Acerca de las claves de cifrado
Oracle Base Database Cloud@Customer utiliza el cifrado de datos transparente (TDE) para cifrar datos estáticos y ayudar a proteger los datos confidenciales almacenados en tablas, tablespaces y copias de seguridad de bases de datos frente a accesos no autorizados. TDE utiliza una clave de cifrado maestra para proteger las claves de cifrado utilizadas para cifrar y descifrar datos en el nivel de columna o tablespace. La clave de cifrado maestra de TDE se almacena en un almacén de claves para evitar el acceso no autorizado.
Oracle Base Database Cloud@Customer soporta las siguientes soluciones de gestión de claves para almacenar y gestionar claves de cifrado maestras de TDE.
-
Cartera de TDE de conexión automática (gestionada por Oracle)
Las claves de cifrado maestras de TDE se gestionan en un almacén de claves de software de conexión automática. La cartera de conexión automática está protegida por una contraseña generada por el sistema y se abre automáticamente cuando se inicia la base de datos. Oracle gestiona el ciclo de vida de las claves de cifrado maestras de TDE.
-
Oracle Key Vault (gestionado por el cliente)
Las claves de cifrado maestras de TDE se gestionan en Oracle Key Vault. Oracle Key Vault es un dispositivo de seguridad reforzada que centraliza la gestión de claves de cifrado y otros objetos de seguridad. Oracle Base Database Cloud@Customer se integra con Oracle Key Vault a través de un almacén de claves que permite a las bases de datos utilizar claves de cifrado maestras de TDE gestionadas por el cliente. Puede gestionar el ciclo de vida de las claves de cifrado maestras de TDE.
Para obtener más información, consulte:
-
Almacén de claves externo (gestionado por el cliente)
Las claves de cifrado maestras de TDE se gestionan en un almacén de claves externo de terceros soportado que proporciona una interfaz PKCS#11. Los almacenes de claves externos requieren que se configure el software de proveedor, las credenciales y la conectividad adecuados antes de que se puedan utilizar con Oracle AI Database. Puede gestionar el ciclo de vida de las claves de cifrado maestras de TDE.
Gestión de claves predeterminada
Por defecto, Oracle Base Database Cloud@Customer configura las bases de datos para que utilicen claves de cifrado maestras de TDE gestionadas por Oracle. Puede configurar una base de datos para que utilice claves gestionadas por el cliente durante el aprovisionamiento de la base de datos o cambiar una base de datos existente de claves gestionadas por Oracle a claves gestionadas por el cliente. No está soportado el cambio de claves gestionadas por el usuario a claves gestionadas por Oracle.
Las claves gestionadas por el cliente requieren una configuración adicional de Oracle Key Vault e IAM.
Versiones de clave
Una clave de cifrado maestra de TDE puede tener una o más versiones de clave. Una versión de clave representa una versión específica de la misma clave de cifrado maestra de TDE.
La rotación de una clave genera una nueva versión de clave sin cambiar la clave en sí. Las versiones de clave anteriores se conservan para que los datos cifrados con versiones anteriores de la clave se puedan seguir descifrando.
Cuando se crea una base de datos de contenedores (CDB), la clave de cifrado maestra de TDE seleccionada se asocia tanto a la base de datos de contenedores como a sus bases de datos de conexión (PDB).
Si especifica una versión de clave durante la creación de la base de datos, esa versión de clave se utiliza solo para la base de datos de contenedores. A cada base de datos conectable se le asigna automáticamente una nueva versión de clave. No puede especificar una versión de clave para una base de datos conectable durante la creación de la base de datos.
Una base de datos de contenedores y sus bases de datos de conexión siempre utilizan la misma clave de cifrado maestra de TDE, pero pueden utilizar la misma versión de clave o versiones diferentes.
Puede asignar cualquier versión de clave disponible, incluida la última versión de la clave seleccionada.
Key Management Operations (Operaciones de gestión de claves)
Oracle Base Database Cloud@Customer soporta las siguientes operaciones de gestión de claves.
Rotación de claves de cifrado maestras de TDE
La rotación de una clave genera una nueva versión de clave sin cambiar la clave en sí. Las versiones de clave anteriores se conservan para que los datos cifrados con versiones anteriores de la clave se puedan seguir descifrando. La rotación periódica de claves de cifrado ayuda a cumplir los requisitos de seguridad y conformidad de la organización al limitar la cantidad de datos cifrados con una única versión de clave.
Las bases de datos de contenedores y las bases de datos conectables gestionan las versiones de las claves de forma independiente. Al rotar la versión de clave de una base de datos de contenedores, no se rotan las versiones de clave de sus bases de datos conectables. Del mismo modo, la rotación de la versión de clave para una base de datos conectable no afecta a la base de datos de contenedores ni a otras bases de datos conectables.
Asignar una versión de clave
Puede asignar una versión de clave diferente a una base de datos de contenedores o a una base de datos conectable sin cambiar la clave de cifrado maestra de TDE. La asignación de una versión de clave solo cambia la versión de la clave existente que utiliza la base de datos.
Cambio de gestión de claves
Puede cambiar una base de datos existente de claves gestionadas por Oracle a claves gestionadas por el cliente. Al cambiar a claves gestionadas por el cliente, la base de datos de contenedores y todas las bases de datos conectables deben estar abiertas y todos los tablespaces deben estar en modo de lectura/escritud.
Todas las bases de datos conectables utilizan automáticamente la clave de cifrado maestra de TDE asociada a una base de datos de contenedores. Aunque las bases de datos de contenedores y las bases de datos conectables siempre utilizan la misma clave de cifrado maestra de TDE, pueden utilizar diferentes versiones de clave.
No está soportado el cambio de claves gestionadas por el usuario a claves gestionadas por Oracle.
Clonación, clonación remota y reubicación de bases de datos conectables
Al clonar una base de datos que utiliza claves de cifrado maestras de TDE gestionadas por el cliente, la base de datos clonada inicialmente utiliza la misma versión de clave que la base de datos origen.
Para las operaciones de clonación y reubicación remotas, las bases de datos de origen y destino deben utilizar la misma clave de cifrado maestra de TDE, aunque pueden utilizar diferentes versiones de clave. Una vez finalizada la operación, se generan nuevas versiones de clave para Oracle Key Vault de destino.