将外部密钥库与 Oracle Base Database Cloud@Customer 结合使用
本主题概述了如何将外部密钥库与 Oracle Base Database Cloud@Customer 一起使用。本文档介绍了在将 Oracle AI Database 配置为使用外部密钥库进行透明数据加密 (Transparent Data Encryption,TDE) 主加密密钥之前应了解的规划要求、高级工作流和 Oracle AI Database 概念。
关于外部密钥库
Oracle Transparent Data Encryption (TDE) 通过静态加密数据来保护存储在 Oracle AI Database 中的敏感数据。TDE 使用主加密密钥来保护数据库使用的加密密钥。
默认情况下,TDE 将主加密密钥存储在软件密钥库中。或者,可以将主加密密钥存储在支持 PKCS#11 标准的外部硬件安全模块 (HSM) 中。
使用外部密钥库可以实现集中式密钥管理,并帮助组织满足安全、合规和职责分离要求。此外,企业还可以继续使用现有 HSM 基础设施来管理 Oracle AI Database 加密密钥。
规划部署
使用外部密钥库需要同时配置外部 HSM 和 Oracle AI Database。开始之前,确保:
- 已安装并配置受支持的外部 HSM。
- 已配置 HSM 提供程序所需的密码格式。
- 在数据库主机与外部 HSM 之间建立网络连接。
- 在数据库主机上安装并配置了所需的 PKCS#11 客户机库。
- 已验证 Oracle AI Database 与外部密钥库之间的通信。
配置和管理外部 HSM 的过程特定于 HSM 供应商。有关详细说明,请参阅 HSM 供应商文档。
高级别工作流
将外部密钥库与 Oracle Base Database Cloud@Customer 一起使用通常涉及以下活动:
- 配置并初始化外部 HSM。
- 配置 HSM 所需的密码格式和安全对象。
- 配置 Oracle AI Database 与外部 HSM 之间的网络连接。
- 安装并配置 PKCS#11 客户机库。
- 将 Oracle AI Database 配置为使用外部密钥库。
- 创建新的 TDE 主加密密钥或将现有密钥迁移到外部密钥库。
- 验证 Oracle AI Database 是否可以成功访问外部密钥库。
配置外部 HSM、安装 PKCS#11 客户机库和配置 Oracle AI Database 的详细过程取决于 HSM 供应商和 Oracle AI Database 配置。有关实施详细信息,请参阅 HSM 供应商文档。
密钥管理选项
预配数据库时,可以选择以下密钥管理解决方案之一:
- Oracle 软件密钥库
- Oracle Key Vault (OKV)
- 外部密钥库
所选密钥管理解决方案适用于 CDB 中的整个容器数据库 (Container Database,CDB) 和所有可插入数据库 (Pluggable Databases,PDB)。如果 CDB 使用外部密钥库,则所有关联的 PDB 都使用相同的外部密钥库。但是,各个 PDB 可以使用不同的加密密钥。
其他要求
使用外部密钥库时,请牢记以下要求:
- Oracle AI Database 需要持续访问外部密钥库才能执行加密和解密操作。
- 在创建或迁移 TDE 主加密密钥之前,验证 Oracle AI Database 与外部密钥库之间的通信。
- 在生产环境中部署外部密钥库之前,请查看 HSM 供应商记录的要求和限制。