为 Oracle Base Database Cloud@Customer 设置 Oracle Key Vault
Oracle Key Vault 是一款经过安全防护的设备,可集中管理加密密钥和其他安全对象。借助 Oracle Base Database Cloud@Customer,Oracle Key Vault 提供了一个由客户管理的解决方案,可用于创建、存储和管理透明数据加密 (TDE) 主加密密钥。
Oracle Base Database Cloud@Customer 支持您将 Oracle Key Vault 用作客户管理的 Oracle AI Database Transparent Data Encryption (TDE) 主加密密钥管理解决方案。
通过对 TDE 主加密密钥进行集中管理、存储、监视和生命周期管理,客户管理的密钥可帮助满足安全、监管和法规合规性要求。借助 Oracle Key Vault,您还可以跨多个 Oracle AI Database 部署集中管理 TDE 主加密密钥。
密钥库是将数据库与 Oracle Key Vault 关联的 Oracle Base Database Cloud@Customer 资源。通过密钥库,数据库可以安全地访问由 Oracle Key Vault 管理的客户管理的 TDE 主加密密钥。
要将客户管理的 TDE 主加密密钥与 Oracle Base Database Cloud@Customer 结合使用,请准备 Oracle Key Vault 环境,将 Oracle Base Database Cloud@Customer 配置为与 Oracle Key Vault 通信,并创建与 Oracle Key Vault 关联的密钥库。
借助 Oracle Key Vault,您可以:
- 在多个 Oracle AI Database 部署中集中管理 TDE 主加密密钥。
- 将现有数据库从 Oracle 管理的密钥切换为客户管理的密钥。
- 轮换 CDB 和 PDB TDE 主加密密钥。
- 将客户管理的密钥与配置有或没有 Oracle Data Guard 的数据库结合使用。
Oracle Key Vault 是由客户预配和客户管理的。它不属于 OCI 托管服务。
Prerequisites
在配置 Oracle Key Vault 以与 Oracle Base Database Cloud@Customer 一起使用之前,请确保满足以下先决条件:
-
可插入数据库 (Pluggable Database,PDB) 必须使用联合模式。
有关联合模式的更多信息,请参见 Managing Keystores and TDE Master Encryption Keys in United Mode 。
准备 Oracle Key Vault
在将 Oracle Key Vault 与 Oracle Base Database Cloud@Customer 集成之前,请完成以下任务:
- 确保通过 Oracle Base Database Cloud@Customer 客户端网络部署和访问 Oracle Key Vault。在端口 443、5695 和 5696 上配置出站网络访问,以实现 Oracle Base Database Cloud@Customer 与 Oracle Key Vault 之间的通信。
- 启用 Oracle Key Vault REST 接口。
- 创建具有创建端点权限的 Oracle Key Vault REST 管理员用户。您可以使用任何有效的用户名,例如
okv_rest_user。 - 记录 Oracle Key Vault REST 管理员用户名、密码和 Oracle Key Vault IP 地址。将 Oracle Base Database Cloud@Customer 配置为与 Oracle Key Vault 通信时,将使用此信息。
有关详细信息,请参见以下主题:
存储 Oracle Key Vault REST 管理员密码
Oracle Base Database Cloud@Customer 使用 Oracle Key Vault REST 管理员身份证明在数据库预配和其他 Oracle Key Vault 操作期间与 Oracle Key Vault 通信。
将 Oracle Key Vault REST 管理员密码存储为 OCI Vault 中的密钥。Oracle Base Database Cloud@Customer retrieves the password from OCI Vault only when it needs to communicate with the Oracle Key Vault.
要存储 Oracle Key Vault REST 管理员密码,请创建 Vault,然后在 Vault 中创建密钥。
有关详细信息,请参见以下主题:
创建 IAM 策略
创建 IAM 策略,以授予读取包含 OCI Vault 中存储的 Oracle Key Vault REST 管理员密码的密钥包所需的用户组权限。
使用以下策略语句:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
将以下占位符替换为您的环境的值:
<group-name>:需要访问密钥的 IAM 组的名称。<compartment-name>:包含密钥的区间。<secret_ocid>:包含 Oracle Key Vault REST 管理员密码的密钥的 OCID。
有关详细信息,请参见以下主题:
创建密钥库
要使 Oracle Base Database Cloud@Customer 数据库能够使用由 Oracle Key Vault 管理的客户管理的 TDE 主加密密钥,需要密钥库。它存储 Oracle Key Vault 连接详细信息,并支持数据库访问客户管理的 TDE 主加密密钥。
有关说明,请参见 Create a Keystore 。