Impostare Oracle Key Vault per Oracle Base Database Cloud@Customer
Oracle Key Vault è un'appliance potenziata a livello di sicurezza che centralizza la gestione delle chiavi di cifratura e di altri oggetti di sicurezza. Con Oracle Base Database Cloud@Customer, Oracle Key Vault offre una soluzione gestita dal cliente per la creazione, la memorizzazione e la gestione delle chiavi di cifratura master TDE (Transparent Data Encryption).
Oracle Base Database Cloud@Customer ti consente di utilizzare Oracle Key Vault come soluzione di gestione delle chiavi gestita dal cliente per le chiavi di cifratura master TDE (Transparent Data Encryption) di Oracle AI Database.
Le chiavi gestite dal cliente aiutano a soddisfare i requisiti di sicurezza, governance e conformità normativa consentendo la gestione centralizzata, lo storage, il monitoraggio e la gestione del ciclo di vita delle chiavi di cifratura principali TDE. Oracle Key Vault consente inoltre di gestire centralmente le chiavi di cifratura principali TDE in più distribuzioni di Oracle AI Database.
Un keystore è una risorsa Oracle Base Database Cloud@Customer che associa un database a un Oracle Key Vault. Il keystore consente ai database di accedere in modo sicuro alle chiavi di cifratura principali TDE gestite dal cliente e gestite tramite Oracle Key Vault.
Per utilizzare le chiavi di cifratura master TDE gestite dal cliente con Oracle Base Database Cloud@Customer, preparare l'ambiente Oracle Key Vault, configurare Oracle Base Database Cloud@Customer per comunicare con Oracle Key Vault e creare un keystore associato a Oracle Key Vault.
Con Oracle Key Vault è possibile effettuare le operazioni riportate di seguito.
- Gestisci centralmente le chiavi di cifratura principali TDE in più implementazioni di Oracle AI Database.
- Passa dai database esistenti alle chiavi gestite da Oracle alle chiavi gestite dal cliente.
- Ruotare le chiavi di cifratura master TDE CDB e PDB.
- Utilizza chiavi gestite dal cliente con database configurati con o senza Oracle Data Guard.
Oracle Key Vault è fornito dal cliente e gestito dal cliente. Non fa parte dei servizi gestiti OCI.
Prerequisiti
Prima di configurare Oracle Key Vault per l'uso con Oracle Base Database Cloud@Customer, assicurarsi che venga soddisfatto il prerequisito seguente:
-
I pluggable database (PDB) devono utilizzare la modalità Uniti.
Per ulteriori informazioni sulla modalità unita, vedere Gestione dei keystore e delle chiavi di cifratura principali TDE in modalità unita.
Prepara Oracle Key Vault
Prima di integrare Oracle Key Vault con Oracle Base Database Cloud@Customer, completare i task riportati di seguito.
- Assicurarsi che Oracle Key Vault sia distribuito e accessibile dalla rete client Oracle Base Database Cloud@Customer. Configurare l'accesso alla rete in uscita sulle porte 443, 5695 e 5696 per consentire la comunicazione tra Oracle Base Database Cloud@Customer e Oracle Key Vault.
- Abilita l'interfaccia REST di Oracle Key Vault.
- Creare un utente amministratore REST di Oracle Key Vault con il privilegio Crea endpoint. È possibile utilizzare qualsiasi nome utente valido, ad esempio
okv_rest_user. - Registra il nome utente, la password e l'indirizzo IP di Oracle Key Vault per l'amministratore REST di Oracle Key Vault. Utilizzerai queste informazioni durante la configurazione di Oracle Base Database Cloud@Customer per comunicare con Oracle Key Vault.
Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.
- Requisiti della porta di rete di Oracle Key Vault
- Gestione degli utenti di Oracle Key Vault
- Gestione dei ruoli amministrativi e dei privilegi degli utenti
Memorizza la password amministratore REST di Oracle Key Vault
Oracle Base Database Cloud@Customer utilizza le credenziali di amministratore REST di Oracle Key Vault per comunicare con Oracle Key Vault durante il provisioning del database e altre operazioni di Oracle Key Vault.
Memorizzare la password amministratore REST di Oracle Key Vault come segreto in OCI Vault. Oracle Base Database Cloud@Customer recupera la password da OCI Vault solo quando è necessario comunicare con Oracle Key Vault.
Per memorizzare la password dell'amministratore REST di Oracle Key Vault, creare un vault e quindi creare un segreto nel vault.
Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.
Crea criterio IAM
Creare un criterio IAM che conceda al gruppo di utenti l'autorizzazione necessaria per leggere il bundle di segreti contenente la password dell'amministratore REST di Oracle Key Vault memorizzata in OCI Vault.
Utilizzare la seguente istruzione criterio:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
Sostituire i segnaposto seguenti con valori per l'ambiente in uso:
<group-name>: il nome del gruppo IAM che richiede l'accesso al segreto.<compartment-name>: il compartimento che contiene il segreto.<secret_ocid>: l'OCID del segreto contenente la password dell'amministratore REST di Oracle Key Vault.
Per ulteriori informazioni, fare riferimento agli argomenti sotto riportati.
Creare un keystore
È necessario un keystore per consentire ai database Oracle Base Database Cloud@Customer di utilizzare le chiavi di cifratura principali TDE gestite dal cliente e gestite da Oracle Key Vault. Memorizza i dettagli di connessione a Oracle Key Vault e consente ai database di accedere alle chiavi di cifratura principali TDE gestite dal cliente.
Per istruzioni, vedere Creare un keystore.