使用外部金鑰存放區搭配 Oracle Base Database Cloud@Customer

本主題概述如何使用外部金鑰存放區搭配 Oracle Base Database Cloud@Customer。描述在將 Oracle AI Database 設定為使用通透資料加密 (TDE) 主要加密金鑰的外部金鑰存放區之前,您應該瞭解的規劃需求、高階工作流程和 Oracle AI Database 概念。

關於外部金鑰存放區

Oracle Transparent Data Encryption (TDE) 透過加密靜態資料,保護儲存在 Oracle AI Database 中的機密資料。TDE 使用主要加密金鑰來保護資料庫所使用的加密金鑰。

TDE 預設會將主要加密金鑰儲存在軟體金鑰存放區。或者,您可以將主要加密金鑰儲存在支援 PKCS#11 標準的外部硬體安全模組 (HSM)。

使用外部金鑰存放區可集中式金鑰管理,並可協助組織符合安全、規範和權責區分需求。也可讓組織繼續使用現有的 HSM 基礎架構來管理 Oracle AI Database 加密金鑰。

規劃您的部署

若要使用外部金鑰存放區,必須同時設定外部 HSM 和 Oracle AI Database。在您開始前,請確認:

設定與管理外部 HSM 的程序是 HSM 供應商特定的程序。請參閱您的 HSM 廠商文件以取得詳細指示。

高階工作流程

使用 Oracle Base Database Cloud@Customer 的外部金鑰存放區通常涉及下列活動:

  1. 設定並起始外部 HSM。
  2. 設定 HSM 所需的密碼格式和安全物件。
  3. 設定 Oracle AI Database 與外部 HSM 之間的網路連線。
  4. 安裝並配置 PKCS#11 用戶端磁帶櫃。
  5. 將 Oracle AI Database 設定為使用外部金鑰存放區。
  6. 建立新的 TDE 主要加密金鑰,或將現有的金鑰移轉至外部金鑰存放區。
  7. 請確定 Oracle AI Database 可以順利存取外部金鑰存放區。

設定外部 HSM、安裝 PKCS#11 用戶端磁帶櫃以及設定 Oracle AI Database 的詳細程序視您的 HSM 供應商和 Oracle AI Database 組態而定。請參閱您的 HSM 供應商文件以瞭解導入詳細資訊。

金鑰管理選項

佈建資料庫時,您可以選取下列其中一個金鑰管理解決方案:

選取的金鑰管理解決方案會套用至整個容器資料庫 (CDB) 以及 CDB 內的所有可插式資料庫 (PDB)。如果 CDB 使用外部金鑰存放區,則所有關聯的 PDB 都使用相同的外部金鑰存放區。不過,個別 PDB 可以使用不同的加密金鑰。

其他要求

使用外部金鑰存放區時,請記住下列需求: