Configurar o Oracle Key Vault para o Oracle Base Database Cloud@Customer
O Oracle Key Vault é um appliance protegido pela segurança que centraliza o gerenciamento de chaves de criptografia e outros objetos de segurança. Com o Oracle Base Database Cloud@Customer, o Oracle Key Vault fornece uma solução gerenciada pelo cliente para criar, armazenar e gerenciar chaves de criptografia mestras de TDE (Transparent Data Encryption).
O Oracle Base Database Cloud@Customer permite que você use o Oracle Key Vault como uma solução de gerenciamento de chaves gerenciada pelo cliente para chaves de criptografia mestras do Oracle AI Database Transparent Data Encryption (TDE).
As chaves gerenciadas pelo cliente ajudam a atender aos requisitos de segurança, governança e conformidade regulatória, permitindo o gerenciamento centralizado, o armazenamento, o monitoramento e o gerenciamento do ciclo de vida das chaves de criptografia mestras de TDE. O Oracle Key Vault também permite gerenciar centralmente chaves de criptografia mestras de TDE em várias implantações do Oracle AI Database.
Um armazenamento de chave é um recurso do Oracle Base Database Cloud@Customer que associa um banco de dados a um Oracle Key Vault. O armazenamento de chaves permite que os bancos de dados acessem com segurança as chaves de criptografia mestras de TDE gerenciadas pelo cliente gerenciadas pelo Oracle Key Vault.
Para usar chaves de criptografia mestras de TDE gerenciadas pelo cliente com o Oracle Base Database Cloud@Customer, prepare o ambiente do Oracle Key Vault, configure o Oracle Base Database Cloud@Customer para se comunicar com o Oracle Key Vault e crie um armazenamento de chaves associado ao Oracle Key Vault.
Com o Oracle Key Vault, você pode:
- Gerencie centralmente chaves de criptografia mestras de TDE em várias implantações do Oracle AI Database.
- Alterne os banco de dados existentes de chaves gerenciadas pelo sistema Oracle para chaves gerenciadas pelo cliente.
- Alterne as chaves de criptografia mestras de TDE do CDB e do PDB.
- Use chaves gerenciadas pelo cliente com bancos de dados configurados com ou sem o Oracle Data Guard.
O Oracle Key Vault é provisionado e gerenciado pelo cliente. Não faz parte dos serviços gerenciados da OCI.
Pré-requisitos
Antes de configurar o Oracle Key Vault para uso com o Oracle Base Database Cloud@Customer, certifique-se de que o seguinte pré-requisito seja atendido:
-
Os bancos de dados plugáveis (PDBs) devem usar o Modo Unidos.
Para obter mais informações sobre o Modo Unidos, consulte Gerenciando Armazenamentos de Chaves e Chaves de Criptografia Principais de TDE no Modo Unido.
Preparar o Oracle Key Vault
Antes de integrar o Oracle Key Vault com o Oracle Base Database Cloud@Customer, execute as seguintes tarefas:
- Certifique-se de que o Oracle Key Vault esteja implantado e acessível na rede do cliente Oracle Base Database Cloud@Customer. Configure o acesso à rede de saída nas portas 443, 5695 e 5696 para permitir a comunicação entre o Oracle Base Database Cloud@Customer e o Oracle Key Vault.
- Ative a interface REST do Oracle Key Vault.
- Crie um usuário administrador REST do Oracle Key Vault com o privilégio Criar Ponto Final. Você pode usar qualquer nome de usuário válido, por exemplo,
okv_rest_user. - Registre o nome de usuário, a senha e o endereço IP do Oracle Key Vault do administrador REST do Oracle Key Vault. Você usará essas informações ao configurar o Oracle Base Database Cloud@Customer para se comunicar com o Oracle Key Vault.
Para obter mais informações, consulte:
- Requisitos da Porta de Rede do Oracle Key Vault
- Gerenciando Usuários do Oracle Key Vault
- Gerenciando Atribuições Administrativas e Privilégios do Usuário
Armazenar a Senha do Administrador REST do Oracle Key Vault
O Oracle Base Database Cloud@Customer usa as credenciais de administrador REST do Oracle Key Vault para se comunicar com o Oracle Key Vault durante o provisionamento do banco de dados e outras operações do Oracle Key Vault.
Armazene a senha do administrador REST do Oracle Key Vault como segredo no OCI Vault. O Oracle Base Database Cloud@Customer só recupera a senha do OCI Vault quando precisa se comunicar com o Oracle Key Vault.
Para armazenar a senha do administrador REST do Oracle Key Vault, crie um vault e, em seguida, crie um segredo no vault.
Para obter mais informações, consulte:
Criar uma Política de IAM
Crie uma política do serviço IAM que conceda ao grupo de usuários necessário permissão para ler o pacote secreto que contém a senha de administrador REST do Oracle Key Vault armazenada no OCI Vault.
Use a seguinte instrução da política:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
Substitua os seguintes placeholders por valores para o seu ambiente:
<group-name>: O nome do grupo do IAM que requer acesso ao segredo.<compartment-name>: O compartimento que contém o segredo.<secret_ocid>: O OCID do segredo que contém a senha do administrador REST do Oracle Key Vault.
Para obter mais informações, consulte:
Criar uma Área de Armazenamento de Chaves
É necessário um armazenamento de chaves para permitir que os bancos de dados Oracle Base Database Cloud@Customer usem chaves de criptografia mestras de TDE gerenciadas pelo cliente gerenciadas pelo Oracle Key Vault. Ele armazena os detalhes da conexão do Oracle Key Vault e permite que os bancos de dados acessem chaves de criptografia mestras de TDE gerenciadas pelo cliente.
Para obter instruções, consulte Criar um Armazenamento de Chaves.