Oracle Key Vault als vom Kunden verwaltete Schlüsselverwaltungslösung für die Masterverschlüsselungsschlüssel der Oracle AI Database Transparent Data Encryption (TDE) verwenden.
Vom Kunden verwaltete Schlüssel helfen dabei, Sicherheits-, Governance- und Complianceanforderungen zu erfüllen, indem sie eine zentralisierte Verwaltung, Speicherung, Überwachung und Lebenszyklusverwaltung von TDE-Masterverschlüsselungsschlüsseln ermöglichen. Mit Oracle Key Vault können Sie TDE-Masterverschlüsselungsschlüssel auch über mehrere Oracle AI Database-Deployments hinweg zentral verwalten.
Ein Keystore ist eine Oracle Base Database Cloud@Customer-Ressource, die eine Datenbank mit einem Oracle Key Vault verknüpft. Mit dem Keystore können Datenbanken sicher auf vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel zugreifen, die von Oracle Key Vault verwaltet werden.
Um vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel mit Oracle Base Database Cloud@Customer zu verwenden, bereiten Sie die Oracle Key Vault-Umgebung vor, konfigurieren Sie Oracle Base Database Cloud@Customer für die Kommunikation mit Oracle Key Vault, und erstellen Sie einen Keystore, der mit Oracle Key Vault verknüpft ist.
Mit Oracle Key Vault können Sie:
- Verwalten Sie TDE-Masterverschlüsselungsschlüssel zentral über mehrere Oracle AI Database-Deployments hinweg.
- Wechseln Sie von von von Oracle verwalteten Schlüsseln zu vom Kunden verwalteten Schlüsseln.
- Rotieren Sie CDB- und PDB-TDE-Masterverschlüsselungsschlüssel.
- Verwenden Sie vom Kunden verwaltete Schlüssel mit Datenbanken, die mit oder ohne Oracle Data Guard konfiguriert sind.
Oracle Key Vault wird vom Kunden bereitgestellt und vom Kunden verwaltet. Sie ist nicht Teil von OCI Managed Services.
Voraussetzungen
Bevor Sie Oracle Key Vault für die Verwendung mit Oracle Base Database Cloud@Customer konfigurieren, stellen Sie sicher, dass die folgende Voraussetzung erfüllt ist:
-
Integrierbare Datenbanken (PDBs) müssen den United-Modus verwenden.
Weitere Informationen zum United-Modus finden Sie unter Keystores und TDE-Masterverschlüsselungsschlüssel im United-Modus verwalten.
Oracle Key Vault vorbereiten
Führen Sie vor der Integration von Oracle Key Vault mit Oracle Base Database Cloud@Customer die folgenden Aufgaben aus:
- Stellen Sie sicher, dass Oracle Key Vault bereitgestellt und über das Oracle Base Database Cloud@Customer-Clientnetzwerk zugänglich ist. Konfigurieren Sie den ausgehenden Netzwerkzugriff auf den Ports 443, 5695 und 5696, um die Kommunikation zwischen Oracle Base Database Cloud@Customer und Oracle Key Vault zu ermöglichen.
- Aktivieren Sie die REST-Schnittstelle für Oracle Key Vault.
- Erstellen Sie einen Oracle Key Vault-REST-Administratorbenutzer mit der Berechtigung Endpunkt erstellen. Sie können jeden gültigen Benutzernamen verwenden, z.B.
okv_rest_user. - Notieren Sie sich den Benutzernamen, das Kennwort und die IP-Adresse des Oracle Key Vault-REST-Administrators für Oracle Key Vault. Sie verwenden diese Informationen, wenn Sie Oracle Base Database Cloud@Customer für die Kommunikation mit Oracle Key Vault konfigurieren.
Weitere Informationen:
- Anforderungen an Oracle Key Vault-Netzwerkports
- Oracle Key Vault-Benutzer verwalten
- Administrative Rollen und Benutzerberechtigungen verwalten
Oracle Key Vault-REST-Administratorkennwort speichern
Oracle Base Database Cloud@Customer verwendet die REST-Administratorzugangsdaten von Oracle Key Vault, um während des Datenbank-Provisionings und anderer Oracle Key Vault-Vorgänge mit Oracle Key Vault zu kommunizieren.
Speichern Sie das Oracle Key Vault-REST-Administratorkennwort als Secret in OCI Vault. Oracle Base Database Cloud@Customer ruft das Kennwort nur dann aus OCI Vault ab, wenn es mit Oracle Key Vault kommunizieren muss.
Um das REST-Administratorkennwort für Oracle Key Vault zu speichern, erstellen Sie einen Vault, und erstellen Sie dann ein Secret im Vault.
Weitere Informationen:
IAM-Policy erstellen
Erstellen Sie eine IAM-Policy, die der erforderlichen Benutzergruppe die Berechtigung zum Lesen des Secret Bundles erteilt, das das Oracle Key Vault-REST-Administratorkennwort enthält, das in OCI Vault gespeichert ist.
Verwenden Sie die folgende Policy-Anweisung:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
Ersetzen Sie die folgenden Platzhalter durch Werte für Ihre Umgebung:
<group-name>: Der Name der IAM-Gruppe, die Zugriff auf das Secret benötigt.<compartment-name>: Das Compartment, das das Secret enthält.<secret_ocid>: Die OCID des Secrets mit dem Oracle Key Vault-REST-Administratorkennwort.
Weitere Informationen:
Keystore erstellen
Ein Keystore ist erforderlich, damit Oracle Base Database Cloud@Customer-Datenbanken vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel verwenden können, die von Oracle Key Vault verwaltet werden. Es speichert die Oracle Key Vault-Verbindungsdetails und ermöglicht Datenbanken den Zugriff auf vom Kunden verwaltete TDE-Masterverschlüsselungsschlüssel.
Anweisungen finden Sie unter Keystore erstellen.