Configuración de Oracle Key Vault para Oracle Base Database Cloud@Customer

Oracle Key Vault es un dispositivo reforzado para la seguridad que centraliza la gestión de claves de cifrado y otros objetos de seguridad. Con Oracle Base Database Cloud@Customer, Oracle Key Vault proporciona una solución gestionada por el cliente para crear, almacenar y gestionar claves de cifrado maestras de cifrado de datos transparente (TDE).

Oracle Base Database Cloud@Customer te permite utilizar Oracle Key Vault como una solución de gestión de claves gestionada por el cliente para las claves de cifrado maestras de cifrado de datos transparente (TDE) de Oracle AI Database.

Las claves gestionadas por el cliente ayudan a cumplir los requisitos de seguridad, gobernanza y cumplimiento normativo al permitir la gestión centralizada, el almacenamiento, la supervisión y la gestión del ciclo de vida de las claves de cifrado maestras de TDE. Oracle Key Vault también le permite gestionar de forma centralizada las claves de cifrado maestras de TDE en varios despliegues de Oracle AI Database.

Un almacén de claves es un recurso de Oracle Base Database Cloud@Customer que asocia una base de datos con un Oracle Key Vault. El almacén de claves permite a las bases de datos acceder de forma segura a las claves de cifrado maestras de TDE gestionadas por el cliente gestionadas por Oracle Key Vault.

Para utilizar claves de cifrado maestras de TDE gestionadas por el cliente con Oracle Base Database Cloud@Customer, prepare el entorno de Oracle Key Vault, configure Oracle Base Database Cloud@Customer para comunicarse con Oracle Key Vault y cree un almacén de claves asociado con Oracle Key Vault.

Con Oracle Key Vault, puede:

Oracle Key Vault está aprovisionado por el cliente y gestionado por el cliente. No forma parte de los servicios gestionados de OCI.

Requisitos

Antes de configurar Oracle Key Vault para su uso con Oracle Base Database Cloud@Customer, asegúrese de que se cumplan los siguientes requisitos:

Preparación de Oracle Key Vault

Antes de integrar Oracle Key Vault con Oracle Base Database Cloud@Customer, realice las siguientes tareas:

Para obtener más información, consulte:

Almacenar la contraseña del administrador de REST de Oracle Key Vault

Oracle Base Database Cloud@Customer utiliza las credenciales de administrador de REST de Oracle Key Vault para comunicarse con Oracle Key Vault durante el aprovisionamiento de la base de datos y otras operaciones de Oracle Key Vault.

Almacene la contraseña del administrador de REST de Oracle Key Vault como un secreto en OCI Vault. Oracle Base Database Cloud@Customer recupera la contraseña de OCI Vault solo cuando necesita comunicarse con Oracle Key Vault.

Para almacenar la contraseña del administrador de REST de Oracle Key Vault, cree un almacén y, a continuación, cree un secreto en el almacén.

Para obtener más información, consulte:

Creación de una política de IAM

Cree una política de IAM que otorgue el permiso de grupo de usuarios necesario para leer el grupo de secretos que contiene la contraseña de administrador de REST de Oracle Key Vault almacenada en OCI Vault.

Utilice la siguiente sentencia de política:

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

Sustituya los siguientes marcadores de posición por valores para su entorno:

Para obtener más información, consulte:

Crear un almacén de claves

Se necesita un almacén de claves para permitir que las bases de datos de Oracle Base Database Cloud@Customer utilicen claves de cifrado maestras de TDE gestionadas por el cliente gestionadas por Oracle Key Vault. Almacena los detalles de conexión de Oracle Key Vault y permite a las bases de datos acceder a claves de cifrado maestras de TDE gestionadas por el cliente.

Para obtener instrucciones, consulte Creación de un almacén de claves.