Impostare Oracle Key Vault per Oracle Base Database Cloud@Customer

Oracle Key Vault è un'appliance potenziata a livello di sicurezza che centralizza la gestione delle chiavi di cifratura e di altri oggetti di sicurezza. Con Oracle Base Database Cloud@Customer, Oracle Key Vault offre una soluzione gestita dal cliente per la creazione, la memorizzazione e la gestione delle chiavi di cifratura master TDE (Transparent Data Encryption).

Oracle Base Database Cloud@Customer ti consente di utilizzare Oracle Key Vault come soluzione di gestione delle chiavi gestita dal cliente per le chiavi di cifratura master TDE (Transparent Data Encryption) di Oracle AI Database.

Le chiavi gestite dal cliente aiutano a soddisfare i requisiti di sicurezza, governance e conformità normativa consentendo la gestione centralizzata, lo storage, il monitoraggio e la gestione del ciclo di vita delle chiavi di cifratura principali TDE. Oracle Key Vault consente inoltre di gestire centralmente le chiavi di cifratura principali TDE in più distribuzioni di Oracle AI Database.

Un keystore è una risorsa Oracle Base Database Cloud@Customer che associa un database a un Oracle Key Vault. Il keystore consente ai database di accedere in modo sicuro alle chiavi di cifratura principali TDE gestite dal cliente e gestite tramite Oracle Key Vault.

Per utilizzare le chiavi di cifratura master TDE gestite dal cliente con Oracle Base Database Cloud@Customer, preparare l'ambiente Oracle Key Vault, configurare Oracle Base Database Cloud@Customer per comunicare con Oracle Key Vault e creare un keystore associato a Oracle Key Vault.

Con Oracle Key Vault è possibile effettuare le operazioni riportate di seguito.

Oracle Key Vault è fornito dal cliente e gestito dal cliente. Non fa parte dei servizi gestiti OCI.

Prerequisiti

Prima di configurare Oracle Key Vault per l'uso con Oracle Base Database Cloud@Customer, assicurarsi che venga soddisfatto il prerequisito seguente:

Prepara Oracle Key Vault

Prima di integrare Oracle Key Vault con Oracle Base Database Cloud@Customer, completare i task riportati di seguito.

Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.

Memorizza la password amministratore REST di Oracle Key Vault

Oracle Base Database Cloud@Customer utilizza le credenziali di amministratore REST di Oracle Key Vault per comunicare con Oracle Key Vault durante il provisioning del database e altre operazioni di Oracle Key Vault.

Memorizzare la password amministratore REST di Oracle Key Vault come segreto in OCI Vault. Oracle Base Database Cloud@Customer recupera la password da OCI Vault solo quando è necessario comunicare con Oracle Key Vault.

Per memorizzare la password dell'amministratore REST di Oracle Key Vault, creare un vault e quindi creare un segreto nel vault.

Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.

Crea criterio IAM

Creare un criterio IAM che conceda al gruppo di utenti l'autorizzazione necessaria per leggere il bundle di segreti contenente la password dell'amministratore REST di Oracle Key Vault memorizzata in OCI Vault.

Utilizzare la seguente istruzione criterio:

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

Sostituire i segnaposto seguenti con valori per l'ambiente in uso:

Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.

Creare un keystore

È necessario un keystore per consentire ai database Oracle Base Database Cloud@Customer di utilizzare le chiavi di cifratura principali TDE gestite dal cliente e gestite da Oracle Key Vault. Memorizza i dettagli di connessione a Oracle Key Vault e consente ai database di accedere alle chiavi di cifratura principali TDE gestite dal cliente.

Per istruzioni, vedere Creare un keystore.