Usar uma Área de Armazenamento de Chaves Externa com o Oracle Base Database Cloud@Customer
Este tópico fornece uma visão geral do uso de uma área de armazenamento de chaves externa com o Oracle Base Database Cloud@Customer. Ele descreve os requisitos de planejamento, o workflow de alto nível e os conceitos do Oracle AI Database que você deve entender antes de configurar o Oracle AI Database para usar um armazenamento de chaves externo para chaves de criptografia mestras de TDE (Transparent Data Encryption).
Sobre Áreas de Armazenamento de Chaves Externas
O Oracle Transparent Data Encryption (TDE) protege dados confidenciais armazenados no Oracle AI Database criptografando dados em repouso. A TDE usa uma chave de criptografia mestra para proteger as chaves de criptografia usadas pelo banco de dados.
Por padrão, o TDE armazena a chave de criptografia mestra em um armazenamento de chaves de software. Como alternativa, você pode armazenar a chave de criptografia mestra em um HSM (hardware security module) externo que ofereça suporte ao padrão PKCS#11.
O uso de um keystore externo permite o gerenciamento de chaves centralizado e ajuda as organizações a atender aos requisitos de segurança, conformidade e separação de deveres. Ele também permite que as organizações continuem usando sua infraestrutura HSM existente para gerenciar chaves de criptografia do Oracle AI Database.
Planejamento da Implantação
O uso de um armazenamento de chaves externo requer a configuração do HSM externo e do Oracle AI Database. Antes do início, verifique se:
- Um HSM externo suportado é instalado e configurado.
- O formato de senha exigido pelo provedor HSM está configurado.
- A conectividade de rede é estabelecida entre o host do banco de dados e o HSM externo.
- A biblioteca cliente PKCS#11 necessária é instalada e configurada no host do banco de dados.
- A comunicação entre o Oracle AI Database e o armazenamento de chaves externo foi validada.
Os procedimentos para configurar e administrar um HSM externo são específicos do fornecedor do HSM. Consulte a documentação do fornecedor do HSM para obter instruções detalhadas.
Fluxo de trabalho de alto nível
O uso de uma área de armazenamento de chaves externa com o Oracle Base Database Cloud@Customer geralmente envolve as seguintes atividades:
- Configure e inicialize o HSM externo.
- Configure o formato de senha e os objetos de segurança exigidos pelo HSM.
- Configure a conectividade de rede entre o Oracle AI Database e o HSM externo.
- Instale e configure a biblioteca de clientes PKCS#11.
- Configure o Oracle AI Database para usar o armazenamento de chaves externo.
- Crie novas chaves de criptografia mestras de TDE ou migre as chaves existentes para o armazenamento de chaves externo.
- Verifique se o Oracle AI Database pode acessar com sucesso o armazenamento de chaves externo.
Os procedimentos detalhados para configurar o HSM externo, instalar a biblioteca de clientes PKCS#11 e configurar o Oracle AI Database dependem do fornecedor do HSM e da configuração do Oracle AI Database. Consulte a documentação do fornecedor do HSM para obter detalhes de implementação.
Opções de Gerenciamento de Chaves
Ao provisionar um banco de dados, você pode selecionar uma das seguintes soluções de gerenciamento de chaves:
- Área de Armazenamento de Chaves do Software Oracle
- Oracle Key Vault (OKV)
- Armazenamento de Chaves Externo
A solução de gerenciamento de chaves selecionada se aplica a todo o banco de dados contêiner (CDB) e a todos os Bancos de Dados Plugáveis (PDBs) dentro do CDB. Se um CDB usar um armazenamento de chaves externo, todos os PDBs associados usarão o mesmo armazenamento de chaves externo. No entanto, PDBs individuais podem usar diferentes chaves de criptografia.
Outros Requisitos
Lembre-se dos seguintes requisitos ao usar uma área de armazenamento de chaves externa:
- O Oracle AI Database requer acesso contínuo à área de armazenamento de chaves externa para executar operações de criptografia e decriptografia.
- Valide a comunicação entre o Oracle AI Database e o armazenamento de chaves externo antes de criar ou migrar chaves de criptografia mestras de TDE.
- Revise os requisitos e as limitações documentados pelo fornecedor do HSM antes de implantar um armazenamento de chaves externo em um ambiente de produção.