Configuration d'Oracle Key Vault pour Oracle Base Database Cloud@Customer
Oracle Key Vault est une appliance renforcée en matière de sécurité qui centralise la gestion des clés de cryptage et d'autres objets de sécurité. Avec Oracle Base Database Cloud@Customer, Oracle Key Vault fournit une solution gérée par le client pour la création, le stockage et la gestion des clés de cryptage maître TDE (Transparent Data Encryption).
Oracle Base Database Cloud@Customer vous permet d'utiliser Oracle Key Vault en tant que solution de gestion des clés gérée par le client pour les clés de cryptage maître Oracle AI Database Transparent Data Encryption (TDE).
Les clés gérées par le client aident à répondre aux exigences de sécurité, de gouvernance et de conformité réglementaire en permettant la gestion centralisée, le stockage, la surveillance et la gestion du cycle de vie des clés de cryptage maître TDE. Oracle Key Vault vous permet également de gérer de manière centralisée les clés de cryptage maître TDE sur plusieurs déploiements Oracle AI Database.
Un keystore est une ressource Oracle Base Database Cloud@Customer qui associe une base de données à une instance Oracle Key Vault. Le fichier de clés permet aux bases de données d'accéder en toute sécurité aux clés de cryptage maître TDE gérées par le client et gérées par Oracle Key Vault.
Pour utiliser les clés de cryptage maître TDE gérées par le client avec Oracle Base Database Cloud@Customer, préparez l'environnement Oracle Key Vault, configurez Oracle Base Database Cloud@Customer pour qu'il communique avec Oracle Key Vault et créez un fichier de clés associé à Oracle Key Vault.
Avec Oracle Key Vault, vous pouvez :
- Gérez de manière centralisée les clés de cryptage maître TDE dans plusieurs déploiements Oracle AI Database.
- Basculez des clés gérées par Oracle vers des clés gérées par le client.
- Rotation des clés de cryptage maître TDE de base de données Conteneur et de base de données pluggable.
- Utilisez des clés gérées par le client avec des bases de données configurées avec ou sans Oracle Data Guard.
Oracle Key Vault est provisionné par le client et géré par le client. Il ne fait pas partie des services gérés OCI.
Prérequis
Avant de configurer Oracle Key Vault pour une utilisation avec Oracle Base Database Cloud@Customer, assurez-vous que le prérequis suivant est satisfait :
-
Les bases de données pluggables doivent utiliser le mode uni.
Pour plus d'informations sur le mode uni, reportez-vous à Gestion des fichiers de clés et des clés de cryptage maître TDE en mode uni.
Préparer Oracle Key Vault
Avant d'intégrer Oracle Key Vault à Oracle Base Database Cloud@Customer, effectuez les tâches suivantes :
- Assurez-vous qu'Oracle Key Vault est déployé et accessible à partir du réseau client Oracle Base Database Cloud@Customer. Configurez l'accès réseau sortant sur les ports 443, 5695 et 5696 pour permettre la communication entre Oracle Base Database Cloud@Customer et Oracle Key Vault.
- Activez l'interface REST Oracle Key Vault.
- Créez un administrateur REST Oracle Key Vault avec le privilège Créer une adresse. Vous pouvez utiliser n'importe quel nom utilisateur valide, par exemple
okv_rest_user. - Record the Oracle Key Vault REST administrator user name, password, and the Oracle Key Vault IP address. Vous utiliserez ces informations lors de la configuration d'Oracle Base Database Cloud@Customer pour communiquer avec Oracle Key Vault.
Pour plus d'informations, reportez-vous aux sections suivantes :
- Configuration requise pour les ports réseau Oracle Key Vault
- Gestion des utilisateurs Oracle Key Vault
- Gestion des rôles d'administration et des privilèges utilisateur
Stocker le mot de passe de l'administrateur REST Oracle Key Vault
Oracle Base Database Cloud@Customer utilise les informations d'identification d'administrateur REST Oracle Key Vault pour communiquer avec Oracle Key Vault lors du provisionnement de la base de données et d'autres opérations Oracle Key Vault.
Stockez le mot de passe de l'administrateur REST Oracle Key Vault en tant que clé secrète dans OCI Vault. Oracle Base Database Cloud@Customer extrait le mot de passe d'OCI Vault uniquement lorsqu'il doit communiquer avec Oracle Key Vault.
Pour stocker le mot de passe de l'administrateur REST Oracle Key Vault, créez un coffre, puis une clé secrète dans le coffre.
Pour plus d'informations, reportez-vous aux sections suivantes :
Création d'une stratégie IAM
Créez une stratégie IAM qui autorise le groupe d'utilisateurs requis à lire le groupe de clés secrètes contenant le mot de passe d'administrateur REST Oracle Key Vault stocké dans OCI Vault.
Utilisez l'instruction de stratégie suivante :
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
Remplacez les espaces réservés suivants par des valeurs pour votre environnement :
<group-name>: nom du groupe IAM qui nécessite l'accès à la clé secrète.<compartment-name>: compartiment contenant la clé secrète.<secret_ocid>: OCID de la clé secrète contenant le mot de passe de l'administrateur REST Oracle Key Vault.
Pour plus d'informations, reportez-vous aux sections suivantes :
- Obtention du contenu d'un secret
- Détails relatifs à Vault, Key Management et Secret Management Service
Créer un fichier de clés
Un fichier de clés est requis pour permettre aux bases de données Oracle Base Database Cloud@Customer d'utiliser des clés de cryptage maître TDE gérées par le client et gérées par Oracle Key Vault. Il stocke les détails de connexion Oracle Key Vault et permet aux bases de données d'accéder aux clés de cryptage maître TDE gérées par le client.
Pour obtenir des instructions, reportez-vous à Création d'un keystore.