設定 Oracle Key Vault for Oracle Base Database Cloud@Customer
Oracle Key Vault 是一個安全強化設備,可集中管理加密金鑰與其他安全物件。透過 Oracle Base Database Cloud@Customer,Oracle Key Vault 提供客戶管理的解決方案,用於建立、儲存及管理通透資料加密 (TDE) 主要加密金鑰。
Oracle Base Database Cloud@Customer 可讓您使用 Oracle Key Vault 作為 Oracle AI Database Transparent Data Encryption (TDE) 主要加密金鑰的客戶管理金鑰管理解決方案。
客戶管理的金鑰可透過集中管理、儲存、監控及生命週期管理 TDE 主要加密金鑰,協助符合安全性、治理及法規遵循需求。Oracle Key Vault 也可讓您在多個 Oracle AI Database 部署中集中管理 TDE 主要加密金鑰。
金鑰存放區是 Oracle Base Database Cloud@Customer 資源,可將資料庫與 Oracle Key Vault 建立關聯。金鑰存放區可讓資料庫安全地存取由 Oracle Key Vault 管理的客戶管理 TDE 主要加密金鑰。
若要在 Oracle Base Database Cloud@Customer 使用客戶管理的 TDE 主要加密金鑰,請準備 Oracle Key Vault 環境、設定 Oracle Base Database Cloud@Customer 與 Oracle Key Vault 通訊,並建立與 Oracle Key Vault 關聯的金鑰存放區。
您可以使用 Oracle Key Vault 來:
- 在多個 Oracle AI Database 部署中集中管理 TDE 主要加密金鑰。
- 將現有資料庫從 Oracle 管理的金鑰切換至客戶管理的金鑰。
- 輪換 CDB 和 PDB TDE 主要加密金鑰。
- 將客戶管理的金鑰與設定有或沒有 Oracle Data Guard 的資料庫搭配使用。
Oracle Key Vault 是客戶所佈建和客戶所管理。它不是 OCI 受管理服務的一部分。
必備條件
設定 Oracle Key Vault 以搭配 Oracle Base Database Cloud@Customer 使用之前,請確定符合下列先決條件:
-
可插式資料庫 (PDB) 必須使用「聯合模式」。
如需有關聯合模式的詳細資訊,請參閱 Managing Keystores and TDE Master Encryption Keys in United Mode 。
準備 Oracle Key Vault
將 Oracle Key Vault 與 Oracle Base Database Cloud@Customer 整合之前,請完成下列工作:
- 確定已部署 Oracle Key Vault,並且可從 Oracle Base Database Cloud@Customer 從屬端網路存取。設定連接埠 443、5695 和 5696 的外送網路存取,以啟用 Oracle Base Database Cloud@Customer 與 Oracle Key Vault 之間的通訊。
- 啟用 Oracle Key Vault REST 介面。
- 建立具備建立端點權限的 Oracle Key Vault REST 管理員使用者。您可以使用任何有效的使用者名稱,例如
okv_rest_user。 - 記錄 Oracle Key Vault REST 管理員使用者名稱、密碼以及 Oracle Key Vault IP 位址。設定 Oracle Base Database Cloud@Customer 與 Oracle Key Vault 通訊時,您將使用此資訊。
請參閱下列主題以取得詳細資訊:
儲存 Oracle Key Vault REST 管理員密碼
在佈建資料庫和其他 Oracle Key Vault 作業期間,Oracle Base Database Cloud@Customer 使用 Oracle Key Vault REST 管理員證明資料與 Oracle Key Vault 通訊。
將 Oracle Key Vault REST 管理員密碼儲存為 OCI 保存庫中的加密密碼。Oracle Base Database Cloud@Customer 只有在需要與 Oracle Key Vault 通訊時,才會從 OCI Vault 擷取密碼。
若要儲存 Oracle Key Vault REST 管理員密碼,請建立保存庫,然後在保存庫中建立加密密碼。
請參閱下列主題以取得詳細資訊:
建立 IAM 原則
建立一個 IAM 原則,此原則會授予讀取包含 OCI 保存庫中儲存之 Oracle Key Vault REST 管理員密碼的必要使用者群組權限。
使用下列原則敘述句:
Allow group <group-name> to read secret-bundles in compartment <compartment-name> where target.secret.id='<secret_ocid>'
將下列預留位置取代為您的環境值:
<group-name>:需要存取加密密碼的 IAM 群組名稱。<compartment-name>:包含加密密碼的區間。<secret_ocid>:包含 Oracle Key Vault REST 管理員密碼之加密密碼的 OCID。
請參閱下列主題以取得詳細資訊:
建立金鑰存放區
必須要有金鑰存放區,才能夠讓 Oracle Base Database Cloud@Customer 資料庫使用由 Oracle Key Vault 管理的客戶管理 TDE 主要加密金鑰。它會儲存 Oracle Key Vault 連線詳細資訊,並可讓資料庫存取客戶管理的 TDE 主要加密金鑰。
如需指示,請參閱建立金鑰存放區。