Utilizza un keystore esterno con Oracle Base Database Cloud@Customer
In questo argomento viene fornita una panoramica sull'uso di un keystore esterno con Oracle Base Database Cloud@Customer. Descrive i requisiti di pianificazione, il flusso di lavoro di alto livello e i concetti di Oracle AI Database che è necessario comprendere prima di configurare Oracle AI Database in modo che utilizzi un keystore esterno per le chiavi di cifratura master TDE (Transparent Data Encryption).
Informazioni sui keystore esterni
Oracle Transparent Data Encryption (TDE) protegge i dati sensibili memorizzati in Oracle AI Database cifrando i dati archiviati. TDE utilizza una chiave di cifratura master per proteggere le chiavi di cifratura utilizzate dal database.
Per impostazione predefinita, TDE memorizza la chiave di cifratura principale in un keystore software. In alternativa, è possibile memorizzare la chiave di cifratura master in un modulo di sicurezza hardware esterno (HSM) che supporta lo standard PKCS#11.
L'uso di un keystore esterno consente di gestire le chiavi centralizzate e consente alle organizzazioni di soddisfare i requisiti di sicurezza, conformità e separazione delle responsabilità. Consente inoltre alle organizzazioni di continuare a utilizzare l'infrastruttura HSM esistente per gestire le chiavi di cifratura di Oracle AI Database.
Pianificazione della distribuzione
L'uso di un keystore esterno richiede la configurazione sia di HSM esterno che di Oracle AI Database. Prima di iniziare, assicurarsi che:
- Viene installato e configurato un HSM esterno supportato.
- Il formato della password richiesto dal provider HSM è configurato.
- La connettività di rete viene stabilita tra l'host del database e l'HSM esterno.
- La libreria client PKCS#11 richiesta viene installata e configurata nell'host del database.
- La comunicazione tra Oracle AI Database e il keystore esterno è stata convalidata.
Le procedure per la configurazione e l'amministrazione di un HSM esterno sono specifiche del fornitore di HSM. Per istruzioni dettagliate, consultare la documentazione del fornitore di HSM.
Flusso di lavoro di livello elevato
In genere, l'uso di un keystore esterno con Oracle Base Database Cloud@Customer prevede le attività riportate di seguito.
- Configurare e inizializzare l'HSM esterno.
- Configurare il formato della password e gli oggetti di sicurezza richiesti da HSM.
- Configurare la connettività di rete tra Oracle AI Database e l'HSM esterno.
- Installare e configurare la libreria client PKCS#11.
- Configurare Oracle AI Database in modo che utilizzi il keystore esterno.
- Creare nuove chiavi di cifratura principali TDE o eseguire la migrazione delle chiavi esistenti nel keystore esterno.
- Verificare che Oracle AI Database possa accedere correttamente al keystore esterno.
Le procedure dettagliate per la configurazione dell'HSM esterno, l'installazione della libreria client PKCS#11 e la configurazione di Oracle AI Database dipendono dal fornitore dell'HSM e dalla configurazione di Oracle AI Database. Per informazioni sull'implementazione, consultare la documentazione del fornitore di HSM.
Opzioni di gestione delle chiavi
Quando si esegue il provisioning di un database, è possibile selezionare una delle seguenti soluzioni di gestione delle chiavi:
- Keystore software Oracle
- OKV (Oracle Key Vault)
- Keystore esterno
La soluzione di gestione delle chiavi selezionata si applica all'intero container database (CDB) e a tutti i pluggable database (PDB) all'interno del CDB. Se un CDB utilizza un keystore esterno, tutti i PDB associati utilizzano lo stesso keystore esterno. Tuttavia, i singoli PDB possono utilizzare chiavi di cifratura diverse.
Altri requisiti
Quando si utilizza un keystore esterno, tenere presenti i requisiti riportati di seguito.
- Oracle AI Database richiede l'accesso continuo al keystore esterno per eseguire operazioni di cifratura e decifrazione.
- Convalidare la comunicazione tra Oracle AI Database e il keystore esterno prima di creare o migrare le chiavi di cifratura principali TDE.
- Esaminare i requisiti e le limitazioni documentati dal fornitore HSM prima di distribuire un keystore esterno in un ambiente di produzione.