Utiliser un fichier de clés externe avec Oracle Base Database Cloud@Customer
Cette rubrique présente l'utilisation d'un fichier de clés externe avec Oracle Base Database Cloud@Customer. Il décrit les exigences de planification, le workflow de haut niveau et les concepts d'Oracle AI Database que vous devez comprendre avant de configurer Oracle AI Database pour utiliser un fichier de clés externe pour les clés de cryptage maître Transparent Data Encryption (TDE).
A propos des fichiers de clés externes
Oracle Transparent Data Encryption (TDE) protège les données sensibles stockées dans Oracle AI Database en cryptant les données inactives. TDE utilise une clé de cryptage maître pour protéger les clés de cryptage utilisées par la base de données.
Par défaut, TDE stocke la clé de cryptage maître dans un fichier de clés logiciel. Vous pouvez également stocker la clé de chiffrement principale dans un module de sécurité HSM (Hardware Security Module) externe qui prend en charge la norme PKCS#11.
L'utilisation d'un fichier de clés externe permet une gestion centralisée des clés et aide les entreprises à répondre aux exigences de sécurité, de conformité et de séparation des tâches. Elle permet également aux entreprises de continuer à utiliser leur infrastructure HSM existante pour gérer les clés de cryptage Oracle AI Database.
Planification de votre déploiement
L'utilisation d'un fichier de clés externe nécessite la configuration du HSM externe et d'Oracle AI Database. Avant de commencer, vérifiez les points suivants :
- Un module HSM externe pris en charge est installé et configuré.
- Le format de mot de passe requis par le fournisseur HSM est configuré.
- La connectivité réseau est établie entre l'hôte de base de données et le module HSM externe.
- La bibliothèque client PKCS#11 requise est installée et configurée sur l'hôte de base de données.
- La communication entre Oracle AI Database et le fichier de clés externe a été validée.
Les procédures de configuration et d'administration d'un HSM externe sont spécifiques au fournisseur du HSM. Reportez-vous à la documentation de votre fournisseur HSM pour obtenir des instructions détaillées.
Workflow de haut niveau
L'utilisation d'un fichier de clés externe avec Oracle Base Database Cloud@Customer implique généralement les activités suivantes :
- Configurez et initialisez le module HSM externe.
- Configurez le format de mot de passe et les objets de sécurité requis par le module HSM.
- Configurez la connectivité réseau entre Oracle AI Database et le module HSM externe.
- Installez et configurez la bibliothèque client PKCS#11.
- Configurez Oracle AI Database pour qu'il utilise le fichier de clés externe.
- Créez de nouvelles clés de cryptage maître TDE ou migrez des clés existantes vers le fichier de clés externe.
- Vérifiez qu'Oracle AI Database peut accéder au fichier de clés externe.
Les procédures détaillées de configuration du module HSM externe, d'installation de la bibliothèque client PKCS#11 et de configuration d'Oracle AI Database dépendent de votre fournisseur de module HSM et de la configuration d'Oracle AI Database. Pour plus d'informations sur l'implémentation, reportez-vous à la documentation de votre fournisseur HSM.
Options de gestion des clés
Lorsque vous provisionnez une base de données, vous pouvez sélectionner l'une des solutions de gestion des clés suivantes :
- Fichier de clés du logiciel Oracle
- Oracle Key Vault (OKV)
- Fichier de clés externe
La solution de gestion des clés sélectionnée s'applique à l'ensemble de la base de données Conteneur et à toutes les bases de données pluggables de la base de données Conteneur. Si une base Conteneur utilise un fichier de clés externe, toutes les bases pluggables associées utilisent le même fichier de clés externe. Toutefois, des bases de données pluggables individuelles peuvent utiliser des clés de cryptage différentes.
Autres conditions
Gardez à l'esprit les exigences suivantes lorsque vous utilisez un fichier de clés externe :
- Oracle AI Database nécessite un accès continu au fichier de clés externe pour effectuer des opérations de cryptage et de décryptage.
- Validez la communication entre Oracle AI Database et le fichier de clés externe avant de créer ou de migrer des clés de cryptage maître TDE.
- Passez en revue les exigences et les limites documentées par votre fournisseur HSM avant de déployer un fichier de clés externe dans un environnement de production.