使用外部金鑰存放區搭配 Oracle Base Database Cloud@Customer
本主題概述如何使用外部金鑰存放區搭配 Oracle Base Database Cloud@Customer。描述在將 Oracle AI Database 設定為使用通透資料加密 (TDE) 主要加密金鑰的外部金鑰存放區之前,您應該瞭解的規劃需求、高階工作流程和 Oracle AI Database 概念。
關於外部金鑰存放區
Oracle Transparent Data Encryption (TDE) 透過加密靜態資料,保護儲存在 Oracle AI Database 中的機密資料。TDE 使用主要加密金鑰來保護資料庫所使用的加密金鑰。
TDE 預設會將主要加密金鑰儲存在軟體金鑰存放區。或者,您可以將主要加密金鑰儲存在支援 PKCS#11 標準的外部硬體安全模組 (HSM)。
使用外部金鑰存放區可集中式金鑰管理,並可協助組織符合安全、規範和權責區分需求。也可讓組織繼續使用現有的 HSM 基礎架構來管理 Oracle AI Database 加密金鑰。
規劃您的部署
若要使用外部金鑰存放區,必須同時設定外部 HSM 和 Oracle AI Database。在您開始前,請確認:
- 已安裝並設定支援的外部 HSM。
- 已設定 HSM 提供者所需的密碼格式。
- 網路連線是建立在資料庫主機與外部 HSM 之間。
- 在資料庫主機上安裝並設定必要的 PKCS#11 用戶端磁帶櫃。
- 已驗證 Oracle AI Database 與外部金鑰存放區之間的通訊。
設定與管理外部 HSM 的程序是 HSM 供應商特定的程序。請參閱您的 HSM 廠商文件以取得詳細指示。
高階工作流程
使用 Oracle Base Database Cloud@Customer 的外部金鑰存放區通常涉及下列活動:
- 設定並起始外部 HSM。
- 設定 HSM 所需的密碼格式和安全物件。
- 設定 Oracle AI Database 與外部 HSM 之間的網路連線。
- 安裝並配置 PKCS#11 用戶端磁帶櫃。
- 將 Oracle AI Database 設定為使用外部金鑰存放區。
- 建立新的 TDE 主要加密金鑰,或將現有的金鑰移轉至外部金鑰存放區。
- 請確定 Oracle AI Database 可以順利存取外部金鑰存放區。
設定外部 HSM、安裝 PKCS#11 用戶端磁帶櫃以及設定 Oracle AI Database 的詳細程序視您的 HSM 供應商和 Oracle AI Database 組態而定。請參閱您的 HSM 供應商文件以瞭解導入詳細資訊。
金鑰管理選項
佈建資料庫時,您可以選取下列其中一個金鑰管理解決方案:
- Oracle 軟體金鑰存放區
- Oracle Key Vault (OKV)
- 外部金鑰存放區
選取的金鑰管理解決方案會套用至整個容器資料庫 (CDB) 以及 CDB 內的所有可插式資料庫 (PDB)。如果 CDB 使用外部金鑰存放區,則所有關聯的 PDB 都使用相同的外部金鑰存放區。不過,個別 PDB 可以使用不同的加密金鑰。
其他要求
使用外部金鑰存放區時,請記住下列需求:
- Oracle AI Database 需要持續存取外部金鑰存放區,才能執行加密和解密作業。
- 請先驗證 Oracle AI Database 與外部金鑰存放區之間的通訊,再建立或移轉 TDE 主要加密金鑰。
- 在生產環境中部署外部金鑰存放區之前,請先複查 HSM 供應商所記載的需求和限制。