A propos des clé de chiffrement
Oracle Base Database Cloud@Customer utilise le cryptage transparent des données (TDE) pour crypter les données inactives et protéger les données sensibles stockées dans des tables, des tablespaces et des sauvegardes de base de données contre tout accès non autorisé. TDE utilise une clé de cryptage maître pour protéger les clés de cryptage utilisées pour crypter et décrypter les données au niveau de la colonne ou du tablespace. La clé de cryptage maître TDE est stockée dans un fichier de clés pour empêcher tout accès non autorisé.
Oracle Base Database Cloud@Customer prend en charge les solutions de gestion des clés suivantes pour le stockage et la gestion des clés de cryptage maître TDE.
-
Portefeuille TDE de connexion automatique (géré par Oracle)
Les clés de cryptage maître TDE sont gérées dans un fichier de clés du logiciel de connexion automatique. Le portefeuille de connexion automatique est protégé par un mot de passe généré par le système et s'ouvre automatiquement au démarrage de la base de données. Oracle gère le cycle de vie des clés de cryptage maître TDE.
-
Oracle Key Vault (géré par le client)
Les clés de cryptage maître TDE sont gérées dans un coffre Oracle Key Vault. Oracle Key Vault est une appliance sécurisée qui centralise la gestion des clés de cryptage et d'autres objets de sécurité. Oracle Base Database Cloud@Customer s'intègre à Oracle Key Vault via un fichier de clés qui permet aux bases de données d'utiliser des clés de cryptage maître TDE gérées par le client. Vous gérez le cycle de vie des clés de cryptage maître TDE.
Pour plus d'informations, reportez-vous aux sections suivantes :
-
Fichier de clés externe (géré par le client)
Les clés de cryptage maître TDE sont gérées dans un fichier de clés externe tiers pris en charge qui fournit une interface PKCS#11. Les fichiers de clés externes nécessitent la configuration des logiciels, des informations d'identification et de la connectivité du fournisseur appropriés avant de pouvoir être utilisés avec Oracle AI Database. Vous gérez le cycle de vie des clés de cryptage maître TDE.
Gestion des clés par défaut
Par défaut, Oracle Base Database Cloud@Customer configure les bases de données pour qu'elles utilisent les clés de cryptage maître TDE gérées par Oracle. Vous pouvez configurer une base de données pour qu'elle utilise des clés gérées par le client lors du provisionnement de la base de données ou basculer une base de données existante entre des clés gérées par Oracle et des clés gérées par le client. Le passage des clés gérées par le client aux clés gérées par Oracle n'est pas pris en charge.
Les clés gérées par le client nécessitent une configuration Oracle Key Vault et IAM supplémentaire.
Versions de clé
Une clé de cryptage maître TDE peut avoir une ou plusieurs versions de clé. Une version de clé représente une version spécifique de la même clé de cryptage maître TDE.
La rotation d'une clé génère une nouvelle version de clé sans modifier la clé elle-même. Les versions précédentes de la clé sont conservées afin que les données cryptées avec des versions antérieures de la clé puissent continuer à être décryptées.
Lorsqu'une base de données Conteneur est créée, la clé de cryptage maître TDE sélectionnée est associée à la base de données Conteneur et à ses bases de données pluggables.
Si vous indiquez une version de clé lors de la création de la base de données, cette version de clé est utilisée uniquement pour la base de données Conteneur. Une nouvelle version de clé est affectée automatiquement à chaque base de données pluggable. Vous ne pouvez pas indiquer de version de clé pour une base de données pluggable lors de la création de la base de données.
Une base de données Conteneur et ses bases de données pluggables utilisent toujours la même clé de cryptage maître TDE, mais elles peuvent utiliser des versions de clé identiques ou différentes.
Vous pouvez affecter n'importe quelle version de clé disponible, y compris la dernière version de la clé sélectionnée.
Key Management Operations (Opération de gestion de clé)
Oracle Base Database Cloud@Customer prend en charge les opérations de gestion des clés suivantes.
Rotation des clés de cryptage maître TDE
La rotation d'une clé génère une nouvelle version de clé sans modifier la clé elle-même. Les versions précédentes de la clé sont conservées afin que les données cryptées avec des versions antérieures de la clé puissent continuer à être décryptées. La rotation périodique des clés de cryptage permet de répondre aux exigences de sécurité et de conformité de l'entreprise en limitant la quantité de données cryptées avec une seule version de clé.
Les bases de données Conteneur et les bases de données pluggables gèrent les versions de clé indépendamment. La rotation de la version de clé pour une base de données Conteneur n'entraîne pas la rotation des versions de clé pour ses bases de données pluggables. De même, la rotation de la version de clé pour une base de données pluggable n'affecte pas la base de données Conteneur ou les autres bases de données pluggables.
Affecter une version de clé
Vous pouvez affecter une autre version de clé à une base de données Conteneur ou à une base de données pluggable sans modifier la clé de cryptage maître TDE. L'affectation d'une version de clé modifie uniquement la version de la clé existante utilisée par la base de données.
Gestion des clés de modification
Vous pouvez passer d'une base de données existante de clés gérées par Oracle à des clés gérées par le client. Lors du passage aux clés gérées par le client, la base de données Conteneur et toutes les bases de données pluggables correspondantes doivent être ouvertes, et tous les tablespaces doivent être en mode lecture/ écriture.
La clé de cryptage maître TDE associée à une base de données Conteneur est automatiquement utilisée par toutes ses bases de données pluggables. Bien que les bases de données Conteneur et les bases de données pluggables utilisent toujours la même clé de cryptage maître TDE, elles peuvent utiliser des versions de clé différentes.
Le passage des clés gérées par le client aux clés gérées par Oracle n'est pas pris en charge.
Cloner, cloner à distance et transférer des bases de données pluggables
Lors du clonage d'une base de données qui utilise des clés de cryptage maître TDE gérées par le client, la base de données clonée utilise initialement la même version de clé que la base de données source.
Pour les opérations de clonage et de transfert à distance, les bases de données source et cible doivent utiliser la même clé de cryptage maître TDE, bien qu'elles puissent utiliser des versions de clé différentes. Une fois l'opération terminée, de nouvelles versions de clé sont générées pour l'instance Oracle Key Vault cible.