Configuración de Oracle Key Vault para Oracle Base Database Cloud@Customer
Oracle Key Vault es un dispositivo reforzado para la seguridad que centraliza la gestión de claves de cifrado y otros objetos de seguridad. Con Oracle Base Database Cloud@Customer, Oracle Key Vault proporciona una solución gestionada por el cliente para crear, almacenar y gestionar claves de cifrado maestras de cifrado de datos transparente (TDE).
Oracle Base Database Cloud@Customer te permite utilizar Oracle Key Vault como una solución de gestión de claves gestionada por el cliente para las claves de cifrado maestras de cifrado de datos transparente (TDE) de Oracle AI Database.
Las claves gestionadas por el cliente ayudan a cumplir los requisitos de seguridad, gobernanza y cumplimiento normativo al permitir la gestión centralizada, el almacenamiento, la supervisión y la gestión del ciclo de vida de las claves de cifrado maestras de TDE. Oracle Key Vault también le permite gestionar de forma centralizada las claves de cifrado maestras de TDE en varios despliegues de Oracle AI Database.
Un almacén de claves es un recurso de Oracle Base Database Cloud@Customer que asocia una base de datos con un Oracle Key Vault. El almacén de claves permite a las bases de datos acceder de forma segura a las claves de cifrado maestras de TDE gestionadas por el cliente gestionadas por Oracle Key Vault.
Para utilizar claves de cifrado maestras de TDE gestionadas por el cliente con Oracle Base Database Cloud@Customer, prepare el entorno de Oracle Key Vault, configure Oracle Base Database Cloud@Customer para comunicarse con Oracle Key Vault y cree un almacén de claves asociado con Oracle Key Vault.
Con Oracle Key Vault, puede:
- Gestione de forma centralizada las claves de cifrado maestras de TDE en varios despliegues de Oracle AI Database.
- Cambiar las bases que ya existen de claves gestionadas por Oracle a claves gestionadas por el cliente.
- Rote las claves de cifrado maestras de TDE de CDB y PDB.
- Utilice claves gestionadas por el cliente con bases de datos configuradas con o sin Oracle Data Guard.
Oracle Key Vault está aprovisionado por el cliente y gestionado por el cliente. No forma parte de los servicios gestionados de OCI.
Requisitos
Antes de configurar Oracle Key Vault para su uso con Oracle Base Database Cloud@Customer, asegúrese de que se cumplan los siguientes requisitos:
-
Las bases de datos de conexión (PDB) deben utilizar el modo United.
Para obtener más información sobre el modo United, consulte Managing Keystores and TDE Master Encryption Keys in United Mode.
Preparación de Oracle Key Vault
Antes de integrar Oracle Key Vault con Oracle Base Database Cloud@Customer, realice las siguientes tareas:
- Asegúrese de que Oracle Key Vault esté desplegado y se pueda acceder a él desde la red de cliente de Oracle Base Database Cloud@Customer. Configure el acceso de red saliente en los puertos 443, 5695 y 5696 para permitir la comunicación entre Oracle Base Database Cloud@Customer y Oracle Key Vault.
- Active la interfaz de REST de Oracle Key Vault.
- Cree un usuario administrador de REST de Oracle Key Vault con el privilegio Crear punto final. Puede utilizar cualquier nombre de usuario válido, por ejemplo,
okv_rest_user. - Registre el nombre de usuario, la contraseña y la dirección IP de Oracle Key Vault del administrador de REST de Oracle Key Vault. Esta información se utilizará al configurar Oracle Base Database Cloud@Customer para comunicarse con Oracle Key Vault.
Para obtener más información, consulte:
- Requisitos de puerto de red de Oracle Key Vault
- Gestión de usuarios de Oracle Key Vault
- Gestión de roles administrativos y privilegios de usuario
Almacenar la contraseña del administrador de REST de Oracle Key Vault
Oracle Base Database Cloud@Customer utiliza las credenciales de administrador de REST de Oracle Key Vault para comunicarse con Oracle Key Vault durante el aprovisionamiento de la base de datos y otras operaciones de Oracle Key Vault.
Almacene la contraseña del administrador de REST de Oracle Key Vault como un secreto en OCI Vault. Oracle Base Database Cloud@Customer recupera la contraseña de OCI Vault solo cuando necesita comunicarse con Oracle Key Vault.
Para almacenar la contraseña del administrador de REST de Oracle Key Vault, cree un almacén y, a continuación, cree un secreto en el almacén.
Para obtener más información, consulte:
Creación de una política de IAM
Cree una política de IAM que otorgue el permiso de grupo de usuarios necesario para leer el grupo de secretos que contiene la contraseña de administrador de REST de Oracle Key Vault almacenada en OCI Vault.
Utilice la siguiente sentencia de política:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
Sustituya los siguientes marcadores de posición por valores para su entorno:
<group-name>: nombre del grupo de IAM que necesita acceso al secreto.<compartment-name>: compartimento que contiene el secreto.<secret_ocid>: OCID del secreto que contiene la contraseña del administrador de REST de Oracle Key Vault.
Para obtener más información, consulte:
- Obtención del contenido de un secreto
- Detalles del servicio Vault, Key Management y Secret Management
Crear un almacén de claves
Se necesita un almacén de claves para permitir que las bases de datos de Oracle Base Database Cloud@Customer utilicen claves de cifrado maestras de TDE gestionadas por el cliente gestionadas por Oracle Key Vault. Almacena los detalles de conexión de Oracle Key Vault y permite a las bases de datos acceder a claves de cifrado maestras de TDE gestionadas por el cliente.
Para obtener instrucciones, consulte Creación de un almacén de claves.