为 Oracle Base Database Cloud@Customer 设置 Oracle Key Vault

Oracle Key Vault 是一款经过安全防护的设备,可集中管理加密密钥和其他安全对象。借助 Oracle Base Database Cloud@Customer,Oracle Key Vault 提供了一个由客户管理的解决方案,可用于创建、存储和管理透明数据加密 (TDE) 主加密密钥。

Oracle Base Database Cloud@Customer 支持您将 Oracle Key Vault 用作客户管理的 Oracle AI Database Transparent Data Encryption (TDE) 主加密密钥管理解决方案。

通过对 TDE 主加密密钥进行集中管理、存储、监视和生命周期管理,客户管理的密钥可帮助满足安全、监管和法规合规性要求。借助 Oracle Key Vault,您还可以跨多个 Oracle AI Database 部署集中管理 TDE 主加密密钥。

密钥库是将数据库与 Oracle Key Vault 关联的 Oracle Base Database Cloud@Customer 资源。通过密钥库,数据库可以安全地访问由 Oracle Key Vault 管理的客户管理的 TDE 主加密密钥。

要将客户管理的 TDE 主加密密钥与 Oracle Base Database Cloud@Customer 结合使用,请准备 Oracle Key Vault 环境,将 Oracle Base Database Cloud@Customer 配置为与 Oracle Key Vault 通信,并创建与 Oracle Key Vault 关联的密钥库。

借助 Oracle Key Vault,您可以:

Oracle Key Vault 是由客户预配和客户管理的。它不属于 OCI 托管服务。

Prerequisites

在配置 Oracle Key Vault 以与 Oracle Base Database Cloud@Customer 一起使用之前,请确保满足以下先决条件:

准备 Oracle Key Vault

在将 Oracle Key Vault 与 Oracle Base Database Cloud@Customer 集成之前,请完成以下任务:

有关详细信息,请参见以下主题:

存储 Oracle Key Vault REST 管理员密码

Oracle Base Database Cloud@Customer 使用 Oracle Key Vault REST 管理员身份证明在数据库预配和其他 Oracle Key Vault 操作期间与 Oracle Key Vault 通信。

将 Oracle Key Vault REST 管理员密码存储为 OCI Vault 中的密钥。Oracle Base Database Cloud@Customer retrieves the password from OCI Vault only when it needs to communicate with the Oracle Key Vault.

要存储 Oracle Key Vault REST 管理员密码,请创建 Vault,然后在 Vault 中创建密钥。

有关详细信息,请参见以下主题:

创建 IAM 策略

创建 IAM 策略,以授予读取包含 OCI Vault 中存储的 Oracle Key Vault REST 管理员密码的密钥包所需的用户组权限。

使用以下策略语句:

Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'

将以下占位符替换为您的环境的值:

有关详细信息,请参见以下主题:

创建密钥库

要使 Oracle Base Database Cloud@Customer 数据库能够使用由 Oracle Key Vault 管理的客户管理的 TDE 主加密密钥,需要密钥库。它存储 Oracle Key Vault 连接详细信息,并支持数据库访问客户管理的 TDE 主加密密钥。

有关说明,请参见 Create a Keystore