Gérer les clés de cryptage maître dans Azure Key Vault
Autonomous AI Database prend en charge les clés de cryptage transparent des données (TDE) gérées par le client qui résident dans Azure Key Vault.
Prérequis pour l'utilisation des clés de cryptage gérées par le client dans Azure Key Vault
Décrit les étapes préalables à l'utilisation des clés de cryptage maître gérées par le client sur une base de données Autonomous AI résidant dans Azure Key Vault.
Limites :
-
Azure Key Vault n'est pris en charge que dans les régions commerciales.
-
Azure Key Vault n'est pas pris en charge dans les bases de données autonomes Autonomous Data Guard inter-régions.
-
Les formes et tailles de clé prises en charge sont les suivantes :
-
RSA 2048, 3072 et 4096
-
CE-P256, CE-P256K, CE-P384, CE-P521
-
Suivez les étapes ci-après :
-
Créez une instance de base de données Autonomous AI qui utilise le paramètre de clé de cryptage par défaut Crypter à l'aide d'une clé gérée par Oracle. Pour plus d'informations, reportez-vous à Provisionnement d'une instance de base de données Autonomous AI.
Remarque
Remarque : les paramètres de clé de cryptage pour les clés gérées par le client dans Azure Key Vault ne sont pas disponibles pendant le processus de création. Les options sont disponibles après le provisionnement, lors de la modification de l'instance. -
Créez un coffre de clés Azure avec une clé maître de cryptage transparent des données (TDE).
Pour plus d'informations, reportez-vous à A propos d'Azure Key Vault.
-
Activez l'authentification de principal de service Azure avec l'annuaire Azure
tenant_idpour autoriser l'accès de votre instance de base de données Autonomous AI à Azure Key Vault.-
Obtenez votre ID de locataire Microsoft Azure Active Directory.

Description de l'image sec_az_tenant_id.png
Pour plus d'informations, reportez-vous à Recherche de l'ID de locataire Azure Active Directory.
-
Connectez-vous à l'instance en tant qu'administrateur.
-
Activez le principal de service Azure avec
DBMS_CLOUD_ADMIN.ENABLE_PRINCIPAL_AUTH. La valeur deazure_tenantidest l'ID de répertoire Azure que vous avez obtenu à l'étape précédente.Par exemple :
BEGIN DBMS_CLOUD_ADMIN.ENABLE_PRINCIPAL_AUTH( provider => 'AZURE', params => JSON_OBJECT('azure_tenantid' value 'azure_directoryID')); END; /Cela permet l'authentification du principal de service Azure et crée une application Azure pour Autonomous AI Database sur le portail Azure. Pour plus d'informations, reportez-vous à Activation du principal de service Azure.
-
-
Donnez votre consentement à l'application Azure pour accéder aux ressources Azure à partir de la base de données d'IA autonome.
-
Sur la requête Autonomous AI Database
CLOUD_INTEGRATIONS.Par exemple :
SELECT * FROM CLOUD_INTEGRATIONS; PARAM_NAME PARAM_VALUE --------------- ------------------------------------------------------------------------------------------------------------------------------------------ azure_tenantid 29...eb azure_consent_url https://login.microsoftonline.com/f8...5a/oauth2/v2.0/authorize?client_id=d4f5...d5&response_type=code&scope=User.read azure_app_name ADBS_APP_OCID1.AUTONOMOUSDATABASE...La vue
CLOUD_INTEGRATIONSest disponible pour l'utilisateurADMINou pour un utilisateur doté du rôleDWROLE. -
Dans un navigateur, ouvrez l'URL de consentement Azure indiquée par le paramètre
azure_consent_url.Par exemple, copiez
azure_consent_urlà partir des résultats de la requête et entrez l'URL dans votre navigateur :https://login.microsoftonline.com/f8...5a/oauth2/v2.0/authorize?client_id=d4f5...d5&response_type=code&scope=User.readLa page Droits d'accès demandés s'ouvre et affiche une demande de consentement, semblable à la suivante :

-
-
Obtenez le nom de l'application Azure.
-
Sur la requête Autonomous AI Database
CLOUD_INTEGRATIONS.Par exemple :
SELECT * FROM CLOUD_INTEGRATIONS; -
Copiez la valeur
client_idincluse dansconsent_url.PARAM_NAME PARAM_VALUE --------------- ------------------------------------------------------------------------------------------------------------------------------------------ azure_tenantid 29...eb azure_consent_url https://login.microsoftonline.com/f8...5a/oauth2/v2.0/authorize?client_id=**d4f5...d5**&response_type=code&scope=User.read azure_app_name ADBS_APP_OCID1.AUTONOMOUSDATABASE... -
Recherchez sur
client_iddans le portail Azure. L'ID de l'application s'affiche sous Microsoft Entra ID.
-
Copiez l'ID d'application. Cette valeur est utilisée dans les étapes suivantes pour autoriser cette application à accéder aux clés dans Azure Key Vault.
-
-
Affectez les rôles nécessaires à l'application Azure pour accéder à Azure Key Vault.
-
Sur le portail Azure, accédez aux stratégies d'accès pour Azure Key Vault.
La liste des applications ayant accès à ce coffre s'affiche.
-
Sur la page Stratégies d'accès, cliquez sur + Créer pour créer une stratégie d'accès permettant à l'application d'accéder à ce coffre de clés.

-
Pour les droits d'accès sur la page Créer une stratégie d'accès, sélectionnez tous les droits d'accès clés, notamment Key Management Operations, Cryptography Operations, Privileged Key Operations et Rotation Policy Operations, puis cliquez sur Suivant.
-
Pour Principal, recherchez le nom de l'application.
-
Sélectionnez le nom de l'application affichée et cliquez sur Suivant.
-
Pour Application (facultatif), sélectionnez Suivant.
-
Pour Vérifier + créer, vérifiez les détails de la stratégie et cliquez sur Créer.

-
Sur la page de détails Azure Key Vault, cliquez sur Actualiser et recherchez le nom de l'application. Il est inclus dans la liste affichée des applications autorisées à accéder aux clés dans ce coffre de clés Azure.
Pour plus d'informations, reportez-vous à Affectation d'une stratégie d'accès Key Vault.
-
Utilisation de clés de cryptage gérées par le client sur une base de données d'IA autonome avec Azure Key Vault
Présente les étapes de cryptage de votre base de données Autonomous AI à l'aide de clés de cryptage maître gérées par le client qui résident dans Azure Key Vault.
Suivez les étapes ci-après :
-
Effectuez les étapes requises pour la clé maître gérée par le client. Reportez-vous à Prérequis pour l'utilisation des clés de cryptage gérées par le client dans Azure Key Vault.
-
Dans la liste déroulante Actions supplémentaires de la page Détails, sélectionnez Gérer la clé de cryptage.
Remarque
Remarque : si vous utilisez déjà des clés TDE (Transparent Data Encryption) gérées par le client stockées dans Azure Key Vault et que vous souhaitez effectuer une rotation des clés, suivez ces étapes et sélectionnez une autre clé (sélectionnez une clé différente de la clé TDE maître actuellement sélectionnée). -
Sur la page Gérer la clé de cryptage, sélectionnez Crypter à l'aide d'une clé gérée par le client.
-
Dans la liste déroulante Type de clé, sélectionnez Microsoft Azure.

-
Dans le champ URI de coffre, entrez l'URI de coffre Azure.
-
Dans le portail Azure, accédez à Azure Key Vault.
-
Sélectionnez la page Présentation d'Azure Key Vault et copiez l'URI de coffre affiché.

-
Entrez l'URI Azure Vault copié dans le champ URI de coffre de la page Gérer la clé de cryptage de la base de données Autonomous AI.
-
-
Dans le champ Nom d'une clé, entrez le nom du nom de clé Azure.
-
Sur le portail Azure, accédez à Azure Key Vault et sélectionnez Clés. La liste des clés de ce coffre s'affiche.
-
Dans la liste des clés affichées, copiez le nom de clé à utiliser.

-
Entrez le nom de clé Azure copié dans le champ Nom de clé de la page Gérer la clé de cryptage de la base de données Autonomous AI.
-
-
Cliquez sur Enregistrer.
L'état de cycle de vie passe à Mise à jour. Une fois la demande terminée, l'état de cycle de vie indique Disponible.
Une fois la demande terminée, sur la console Oracle Cloud Infrastructure, les informations clés apparaissent sur la page Informations sur la base de données Autonomous AI sous l'en-tête Cryptage. Cette zone indique que la clé de cryptage est clé gérée par le client (Microsoft Azure) et affiche l'URI de coffre et le nom de clé.
Par exemple :

Description de l'image sec_az_results.png
Pour plus d'informations, reportez-vous à Remarques sur l'utilisation des clés gérées par le client avec la base de données d'IA autonome.