Oracle Base Database Cloud@Customer와 함께 외부 키 저장소 사용

이 항목에서는 Oracle Base Database Cloud@Customer에서 외부 키 저장소 사용에 대한 개요를 제공합니다. TDE(Transparent Data Encryption) 마스터 암호화 키에 외부 키 저장소를 사용하도록 Oracle AI Database를 구성하기 전에 알아야 할 계획 요구 사항, 상위 레벨 워크플로우 및 Oracle AI Database 개념에 대해 설명합니다.

외부 키 저장소 정보

Oracle Transparent Data Encryption(TDE)은 유휴 데이터를 암호화하여 Oracle AI Database에 저장된 민감한 데이터를 보호합니다. TDE는 마스터 암호화 키를 사용하여 데이터베이스에서 사용되는 암호화(encryption) 키를 보호합니다.

기본적으로 TDE는 마스터 암호화 키를 소프트웨어 keystore에 저장합니다. 또는 마스터 암호화 키를 PKCS#11 표준을 지원하는 외부 HSM(하드웨어 보안 모듈)에 저장할 수 있습니다.

외부 키 저장소를 사용하면 중앙 집중식 키 관리를 수행할 수 있으며 조직이 보안, 규정 준수 및 책임 구분 요구 사항을 충족할 수 있습니다. 또한 조직은 기존 HSM 인프라를 계속 사용하여 Oracle AI Database 암호화 키를 관리할 수 있습니다.

배포 계획

외부 키 저장소를 사용하려면 외부 HSM 및 Oracle AI Database를 모두 구성해야 합니다. 시작하기 전에 다음 사항을 확인하십시오.

외부 HSM 구성 및 관리 절차는 HSM 공급업체에만 적용됩니다. 자세한 지침은 HSM 공급업체 설명서를 참조하십시오.

상위 레벨 워크플로우

일반적으로 Oracle Base Database Cloud@Customer에서 외부 키 저장소를 사용하는 작업에는 다음 작업이 포함됩니다.

  1. 외부 HSM을 구성하고 초기화합니다.
  2. HSM에 필요한 암호 형식 및 보안 객체를 구성합니다.
  3. Oracle AI Database와 외부 HSM 간의 네트워크 연결을 구성합니다.
  4. PKCS#11 클라이언트 라이브러리를 설치하고 구성합니다.
  5. 외부 키 저장소를 사용하도록 Oracle AI Database를 구성합니다.
  6. 새 TDE 마스터 암호화 키를 생성하거나 기존 키를 외부 키 저장소로 이전합니다.
  7. Oracle AI Database가 외부 키 저장소에 성공적으로 액세스할 수 있는지 확인합니다.

외부 HSM 구성, PKCS#11 클라이언트 라이브러리 설치 및 Oracle AI Database 구성에 대한 자세한 절차는 HSM 공급업체 및 Oracle AI Database 구성에 따라 달라집니다. 구현 세부정보는 HSM 공급업체 설명서를 참조하십시오.

키 관리 옵션

데이터베이스를 프로비저닝할 때 다음 주요 관리 솔루션 중 하나를 선택할 수 있습니다.

선택한 키 관리 솔루션은 CDB(전체 컨테이너 데이터베이스) 및 CDB 내의 모든 PDB(플러그인할 수 있는 데이터베이스)에 적용됩니다. CDB가 외부 키 저장소를 사용하는 경우 연관된 모든 PDB는 동일한 외부 키 저장소를 사용합니다. 그러나 개별 PDB는 서로 다른 암호화 키를 사용할 수 있습니다.

기타 요구 사항

외부 키 저장소를 사용할 때는 다음 요구 사항에 유의하십시오.