암호화키 정보
Oracle Base Database Cloud@Customer는 TDE(투명한 데이터 암호화)를 사용하여 미사용 데이터를 암호화하고 테이블, 테이블스페이스 및 데이터베이스 백업에 저장된 중요한 데이터를 무단 액세스로부터 보호합니다. TDE는 마스터 암호화 키를 사용하여 열 또는 테이블스페이스 레벨에서 데이터를 암호화 및 암호 해독(decryption)하는 데 사용되는 암호화 키를 보호합니다. TDE 마스터 암호화 키는 허용되지 않은 액세스를 방지하기 위해 keystore에 저장됩니다.
Oracle Base Database Cloud@Customer는 TDE 마스터 암호화 키의 저장 및 관리를 위한 다음과 같은 키 관리 솔루션을 지원합니다.
-
자동 로그인 TDE 전자 지갑(Oracle 관리)
TDE 마스터 암호화 키는 자동 로그인 소프트웨어 keystore에서 관리됩니다. 자동 로그인 전자 지갑은 시스템 생성 암호로 보호되며 데이터베이스 시작 시 자동으로 열립니다. Oracle은 TDE 마스터 암호화 키의 수명 주기를 관리합니다.
-
Oracle Key Vault(고객 관리)
TDE 마스터 암호화 키는 Oracle Key Vault에서 관리됩니다. Oracle Key Vault는 암호화 키 및 기타 보안 객체 관리를 중앙 집중화하는 보안 강화 어플라이언스입니다. Oracle Base Database Cloud@Customer는 데이터베이스가 고객 관리형 TDE 마스터 암호화 키를 사용할 수 있도록 해주는 키 저장소를 통해 Oracle Key Vault와 통합됩니다. TDE 마스터 암호화 키의 수명 주기를 관리합니다.
자세한 내용은 다음을 참조하십시오.
-
외부 키 저장소(고객 관리)
TDE 마스터 암호화 키는 PKCS#11 인터페이스를 제공하는 지원되는 타사 외부 키 저장소에서 관리됩니다. 외부 키 저장소를 사용하려면 해당 공급업체 소프트웨어, 자격 증명 및 연결을 구성해야 Oracle AI Database에서 사용할 수 있습니다. TDE 마스터 암호화 키의 수명 주기를 관리합니다.
기본 키 관리
기본적으로 Oracle Base Database Cloud@Customer는 Oracle 관리 TDE 마스터 암호화 키를 사용하도록 데이터베이스를 구성합니다. 데이터베이스 프로비저닝 중에 고객 관리 키를 사용하도록 데이터베이스를 구성하거나 Oracle 관리 키에서 고객 관리 키로 기존 데이터베이스를 전환할 수 있습니다. 고객 관리 키에서 Oracle 관리 키로 전환하는 것은 지원되지 않습니다.
고객 관리 키에는 추가 Oracle Key Vault 및 IAM 구성이 필요합니다.
주요 버전
TDE 마스터 암호화 키는 하나 이상의 키 버전을 가질 수 있습니다. 키 버전은 동일한 TDE 마스터 암호화 키의 특정 버전을 나타냅니다.
키를 회전하면 키 자체를 변경하지 않고 새 키 버전이 생성됩니다. 이전 키 버전은 이전 버전의 키로 암호화된 데이터가 계속 암호 해독될 수 있도록 유지됩니다.
CDB(컨테이너 데이터베이스)가 생성되면 선택된 TDE 마스터 암호화 키가 컨테이너 데이터베이스 및 해당 PDB(플러그인할 수 있는 데이터베이스)와 모두 연관됩니다.
데이터베이스 생성 중에 키 버전을 지정하는 경우 해당 키 버전은 컨테이너 데이터베이스에 대해서만 사용됩니다. 각 플러그인할 수 있는 데이터베이스에는 자동으로 새 키 버전이 지정됩니다. 데이터베이스 생성 중에는 플러그인할 수 있는 데이터베이스에 대한 키 버전을 지정할 수 없습니다.
컨테이너 데이터베이스와 플러거블 데이터베이스는 항상 동일한 TDE 마스터 암호화 키를 사용하지만 동일하거나 다른 키 버전을 사용할 수 있습니다.
선택한 키의 최신 버전을 포함하여 사용 가능한 모든 키 버전을 지정할 수 있습니다.
키 관리 작업
Oracle Base Database Cloud@Customer는 다음과 같은 키 관리 작업을 지원합니다.
TDE 마스터 암호화 키 교체
키를 회전하면 키 자체를 변경하지 않고 새 키 버전이 생성됩니다. 이전 키 버전은 이전 버전의 키로 암호화된 데이터가 계속 암호 해독될 수 있도록 유지됩니다. 암호화 키를 주기적으로 교체하면 단일 키 버전으로 암호화된 데이터의 양을 제한하여 조직의 보안 및 규정 준수 요구 사항을 충족할 수 있습니다.
컨테이너 데이터베이스 및 플러거블 데이터베이스는 주요 버전을 독립적으로 관리합니다. 컨테이너 데이터베이스의 키 버전을 교체해도 플러그인할 수 있는 데이터베이스의 키 버전은 교체되지 않습니다. 마찬가지로 플러그인할 수 있는 데이터베이스의 키 버전을 교체해도 컨테이너 데이터베이스 또는 기타 플러그인할 수 있는 데이터베이스에는 영향을 주지 않습니다.
키 버전 지정
TDE 마스터 암호화 키를 변경하지 않고도 컨테이너 데이터베이스 또는 플러거블 데이터베이스에 다른 키 버전을 지정할 수 있습니다. 키 버전을 지정하면 데이터베이스에서 사용하는 기존 키의 버전만 변경됩니다.
키 변경 관리
기존 데이터베이스를 Oracle 관리 키에서 고객 관리 키로 전환할 수 있습니다. 고객 관리 키로 전환할 때는 컨테이너 데이터베이스와 모든 플러그인할 수 있는 데이터베이스가 열려 있어야 하고 모든 테이블스페이스가 읽기/쓰기 모드여야 합니다.
컨테이너 데이터베이스와 연관된 TDE 마스터 암호화 키는 모든 플러그인할 수 있는 데이터베이스에서 자동으로 사용됩니다. 컨테이너 데이터베이스와 플러거블 데이터베이스는 항상 동일한 TDE 마스터 암호화 키를 사용하지만 서로 다른 키 버전을 사용할 수 있습니다.
고객 관리 키에서 Oracle 관리 키로 전환하는 것은 지원되지 않습니다.
플러그인할 수 있는 데이터베이스 복제, 원격 복제 및 재배치
고객 관리 TDE 마스터 암호화 키를 사용하는 데이터베이스를 복제할 때 복제된 데이터베이스는 처음에 소스 데이터베이스와 동일한 키 버전을 사용합니다.
원격 복제 및 재배치 작업의 경우 소스 및 대상 데이터베이스는 서로 다른 키 버전을 사용할 수 있지만 동일한 TDE 마스터 암호화 키를 사용해야 합니다. 작업이 완료되면 대상 Oracle Key Vault에 대한 새 키 버전이 생성됩니다.