将外部密钥库与 Oracle Base Database Cloud@Customer 结合使用

本主题概述了如何将外部密钥库与 Oracle Base Database Cloud@Customer 一起使用。本文档介绍了在将 Oracle AI Database 配置为使用外部密钥库进行透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥之前应了解的规划要求、高级工作流和 Oracle AI Database 概念。

关于外部密钥库

Oracle Transparent Data Encryption (TDE) 通过静态加密数据来保护存储在 Oracle AI Database 中的敏感数据。TDE 使用主加密密钥来保护数据库使用的加密密钥。

默认情况下,TDE 将主加密密钥存储在软件密钥库中。或者,可以将主加密密钥存储在支持 PKCS#11 标准的外部硬件安全模块 (HSM) 中。

使用外部密钥库可以实现集中式密钥管理,并帮助组织满足安全、合规和职责分离要求。此外,企业还可以继续使用现有 HSM 基础设施来管理 Oracle AI Database 加密密钥。

规划部署

使用外部密钥库需要同时配置外部 HSM 和 Oracle AI Database。开始之前,确保:

配置和管理外部 HSM 的过程特定于 HSM 供应商。有关详细说明,请参阅 HSM 供应商文档。

高级别工作流

将外部密钥库与 Oracle Base Database Cloud@Customer 一起使用通常涉及以下活动:

  1. 配置并初始化外部 HSM。
  2. 配置 HSM 所需的密码格式和安全对象。
  3. 配置 Oracle AI Database 与外部 HSM 之间的网络连接。
  4. 安装并配置 PKCS#11 客户机库。
  5. 将 Oracle AI Database 配置为使用外部密钥库。
  6. 创建新的 TDE 主加密密钥或将现有密钥迁移到外部密钥库。
  7. 验证 Oracle AI Database 是否可以成功访问外部密钥库。

配置外部 HSM、安装 PKCS#11 客户机库和配置 Oracle AI Database 的详细过程取决于 HSM 供应商和 Oracle AI Database 配置。有关实施详细信息,请参阅 HSM 供应商文档。

密钥管理选项

预配数据库时,可以选择以下密钥管理解决方案之一:

所选密钥管理解决方案适用于 CDB 中的整个容器数据库 (Container Database,CDB) 和所有可插入数据库 (Pluggable Databases,PDB)。如果 CDB 使用外部密钥库,则所有关联的 PDB 都使用相同的外部密钥库。但是,各个 PDB 可以使用不同的加密密钥。

其他要求

使用外部密钥库时,请牢记以下要求: