Utiliser un fichier de clés externe avec Oracle Base Database Cloud@Customer

Cette rubrique présente l'utilisation d'un fichier de clés externe avec Oracle Base Database Cloud@Customer. Il décrit les exigences de planification, le workflow de haut niveau et les concepts d'Oracle AI Database que vous devez comprendre avant de configurer Oracle AI Database pour utiliser un fichier de clés externe pour les clés de cryptage maître Transparent Data Encryption (TDE).

A propos des fichiers de clés externes

Oracle Transparent Data Encryption (TDE) protège les données sensibles stockées dans Oracle AI Database en cryptant les données inactives. TDE utilise une clé de cryptage maître pour protéger les clés de cryptage utilisées par la base de données.

Par défaut, TDE stocke la clé de cryptage maître dans un fichier de clés logiciel. Vous pouvez également stocker la clé de chiffrement principale dans un module de sécurité HSM (Hardware Security Module) externe qui prend en charge la norme PKCS#11.

L'utilisation d'un fichier de clés externe permet une gestion centralisée des clés et aide les entreprises à répondre aux exigences de sécurité, de conformité et de séparation des tâches. Elle permet également aux entreprises de continuer à utiliser leur infrastructure HSM existante pour gérer les clés de cryptage Oracle AI Database.

Planification de votre déploiement

L'utilisation d'un fichier de clés externe nécessite la configuration du HSM externe et d'Oracle AI Database. Avant de commencer, vérifiez les points suivants :

Les procédures de configuration et d'administration d'un HSM externe sont spécifiques au fournisseur du HSM. Reportez-vous à la documentation de votre fournisseur HSM pour obtenir des instructions détaillées.

Workflow de haut niveau

L'utilisation d'un fichier de clés externe avec Oracle Base Database Cloud@Customer implique généralement les activités suivantes :

  1. Configurez et initialisez le module HSM externe.
  2. Configurez le format de mot de passe et les objets de sécurité requis par le module HSM.
  3. Configurez la connectivité réseau entre Oracle AI Database et le module HSM externe.
  4. Installez et configurez la bibliothèque client PKCS#11.
  5. Configurez Oracle AI Database pour qu'il utilise le fichier de clés externe.
  6. Créez de nouvelles clés de cryptage maître TDE ou migrez des clés existantes vers le fichier de clés externe.
  7. Vérifiez qu'Oracle AI Database peut accéder au fichier de clés externe.

Les procédures détaillées de configuration du module HSM externe, d'installation de la bibliothèque client PKCS#11 et de configuration d'Oracle AI Database dépendent de votre fournisseur de module HSM et de la configuration d'Oracle AI Database. Pour plus d'informations sur l'implémentation, reportez-vous à la documentation de votre fournisseur HSM.

Options de gestion des clés

Lorsque vous provisionnez une base de données, vous pouvez sélectionner l'une des solutions de gestion des clés suivantes :

La solution de gestion des clés sélectionnée s'applique à l'ensemble de la base de données Conteneur et à toutes les bases de données pluggables de la base de données Conteneur. Si une base Conteneur utilise un fichier de clés externe, toutes les bases pluggables associées utilisent le même fichier de clés externe. Toutefois, des bases de données pluggables individuelles peuvent utiliser des clés de cryptage différentes.

Autres conditions

Gardez à l'esprit les exigences suivantes lorsque vous utilisez un fichier de clés externe :