Configurar o Oracle Key Vault para o Oracle Base Database Cloud@Customer

O Oracle Key Vault é um appliance protegido pela segurança que centraliza o gerenciamento de chaves de criptografia e outros objetos de segurança. Com o Oracle Base Database Cloud@Customer, o Oracle Key Vault fornece uma solução gerenciada pelo cliente para criar, armazenar e gerenciar chaves de criptografia mestras de TDE (Transparent Data Encryption).

O Oracle Base Database Cloud@Customer permite que você use o Oracle Key Vault como uma solução de gerenciamento de chaves gerenciada pelo cliente para chaves de criptografia mestras do Oracle AI Database Transparent Data Encryption (TDE).

As chaves gerenciadas pelo cliente ajudam a atender aos requisitos de segurança, governança e conformidade regulatória, permitindo o gerenciamento centralizado, o armazenamento, o monitoramento e o gerenciamento do ciclo de vida das chaves de criptografia mestras de TDE. O Oracle Key Vault também permite gerenciar centralmente chaves de criptografia mestras de TDE em várias implantações do Oracle AI Database.

Um armazenamento de chave é um recurso do Oracle Base Database Cloud@Customer que associa um banco de dados a um Oracle Key Vault. O armazenamento de chaves permite que os bancos de dados acessem com segurança as chaves de criptografia mestras de TDE gerenciadas pelo cliente gerenciadas pelo Oracle Key Vault.

Para usar chaves de criptografia mestras de TDE gerenciadas pelo cliente com o Oracle Base Database Cloud@Customer, prepare o ambiente do Oracle Key Vault, configure o Oracle Base Database Cloud@Customer para se comunicar com o Oracle Key Vault e crie um armazenamento de chaves associado ao Oracle Key Vault.

Com o Oracle Key Vault, você pode:

O Oracle Key Vault é provisionado e gerenciado pelo cliente. Não faz parte dos serviços gerenciados da OCI.

Pré-requisitos

Antes de configurar o Oracle Key Vault para uso com o Oracle Base Database Cloud@Customer, certifique-se de que o seguinte pré-requisito seja atendido:

Preparar o Oracle Key Vault

Antes de integrar o Oracle Key Vault com o Oracle Base Database Cloud@Customer, execute as seguintes tarefas:

Para obter mais informações, consulte:

Armazenar a Senha do Administrador REST do Oracle Key Vault

O Oracle Base Database Cloud@Customer usa as credenciais de administrador REST do Oracle Key Vault para se comunicar com o Oracle Key Vault durante o provisionamento do banco de dados e outras operações do Oracle Key Vault.

Armazene a senha do administrador REST do Oracle Key Vault como segredo no OCI Vault. O Oracle Base Database Cloud@Customer só recupera a senha do OCI Vault quando precisa se comunicar com o Oracle Key Vault.

Para armazenar a senha do administrador REST do Oracle Key Vault, crie um vault e, em seguida, crie um segredo no vault.

Para obter mais informações, consulte:

Criar uma Política de IAM

Crie uma política do serviço IAM que conceda ao grupo de usuários necessário permissão para ler o pacote secreto que contém a senha de administrador REST do Oracle Key Vault armazenada no OCI Vault.

Use a seguinte instrução da política:

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

Substitua os seguintes placeholders por valores para o seu ambiente:

Para obter mais informações, consulte:

Criar uma Área de Armazenamento de Chaves

É necessário um armazenamento de chaves para permitir que os bancos de dados Oracle Base Database Cloud@Customer usem chaves de criptografia mestras de TDE gerenciadas pelo cliente gerenciadas pelo Oracle Key Vault. Ele armazena os detalhes da conexão do Oracle Key Vault e permite que os bancos de dados acessem chaves de criptografia mestras de TDE gerenciadas pelo cliente.

Para obter instruções, consulte Criar um Armazenamento de Chaves.