Utilizza un keystore esterno con Oracle Base Database Cloud@Customer

In questo argomento viene fornita una panoramica sull'uso di un keystore esterno con Oracle Base Database Cloud@Customer. Descrive i requisiti di pianificazione, il flusso di lavoro di alto livello e i concetti di Oracle AI Database che è necessario comprendere prima di configurare Oracle AI Database in modo che utilizzi un keystore esterno per le chiavi di cifratura master TDE (Transparent Data Encryption).

Informazioni sui keystore esterni

Oracle Transparent Data Encryption (TDE) protegge i dati sensibili memorizzati in Oracle AI Database cifrando i dati archiviati. TDE utilizza una chiave di cifratura master per proteggere le chiavi di cifratura utilizzate dal database.

Per impostazione predefinita, TDE memorizza la chiave di cifratura principale in un keystore software. In alternativa, è possibile memorizzare la chiave di cifratura master in un modulo di sicurezza hardware esterno (HSM) che supporta lo standard PKCS#11.

L'uso di un keystore esterno consente di gestire le chiavi centralizzate e consente alle organizzazioni di soddisfare i requisiti di sicurezza, conformità e separazione delle responsabilità. Consente inoltre alle organizzazioni di continuare a utilizzare l'infrastruttura HSM esistente per gestire le chiavi di cifratura di Oracle AI Database.

Pianificazione della distribuzione

L'uso di un keystore esterno richiede la configurazione sia di HSM esterno che di Oracle AI Database. Prima di iniziare, assicurarsi che:

Le procedure per la configurazione e l'amministrazione di un HSM esterno sono specifiche del fornitore di HSM. Per istruzioni dettagliate, consultare la documentazione del fornitore di HSM.

Flusso di lavoro di livello elevato

In genere, l'uso di un keystore esterno con Oracle Base Database Cloud@Customer prevede le attività riportate di seguito.

  1. Configurare e inizializzare l'HSM esterno.
  2. Configurare il formato della password e gli oggetti di sicurezza richiesti da HSM.
  3. Configurare la connettività di rete tra Oracle AI Database e l'HSM esterno.
  4. Installare e configurare la libreria client PKCS#11.
  5. Configurare Oracle AI Database in modo che utilizzi il keystore esterno.
  6. Creare nuove chiavi di cifratura principali TDE o eseguire la migrazione delle chiavi esistenti nel keystore esterno.
  7. Verificare che Oracle AI Database possa accedere correttamente al keystore esterno.

Le procedure dettagliate per la configurazione dell'HSM esterno, l'installazione della libreria client PKCS#11 e la configurazione di Oracle AI Database dipendono dal fornitore dell'HSM e dalla configurazione di Oracle AI Database. Per informazioni sull'implementazione, consultare la documentazione del fornitore di HSM.

Opzioni di gestione delle chiavi

Quando si esegue il provisioning di un database, è possibile selezionare una delle seguenti soluzioni di gestione delle chiavi:

La soluzione di gestione delle chiavi selezionata si applica all'intero container database (CDB) e a tutti i pluggable database (PDB) all'interno del CDB. Se un CDB utilizza un keystore esterno, tutti i PDB associati utilizzano lo stesso keystore esterno. Tuttavia, i singoli PDB possono utilizzare chiavi di cifratura diverse.

Altri requisiti

Quando si utilizza un keystore esterno, tenere presenti i requisiti riportati di seguito.