Sobre Chaves de Criptografia
O Oracle Base Database Cloud@Customer usa a Criptografia Transparente de Dados (TDE) para criptografar dados em repouso e ajudar a proteger dados confidenciais armazenados em tabelas, tablespaces e backups de banco de dados contra acesso não autorizado. A TDE usa uma chave de criptografia mestra para proteger as chaves de criptografia usadas para criptografar e decriptografar dados no nível da coluna ou do tablespace. A chave de criptografia mestra de TDE é armazenada em um armazenamento de chaves para impedir o acesso não autorizado.
O Oracle Base Database Cloud@Customer suporta as seguintes soluções de gerenciamento de chaves para armazenar e gerenciar chaves de criptografia mestras de TDE.
-
Wallet de TDE de log-in automático (gerenciada pela Oracle)
As chaves de criptografia mestras de TDE são gerenciadas em um armazenamento de chaves de software de log-in automático. A wallet de log-in automático é protegida por uma senha gerada pelo sistema e é aberta automaticamente quando o banco de dados é iniciado. A Oracle gerencia o ciclo de vida das chaves de criptografia mestras de TDE.
-
Oracle Key Vault (gerenciado pelo cliente)
As chaves de criptografia mestras de TDE são gerenciadas em um Oracle Key Vault. O Oracle Key Vault é um appliance protegido pela segurança que centraliza o gerenciamento de chaves de criptografia e outros objetos de segurança. O Oracle Base Database Cloud@Customer se integra ao Oracle Key Vault por meio de um armazenamento de chaves que permite que os bancos de dados usem chaves de criptografia mestras de TDE gerenciadas pelo cliente. Você gerencia o ciclo de vida das chaves de criptografia principais de TDE.
Para obter mais informações, consulte:
-
Área de armazenamento de chaves externa (gerenciada pelo cliente)
As chaves de criptografia mestras de TDE são gerenciadas em um keystore externo de terceiros compatível que fornece uma interface PKCS#11. Os armazenamentos de chaves externos exigem que o software, as credenciais e a conectividade apropriados do fornecedor sejam configurados para que possam ser usados com o Oracle AI Database. Você gerencia o ciclo de vida das chaves de criptografia principais de TDE.
Gerenciamento de Chaves Padrão
Por padrão, o Oracle Base Database Cloud@Customer configura bancos de dados para usar chaves de criptografia mestras de TDE gerenciadas pela Oracle. Você pode configurar um banco de dados para usar chaves gerenciadas pelo cliente durante o provisionamento do banco de dados ou alternar um banco de dados existente de chaves gerenciadas pela Oracle para chaves gerenciadas pelo cliente. Não há suporte para a alternância de chaves gerenciadas pelo cliente para chaves gerenciadas pela Oracle.
As chaves gerenciadas pelo cliente exigem configuração adicional do Oracle Key Vault e do IAM.
Versões da Chave
Uma chave de criptografia mestra de TDE pode ter uma ou mais versões de chave. Uma versão de chave representa uma versão específica da mesma chave de criptografia mestra de TDE.
A rotação de uma chave gera uma nova versão da chave sem alterar a própria chave. As versões anteriores da chave são mantidas para que os dados criptografados com versões anteriores da chave possam continuar a ser descriptografados.
Quando um banco de dados contêiner (CDB) é criado, a chave de criptografia mestra de TDE selecionada é associada ao banco de dados contêiner e aos seus Bancos de Dados Plugáveis (PDBs).
Se você especificar uma versão de chave durante a criação do banco de dados, essa versão de chave será usada somente para o banco de dados contêiner. Cada Banco de Dados Plugável recebe uma nova versão de chave automaticamente. Não é possível especificar uma versão de chave para um Banco de Dados Plugável durante a criação do banco de dados.
Um banco de dados contêiner e seus Bancos de Dados Plugáveis sempre usam a mesma chave de criptografia mestra de TDE, mas podem usar as mesmas versões de chave ou diferentes.
Você pode designar qualquer versão de chave disponível, incluindo a versão mais recente da chave selecionada.
Operações de Gerenciamento de Chaves
O Oracle Base Database Cloud@Customer suporta as seguintes operações de gerenciamento de chaves.
Rotacionar Chaves de Criptografia Principais de TDE
A rotação de uma chave gera uma nova versão da chave sem alterar a própria chave. As versões anteriores da chave são mantidas para que os dados criptografados com versões anteriores da chave possam continuar a ser descriptografados. A rotação periódica de chaves de criptografia ajuda a atender aos requisitos de segurança e conformidade da organização, limitando a quantidade de dados criptografados com uma única versão de chave.
Os bancos de dados contêineres e os Bancos de Dados Plugáveis gerenciam versões de chave de forma independente. A rotação da versão da chave para um banco de dados contêiner não rotaciona as versões da chave para seus Bancos de Dados Plugáveis. Da mesma forma, a rotação da versão da chave para um Banco de Dados Plugável não afeta o banco de dados contêiner ou outros Bancos de Dados Plugáveis.
Atribuir uma Versão de Chave
Você pode designar outra versão de chave a um banco de dados contêiner ou a um Banco de Dados Plugável sem alterar a chave de criptografia mestra de TDE. A designação de uma versão da chave só altera a versão da chave existente usada pelo banco de dados.
Gerenciamento de Chaves de Alteração
Você pode alternar um banco de dados existente de chaves gerenciadas pela Oracle para chaves gerenciadas pelo cliente. Ao alternar para chaves gerenciadas pelo cliente, o banco e todos os Bancos de Dados Plugáveis do contêiner devem estar abertos, e todos os tablespaces devem estar no modo de leitura/gravação.
A chave de criptografia mestra de TDE associada a um banco de dados contêiner é usada automaticamente por todos os seus Bancos de Dados Plugáveis. Embora os bancos de dados contêineres e os Bancos de Dados Plugáveis sempre usem a mesma chave de criptografia mestra de TDE, eles podem usar diferentes versões de chave.
Não há suporte para a alternância de chaves gerenciadas pelo cliente para chaves gerenciadas pela Oracle.
Clonar, Clonar Remoto e Realocar Bancos de Dados Plugáveis
Ao clonar um banco de dados que usa chaves de criptografia mestras de TDE gerenciadas pelo cliente, o banco de dados clonado inicialmente usa a mesma versão da chave do banco de dados de origem.
Para operações remotas de clonagem e realocação, os bancos de dados de origem e de destino devem usar a mesma chave de criptografia mestra de TDE, embora possam usar diferentes versões de chave. Após a conclusão da operação, novas versões de chave são geradas para o Oracle Key Vault de destino.