Uso de un almacén de claves externo con Oracle Base Database Cloud@Customer
En este tema se proporciona una visión general del uso de un almacén de claves externo con Oracle Base Database Cloud@Customer. Describe los requisitos de planificación, el flujo de trabajo de alto nivel y los conceptos de Oracle AI Database que debe comprender antes de configurar Oracle AI Database para utilizar un almacén de claves externo para claves de cifrado maestras de cifrado de datos transparente (TDE).
Acerca de los almacenes de claves externos
El cifrado de datos transparente (TDE) de Oracle protege los datos confidenciales almacenados en Oracle AI Database mediante el cifrado de datos estáticos. TDE utiliza una clave de cifrado maestra para proteger las claves de cifrado que utiliza la base de datos.
Por defecto, TDE almacena la clave de cifrado maestra en un almacén de claves de software. También puede almacenar la clave de cifrado maestra en un módulo de seguridad de hardware (HSM) externo que admita el estándar PKCS#11.
El uso de un almacén de claves externo permite la gestión centralizada de claves y ayuda a las organizaciones a cumplir los requisitos de seguridad, conformidad y separación de funciones. También permite a las organizaciones seguir utilizando su infraestructura de HSM existente para gestionar las claves de cifrado de Oracle AI Database.
Planificación del despliegue
Para utilizar un almacén de claves externo es necesario configurar tanto el HSM externo como Oracle AI Database. Antes de comenzar, asegúrese de que se cumplan los siguientes requisitos:
- Se instala y configura un HSM externo admitido.
- El formato de contraseña requerido por el proveedor de HSM está configurado.
- La conectividad de red se establece entre el host de la base de datos y el HSM externo.
- La biblioteca de cliente PKCS#11 necesaria está instalada y configurada en el host de la base de datos.
- Se ha validado la comunicación entre Oracle AI Database y el almacén de claves externo.
Los procedimientos para configurar y administrar un HSM externo son específicos del proveedor de HSM. Consulte la documentación del proveedor de HSM para obtener instrucciones detalladas.
Flujo de trabajo de alto nivel
El uso de un almacén de claves externo con Oracle Base Database Cloud@Customer suele implicar las siguientes actividades:
- Configure e inicialice el HSM externo.
- Configure el formato de contraseña y los objetos de seguridad requeridos por el HSM.
- Configure la conectividad de red entre Oracle AI Database y el HSM externo.
- Instale y configure la biblioteca de cliente PKCS#11.
- Configure Oracle AI Database para utilizar el almacén de claves externo.
- Cree nuevas claves de cifrado maestras de TDE o migre las claves existentes al almacén de claves externo.
- Verifique que Oracle AI Database pueda acceder correctamente al almacén de claves externo.
Los procedimientos detallados para configurar el HSM externo, instalar la biblioteca de cliente PKCS#11 y configurar Oracle AI Database dependen de su proveedor de HSM y de la configuración de Oracle AI Database. Consulte la documentación del proveedor de HSM para obtener detalles de implementación.
Opciones de gestión de claves
Al aprovisionar una base de datos, puede seleccionar una de las siguientes soluciones de gestión de claves:
- Almacén de Claves de Software de Oracle
- Oracle Key Vault (OKV)
- Almacén de claves externo
La solución de gestión de claves seleccionada se aplica a toda la base de datos de contenedores (CDB) y a todas las bases de datos conectables (PDB) dentro de la CDB. Si una CDB utiliza un almacén de claves externo, todas las PDB asociadas utilizan el mismo almacén de claves externo. Sin embargo, las PDB individuales pueden utilizar diferentes claves de cifrado.
Otros requisitos
Tenga en cuenta los siguientes requisitos al utilizar un almacén de claves externo:
- Oracle AI Database requiere acceso continuo al almacén de claves externo para realizar operaciones de cifrado y descifrado.
- Valide la comunicación entre Oracle AI Database y el almacén de claves externo antes de crear o migrar las claves de cifrado maestras de TDE.
- Revise los requisitos y las limitaciones documentados por su proveedor de HSM antes de desplegar un almacén de claves externo en un entorno de producción.