Oracle Base Database Cloud@Customer용 Oracle Key Vault 설정
Oracle Key Vault는 암호화 키 및 기타 보안 객체 관리를 중앙 집중화하는 보안 강화 어플라이언스입니다. Oracle Base Database Cloud@Customer를 통해 Oracle Key Vault는 TDE(투명한 데이터 암호화) 마스터 암호화 키를 생성, 저장 및 관리할 수 있는 고객 관리 솔루션을 제공합니다.
Oracle Base Database Cloud@Customer를 사용하면 Oracle Key Vault를 Oracle AI Database TDE(투명한 데이터 암호화) 마스터 암호화 키를 위한 고객 관리 키 관리 솔루션으로 사용할 수 있습니다.
고객 관리 키는 TDE 마스터 암호화 키의 중앙 집중식 관리, 스토리지, 모니터링 및 수명 주기 관리를 지원하여 보안, 거버넌스 및 규제 준수 요구 사항을 충족합니다. 또한 Oracle Key Vault를 사용하면 여러 Oracle AI Database 배포에서 TDE 마스터 암호화 키를 중앙에서 관리할 수 있습니다.
키 저장소는 데이터베이스를 Oracle Key Vault와 연관시키는 Oracle Base Database Cloud@Customer 리소스입니다. 데이터베이스는 키 저장소를 사용하여 Oracle Key Vault에서 관리하는 고객 관리 TDE 마스터 암호화 키에 안전하게 액세스할 수 있습니다.
Oracle Base Database Cloud@Customer에서 고객 관리 TDE 마스터 암호화 키를 사용하려면 Oracle Key Vault 환경을 준비하고, Oracle Key Vault와 통신하도록 Oracle Base Database Cloud@Customer를 구성하고, Oracle Key Vault와 연관된 키 저장소를 생성합니다.
Oracle Key Vault를 사용하면 다음을 수행할 수 있습니다.
- 여러 Oracle AI Database 배포 전반에서 TDE 마스터 암호화 키를 중앙에서 관리합니다.
- 기존 데이터베이스를 Oracle 관리 키에서 고객 관리 키로 전환합니다.
- CDB 및 PDB TDE 마스터 암호화 키를 교체합니다.
- Oracle Data Guard를 사용하거나 사용하지 않고 구성된 데이터베이스에서 고객 관리 키를 사용합니다.
Oracle Key Vault는 고객이 프로비저닝하고 관리합니다. OCI 관리 서비스의 일부가 아닙니다.
필수 조건
Oracle Base Database Cloud@Customer와 함께 사용할 Oracle Key Vault를 구성하기 전에 다음 필요 조건이 충족되었는지 확인하십시오.
-
PDB(플러그인할 수 있는 데이터베이스)는 통합 모드를 사용해야 합니다.
통합 모드에 대한 자세한 내용은 유나이티드 모드에서 키 저장소 및 TDE 마스터 암호화 키 관리를 참조하십시오.
Oracle Key Vault 준비
Oracle Key Vault를 Oracle Base Database Cloud@Customer와 통합하기 전에 다음 작업을 완료하십시오.
- Oracle Base Database Cloud@Customer 클라이언트 네트워크에서 Oracle Key Vault가 배치되고 액세스할 수 있는지 확인합니다. Oracle Base Database Cloud@Customer와 Oracle Key Vault 간의 통신을 사용으로 설정하려면 포트 443, 5695 및 5696에서 아웃바운드 네트워크 액세스를 구성합니다.
- Oracle Key Vault REST 인터페이스를 사용으로 설정합니다.
- 끝점 생성 권한으로 Oracle Key Vault REST 관리자 사용자를 생성합니다. 적합한 사용자 이름(예:
okv_rest_user)을 사용할 수 있습니다. - Oracle Key Vault REST 관리자 사용자 이름, 비밀번호 및 Oracle Key Vault IP 주소를 기록합니다. 이 정보는 Oracle Key Vault와 통신하도록 Oracle Base Database Cloud@Customer를 구성할 때 사용됩니다.
자세한 내용은 다음을 참조하십시오.
Oracle Key Vault REST 관리자 비밀번호 저장
Oracle Base Database Cloud@Customer는 Oracle Key Vault REST 관리자 인증서를 사용하여 데이터베이스 프로비저닝 및 기타 Oracle Key Vault 작업 중에 Oracle Key Vault와 통신합니다.
Oracle Key Vault REST 관리자 비밀번호를 OCI 저장소에 암호로 저장합니다. Oracle Base Database Cloud@Customer는 Oracle Key Vault와 통신해야 하는 경우에만 OCI Vault에서 비밀번호를 검색합니다.
Oracle Key Vault REST 관리자 비밀번호를 저장하려면 저장소를 생성한 다음 저장소에 암호를 생성하십시오.
자세한 내용은 다음을 참조하십시오.
IAM 정책 생성
OCI 저장소에 저장된 Oracle Key Vault REST 관리자 비밀번호가 포함된 암호 번들을 읽을 수 있는 필수 사용자 그룹 권한을 부여하는 IAM 정책을 생성합니다.
다음 정책 문을 사용합니다.
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
다음 자리 표시자를 사용자 환경에 대한 값으로 바꿉니다.
<group-name>: 암호에 액세스해야 하는 IAM 그룹의 이름입니다.<compartment-name>: 암호를 포함하는 컴파트먼트입니다.<secret_ocid>: Oracle Key Vault REST 관리자 비밀번호를 포함하는 암호의 OCID입니다.
자세한 내용은 다음을 참조하십시오.
키 저장소 생성
Oracle Base Database Cloud@Customer 데이터베이스가 Oracle Key Vault에서 관리하는 고객 관리 TDE 마스터 암호화 키를 사용할 수 있도록 하려면 키 저장소가 필요합니다. Oracle Key Vault 접속 세부정보를 저장하고 데이터베이스가 고객 관리 TDE 마스터 암호화 키에 액세스할 수 있도록 합니다.
지침은 Create a Keystore를 참조하십시오.