Informazioni sulle chiavi di cifratura
Oracle Base Database Cloud@Customer utilizza la cifratura dei dati trasparente (TDE, Transparent Data Encryption) per cifrare i dati archiviati e proteggere i dati sensibili memorizzati in tabelle, tablespace e backup del database da accessi non autorizzati. TDE utilizza una chiave di cifratura master per proteggere le chiavi di cifratura utilizzate per cifrare e decifrare i dati a livello di colonna o tablespace. La chiave di cifratura primaria TDE viene memorizzata in un keystore per impedire l'accesso non autorizzato.
Oracle Base Database Cloud@Customer supporta le seguenti soluzioni di gestione delle chiavi per la memorizzazione e la gestione delle chiavi di cifratura master TDE.
-
Wallet TDE con login automatico (gestito da Oracle)
Le chiavi di cifratura principali TDE vengono gestite in un keystore software di login automatico. Il wallet di login automatico è protetto da una password generata dal sistema e viene aperto automaticamente all'avvio del database. Oracle gestisce il ciclo di vita delle chiavi di cifratura principali TDE.
-
Oracle Key Vault (gestito dal cliente)
Le chiavi di cifratura principali TDE vengono gestite in Oracle Key Vault. Oracle Key Vault è un'appliance potenziata per la sicurezza che centralizza la gestione delle chiavi di cifratura e di altri oggetti di sicurezza. Oracle Base Database Cloud@Customer si integra con Oracle Key Vault tramite un keystore che consente ai database di utilizzare le chiavi di cifratura principali TDE gestite dal cliente. È possibile gestire il ciclo di vita delle chiavi di cifratura principali TDE.
Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.
-
Keystore esterno (gestito dal cliente)
Le chiavi di cifratura master TDE sono gestite in un keystore esterno di terze parti supportato che fornisce un'interfaccia PKCS#11. I keystore esterni richiedono la configurazione del software, delle credenziali e della connettività appropriati del fornitore prima di poter essere utilizzati con Oracle AI Database. È possibile gestire il ciclo di vita delle chiavi di cifratura principali TDE.
Gestione chiavi predefinita
Per impostazione predefinita, Oracle Base Database Cloud@Customer configura i database per utilizzare le chiavi di cifratura master TDE gestite da Oracle. È possibile configurare un database per utilizzare chiavi gestite dal cliente durante il provisioning del database o cambiare un database esistente da chiavi gestite da Oracle a chiavi gestite dal cliente. Switching from customer-managed keys to Oracle-managed keys is not supported.
Le chiavi gestite dal cliente richiedono una configurazione aggiuntiva di Oracle Key Vault e IAM.
Versioni chiave
Una chiave di cifratura principale TDE può avere una o più versioni della chiave. Una versione della chiave rappresenta una versione specifica della stessa chiave di cifratura principale TDE.
La rotazione di una chiave genera una nuova versione senza modificare la chiave stessa. Le versioni precedenti della chiave vengono conservate in modo che i dati cifrati con le versioni precedenti della chiave possano continuare a essere decifrati.
Quando viene creato un container database (CDB), la chiave di cifratura principale TDE selezionata viene associata sia al container database che ai relativi pluggable database (PDB).
Se si specifica una versione della chiave durante la creazione del database, tale versione viene utilizzata solo per il container database. A ogni pluggable database viene assegnata automaticamente una nuova versione della chiave. Non è possibile specificare una versione chiave per un pluggable database durante la creazione del database.
Un container database e i relativi pluggable database utilizzano sempre la stessa chiave di cifratura master TDE, ma possono utilizzare versioni di chiavi uguali o diverse.
È possibile assegnare qualsiasi versione della chiave disponibile, inclusa la versione più recente della chiave selezionata.
Operazioni di gestione chiavi
Oracle Base Database Cloud@Customer supporta le operazioni di gestione delle chiavi riportate di seguito.
Ruota chiavi di cifratura principali TDE
La rotazione di una chiave genera una nuova versione senza modificare la chiave stessa. Le versioni precedenti della chiave vengono conservate in modo che i dati cifrati con le versioni precedenti della chiave possano continuare a essere decifrati. La rotazione periodica delle chiavi di cifratura consente di soddisfare i requisiti di sicurezza e conformità dell'organizzazione limitando la quantità di dati cifrati con una versione a chiave singola.
I container database e i pluggable database gestiscono le versioni delle chiavi in modo indipendente. La rotazione della versione della chiave per un container database non ruota le versioni della chiave per i relativi pluggable database. Analogamente, la rotazione della versione della chiave per un pluggable database non ha effetto sul container database o su altri pluggable database.
Assegna una versione chiave
È possibile assegnare una versione di chiave diversa a un container database o a un pluggable database senza modificare la chiave di cifratura principale TDE. L'assegnazione di una versione chiave modifica solo la versione della chiave esistente utilizzata dal database.
Modifica gestione chiavi
È possibile cambiare un database esistente da chiavi gestite da Oracle a chiavi gestite dal cliente. Quando si passa a chiavi gestite dal cliente, il container database e tutti i pluggable database devono essere aperti e tutte le tablespace devono essere in modalità di lettura/scrittura.
La chiave di cifratura principale TDE associata a un container database viene utilizzata automaticamente da tutti i relativi pluggable database. Sebbene i container database e i pluggable database utilizzino sempre la stessa chiave di cifratura master TDE, possono utilizzare versioni di chiavi diverse.
Switching from customer-managed keys to Oracle-managed keys is not supported.
Duplica, copia remota e riposiziona pluggable database
Quando si duplica un database che utilizza chiavi di cifratura master TDE gestite dal cliente, il database duplicato utilizza inizialmente la stessa versione della chiave del database di origine.
Per le operazioni di copia e riposizionamento remoto, i database di origine e di destinazione devono utilizzare la stessa chiave di cifratura master TDE, anche se possono utilizzare versioni di chiavi diverse. Al termine dell'operazione, vengono generate nuove versioni della chiave per l'Oracle Key Vault di destinazione.