關於加密金鑰

Oracle Base Database Cloud@Customer 使用通透資料加密 (TDE) 將靜態資料加密,並協助保護儲存在表格、表格空間和資料庫備份中的機密資料,避免未經授權的存取。TDE 使用主要加密金鑰來保護用於加密及解密資料欄或表格空間層次資料的加密金鑰。TDE 主要加密金鑰會儲存在金鑰存放區中,以防止未經授權的存取。

Oracle Base Database Cloud@Customer 支援下列用於儲存和管理 TDE 主要加密金鑰的金鑰管理解決方案。

預設金鑰管理

Oracle Base Database Cloud@Customer 預設會將資料庫設定為使用 Oracle 管理的 TDE 主要加密金鑰。您可以將資料庫設定為在佈建資料庫期間使用客戶管理的金鑰,或將現有的資料庫從 Oracle 管理的金鑰切換為客戶管理的金鑰。不支援從客戶管理的金鑰切換至 Oracle 管理的金鑰。

客戶管理的金鑰需要額外的 Oracle Key Vault 和 IAM 組態。

索引鍵版本

TDE 主要加密金鑰可以有一或多個金鑰版本。金鑰版本代表相同 TDE 主要加密金鑰的特定版本。

輪換金鑰會產生新的金鑰版本,但不會變更金鑰本身。系統會保留先前的金鑰版本,以便繼續解密以舊版金鑰加密的資料。

建立容器資料庫 (CDB) 時,選取的 TDE 主要加密金鑰會與容器資料庫與其可插拔資料庫 (PDB) 關聯。

如果您在建立資料庫時指定金鑰版本,則該金鑰版本僅用於容器資料庫。每個可插拔資料庫都會自動指定一個新的金鑰版本。您無法在建立資料庫時指定「可插拔資料庫」的金鑰版本。

容器資料庫與其可插拔資料庫一律使用相同的 TDE 主要加密金鑰,但它們可以使用相同或不同的金鑰版本。

您可以指定任何可用的金鑰版本,包括所選金鑰的最新版本。

金鑰管理作業

Oracle Base Database Cloud@Customer 支援下列金鑰管理作業。

輪換 TDE 主要加密金鑰

輪換金鑰會產生新的金鑰版本,但不會變更金鑰本身。系統會保留先前的金鑰版本,以便繼續解密以舊版金鑰加密的資料。定期輪換加密金鑰可藉由限制以單一金鑰版本加密的資料量,協助符合組織安全性與規範需求。

容器資料庫和可插拔資料庫可獨立管理金鑰版本。輪換容器資料庫的金鑰版本並不會輪換其可插拔資料庫的金鑰版本。同樣地,輪換「可插拔資料庫」的金鑰版本不會影響容器資料庫或其他「可插拔資料庫」。

指定金鑰版本

您可以將不同的金鑰版本指定給容器資料庫或可插拔資料庫,而不變更 TDE 主要加密金鑰。指定金鑰版本只會變更資料庫使用之現有金鑰的版本。

變更金鑰管理程式

您可以將現有的資料庫從 Oracle 管理的金鑰切換為客戶管理的金鑰。切換至客戶管理的金鑰時,容器資料庫和所有可插式資料庫都必須開啟,而且所有表格空間都必須處於讀取 / 寫入模式。

所有可插拔資料庫都會自動使用與容器資料庫關聯的 TDE 主要加密金鑰。雖然容器資料庫和可插拔資料庫一律使用相同的 TDE 主要加密金鑰,但它們可以使用不同的金鑰版本。

不支援從客戶管理的金鑰切換至 Oracle 管理的金鑰。

複製、遠端複製及重新定位可插式資料庫

複製使用客戶管理之 TDE 主要加密金鑰的資料庫時,複製的資料庫一開始會使用與來源資料庫相同的金鑰版本。

對於遠端複製和重新定位作業,來源和目標資料庫必須使用相同的 TDE 主要加密金鑰,雖然它們可以使用不同的金鑰版本。作業完成之後,將會為目標 Oracle Key Vault 產生新的金鑰版本。