Usar uma Área de Armazenamento de Chaves Externa com o Oracle Base Database Cloud@Customer

Este tópico fornece uma visão geral do uso de uma área de armazenamento de chaves externa com o Oracle Base Database Cloud@Customer. Ele descreve os requisitos de planejamento, o workflow de alto nível e os conceitos do Oracle AI Database que você deve entender antes de configurar o Oracle AI Database para usar um armazenamento de chaves externo para chaves de criptografia mestras de TDE (Transparent Data Encryption).

Sobre Áreas de Armazenamento de Chaves Externas

O Oracle Transparent Data Encryption (TDE) protege dados confidenciais armazenados no Oracle AI Database criptografando dados em repouso. A TDE usa uma chave de criptografia mestra para proteger as chaves de criptografia usadas pelo banco de dados.

Por padrão, o TDE armazena a chave de criptografia mestra em um armazenamento de chaves de software. Como alternativa, você pode armazenar a chave de criptografia mestra em um HSM (hardware security module) externo que ofereça suporte ao padrão PKCS#11.

O uso de um keystore externo permite o gerenciamento de chaves centralizado e ajuda as organizações a atender aos requisitos de segurança, conformidade e separação de deveres. Ele também permite que as organizações continuem usando sua infraestrutura HSM existente para gerenciar chaves de criptografia do Oracle AI Database.

Planejamento da Implantação

O uso de um armazenamento de chaves externo requer a configuração do HSM externo e do Oracle AI Database. Antes do início, verifique se:

Os procedimentos para configurar e administrar um HSM externo são específicos do fornecedor do HSM. Consulte a documentação do fornecedor do HSM para obter instruções detalhadas.

Fluxo de trabalho de alto nível

O uso de uma área de armazenamento de chaves externa com o Oracle Base Database Cloud@Customer geralmente envolve as seguintes atividades:

  1. Configure e inicialize o HSM externo.
  2. Configure o formato de senha e os objetos de segurança exigidos pelo HSM.
  3. Configure a conectividade de rede entre o Oracle AI Database e o HSM externo.
  4. Instale e configure a biblioteca de clientes PKCS#11.
  5. Configure o Oracle AI Database para usar o armazenamento de chaves externo.
  6. Crie novas chaves de criptografia mestras de TDE ou migre as chaves existentes para o armazenamento de chaves externo.
  7. Verifique se o Oracle AI Database pode acessar com sucesso o armazenamento de chaves externo.

Os procedimentos detalhados para configurar o HSM externo, instalar a biblioteca de clientes PKCS#11 e configurar o Oracle AI Database dependem do fornecedor do HSM e da configuração do Oracle AI Database. Consulte a documentação do fornecedor do HSM para obter detalhes de implementação.

Opções de Gerenciamento de Chaves

Ao provisionar um banco de dados, você pode selecionar uma das seguintes soluções de gerenciamento de chaves:

A solução de gerenciamento de chaves selecionada se aplica a todo o banco de dados contêiner (CDB) e a todos os Bancos de Dados Plugáveis (PDBs) dentro do CDB. Se um CDB usar um armazenamento de chaves externo, todos os PDBs associados usarão o mesmo armazenamento de chaves externo. No entanto, PDBs individuais podem usar diferentes chaves de criptografia.

Outros Requisitos

Lembre-se dos seguintes requisitos ao usar uma área de armazenamento de chaves externa: