Configuration d'Oracle Key Vault pour Oracle Base Database Cloud@Customer

Oracle Key Vault est une appliance renforcée en matière de sécurité qui centralise la gestion des clés de cryptage et d'autres objets de sécurité. Avec Oracle Base Database Cloud@Customer, Oracle Key Vault fournit une solution gérée par le client pour la création, le stockage et la gestion des clés de cryptage maître TDE (Transparent Data Encryption).

Oracle Base Database Cloud@Customer vous permet d'utiliser Oracle Key Vault en tant que solution de gestion des clés gérée par le client pour les clés de cryptage maître Oracle AI Database Transparent Data Encryption (TDE).

Les clés gérées par le client aident à répondre aux exigences de sécurité, de gouvernance et de conformité réglementaire en permettant la gestion centralisée, le stockage, la surveillance et la gestion du cycle de vie des clés de cryptage maître TDE. Oracle Key Vault vous permet également de gérer de manière centralisée les clés de cryptage maître TDE sur plusieurs déploiements Oracle AI Database.

Un keystore est une ressource Oracle Base Database Cloud@Customer qui associe une base de données à une instance Oracle Key Vault. Le fichier de clés permet aux bases de données d'accéder en toute sécurité aux clés de cryptage maître TDE gérées par le client et gérées par Oracle Key Vault.

Pour utiliser les clés de cryptage maître TDE gérées par le client avec Oracle Base Database Cloud@Customer, préparez l'environnement Oracle Key Vault, configurez Oracle Base Database Cloud@Customer pour qu'il communique avec Oracle Key Vault et créez un fichier de clés associé à Oracle Key Vault.

Avec Oracle Key Vault, vous pouvez :

Oracle Key Vault est provisionné par le client et géré par le client. Il ne fait pas partie des services gérés OCI.

Prérequis

Avant de configurer Oracle Key Vault pour une utilisation avec Oracle Base Database Cloud@Customer, assurez-vous que le prérequis suivant est satisfait :

Préparer Oracle Key Vault

Avant d'intégrer Oracle Key Vault à Oracle Base Database Cloud@Customer, effectuez les tâches suivantes :

Pour plus d'informations, reportez-vous aux sections suivantes :

Stocker le mot de passe de l'administrateur REST Oracle Key Vault

Oracle Base Database Cloud@Customer utilise les informations d'identification d'administrateur REST Oracle Key Vault pour communiquer avec Oracle Key Vault lors du provisionnement de la base de données et d'autres opérations Oracle Key Vault.

Stockez le mot de passe de l'administrateur REST Oracle Key Vault en tant que clé secrète dans OCI Vault. Oracle Base Database Cloud@Customer extrait le mot de passe d'OCI Vault uniquement lorsqu'il doit communiquer avec Oracle Key Vault.

Pour stocker le mot de passe de l'administrateur REST Oracle Key Vault, créez un coffre, puis une clé secrète dans le coffre.

Pour plus d'informations, reportez-vous aux sections suivantes :

Création d'une stratégie IAM

Créez une stratégie IAM qui autorise le groupe d'utilisateurs requis à lire le groupe de clés secrètes contenant le mot de passe d'administrateur REST Oracle Key Vault stocké dans OCI Vault.

Utilisez l'instruction de stratégie suivante :

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

Remplacez les espaces réservés suivants par des valeurs pour votre environnement :

Pour plus d'informations, reportez-vous aux sections suivantes :

Créer un fichier de clés

Un fichier de clés est requis pour permettre aux bases de données Oracle Base Database Cloud@Customer d'utiliser des clés de cryptage maître TDE gérées par le client et gérées par Oracle Key Vault. Il stocke les détails de connexion Oracle Key Vault et permet aux bases de données d'accéder aux clés de cryptage maître TDE gérées par le client.

Pour obtenir des instructions, reportez-vous à Création d'un keystore.