Flusso di lavoro gestione chiavi CMEK
Acquisire informazioni sulle operazioni di gestione supportate per le chiavi di cifratura gestite dal cliente.
Argomenti correlati
Operazioni di gestione delle chiavi CMEK
Ogni operazione è illustrata nei dettagli nelle sezioni seguenti.
Assegnazione CMEK
- Creare un CMEK nel vault. Per la procedura, vedere Creazione di CMEK.
- Creare i criteri di controllo dell'accesso necessari. Per informazioni dettagliate, vedere CMEK Access Control.
- Eseguire il login alla console OCI.
- Aprire il menu di navigazione nell'angolo superiore sinistro, selezionare Database, quindi selezionare NoSQL Database.
- Selezionare l'opzione a discesa nel campo Ambiente e selezionare l'ambiente dedicato.
- Sotto il campo Ambiente, la chiave di cifratura mostra la chiave gestita da Oracle. Selezionare il collegamento Assegna accanto alla chiave gestita da Oracle.
- Nella pagina Assegna chiave di cifratura principale, selezionare il vault dall'elenco a discesa Vault.
- Seleziona il tuo CMEK dall'elenco a discesa Master Encryption Key.
- Selezionare Assegna.
Oracle NoSQL Database Cloud Service convalida il CMEK e lo utilizza per cifrare i volumi a blocchi e le chiavi di storage degli oggetti nell'ambiente dedicato scelto. Lo stato dell'ambiente dedicato viene modificato in UPDATING finché non vengono cifrati tutti i volumi a blocchi e tutte le chiavi di storage degli oggetti. Durante questo periodo, sulla console verrà visualizzato un messaggio di notifica contenente l'aggiornamento della chiave in corso. Si noti che l'aggiornamento della chiave può richiedere fino a due minuti. Dopo l'assegnazione CMEK, la chiave di cifratura riflette il CMEK e il relativo OCID.
Assegnazione CMEK con un CMEK diverso
- È stato creato un CMEK e assegnato all'ambiente dedicato. Per la procedura, vedere Assegnazione CMEK.
- Creare un CMEK diverso nel vault. Per la procedura, vedere Creazione di CMEK.
Oracle NoSQL Database Cloud Service convalida il nuovo CMEK e lo utilizza per cifrare di nuovo i volumi a blocchi e le chiavi di storage degli oggetti nell'ambiente dedicato scelto. Lo stato dell'ambiente dedicato cambia in AGGIORNAMENTO finché tutti i dati nei volumi a blocchi e nello storage degli oggetti non vengono ora cifrati di nuovo. Durante questo periodo, sulla console verrà visualizzato un messaggio di notifica contenente l'aggiornamento della chiave in corso. Si noti che l'aggiornamento della chiave può richiedere fino a due minuti. Dopo la rotazione del CMEK, la chiave di cifratura riflette il nuovo CMEK e il relativo OCID.
Disabilitazione CMEK
- CMEK è stato creato e assegnato all'ambiente dedicato. Per la procedura, vedere Assegnazione CMEK.
- Eseguire il login alla console OCI.
- Aprire il menu di navigazione nell'angolo in alto a sinistra, selezionare Identity & Security, quindi selezionare Vault.
- Selezionare il vault in cui è stato creato CMEK.
- Selezionare il CMEK.
- Nella pagina Dettagli chiave, selezionare Disabilita e confermare l'operazione.
Lo stato di CMEK è disabilitato. L'ambiente dedicato diventa non disponibile per qualsiasi operazione in pochi minuti. Quando si tenta di accedere all'ambiente dedicato dalla console OCI, viene visualizzato un messaggio di errore che informa che CMEK è disabilitato.
Eliminazione CMEK
- CMEK è stato creato e assegnato all'ambiente dedicato. Per la procedura, vedere Assegnazione CMEK.
- Eseguire il login alla console OCI.
- Aprire il menu di navigazione nell'angolo in alto a sinistra, selezionare Identity & Security, quindi selezionare Vault.
- Selezionare il vault in cui è stato creato CMEK.
- Selezionare il CMEK.
- Nella pagina Dettagli chiave, selezionare Elimina chiave.
- Selezionare una data di eliminazione e confermare l'operazione.
Lo stato di CMEK mostra l'eliminazione in sospeso, equivalente allo stato disabilitato. L'ambiente dedicato diventa non disponibile per qualsiasi operazione. Quando si tenta di accedere all'ambiente dedicato dalla console OCI, viene visualizzato un messaggio di errore indicante che CMEK è disabilitato ed è in attesa di eliminazione.
Una volta trascorsa la data di eliminazione, tutti i dati nell'ambiente dedicato diventano definitivamente inutilizzabili e irrecuperabili. Quando si tenta di accedere all'ambiente dedicato dalla console OCI, viene visualizzato un messaggio di errore che informa che CMEK viene eliminato definitivamente.
Ripristino CMEK
- CMEK è in stato disabilitato.
- Eseguire il login alla console OCI.
- Aprire il menu di navigazione nell'angolo in alto a sinistra, selezionare Identity & Security, quindi selezionare Vault.
- Selezionare il vault in cui è stato creato CMEK.
- Selezionare il CMEK.
- Nella pagina Dettagli chiave, selezionare Abilita.
È necessario aumentare un biglietto CAM per riportare l'ambiente dedicato online dopo che il suo CMEK è stato riabilitato nel caveau.
Rimozione CMEK
- CMEK è stato creato e assegnato all'ambiente dedicato. Per la procedura, vedere Assegnazione CMEK.
- Eseguire il login alla console OCI.
- Aprire il menu di navigazione nell'angolo superiore sinistro, selezionare Database, quindi selezionare NoSQL Database.
- Selezionare l'opzione a discesa nel campo Ambiente e selezionare l'ambiente dedicato.
- Sotto il campo Ambiente, la chiave di cifratura mostra il CMEK e il relativo OCID. Selezionare il collegamento Annulla assegnazione sotto la chiave di cifratura.
Oracle NoSQL Database Cloud Service rimuove CMEK dall'ambiente dedicato e vi assegna la chiave gestita da Oracle. Tutti i dati nei volumi a blocchi e nello storage degli oggetti dell'ambiente dedicato scelto tornano a essere cifrati utilizzando una chiave di cifratura gestita da Oracle. Dopo la rimozione di CMEK, Chiave di cifratura riflette la chiave gestita da Oracle.