إنتقل إلى المحتوى الرئيسي

نظرة عامة

يوفر DuoKey تكاملاً سلساً مع PKCS#11 لتشفير البيانات الشفاف (TDE) من Oracle، مما يتيح لك تخزين وإدارة مفاتيح تشفير TDE الرئيسية بشكل آمن باستخدام DuoKey KMS. يزيل هذا التكامل المخاطر الأمنية المرتبطة بتخزين المحفظة المحلية، ويوفر إدارة مفاتيح على مستوى المؤسسات لقواعد بيانات Oracle الخاصة بك.

ما هو Oracle TDE؟​

تشفير البيانات الشفاف (TDE) من Oracle هو ميزة أمنية تُشفِّر البيانات الحساسة المخزَّنة في جداول ومساحات جداول قاعدة بيانات Oracle. يعالج TDE متطلبات التشفير المرتبطة بولايات الخصوصية والأمن مثل PCI DSS وHIPAA وGDPR وغيرها.

القدرات الرئيسية​

  • التشفير الشفاف: يُشفِّر البيانات أثناء السكون دون تغييرات في التطبيق
  • تشفير الأعمدة: يُشفِّر أعمدة حساسة محددة في الجداول
  • تشفير مساحة الجداول: يُشفِّر مساحات جداول كاملة بشكل شفاف
  • حماية النسخ الاحتياطي: نسخ احتياطية مشفّرة عبر RMAN
  • عدم التأثير على التطبيق: لا حاجة لأي تغييرات في التطبيقات

تحدي إدارة مفاتيح TDE​

النهج التقليدي: تخزين المحفظة المحلية​

تقليدياً، يخزّن Oracle TDE مفاتيح التشفير الرئيسية في ملف محفظة محلي على خادم قاعدة البيانات:

القيود:

  • تُخزَّن المفاتيح على نفس الخادم الذي توجد به البيانات
  • عرضة للسرقة في حال اختراق وسائط التخزين
  • إجراءات يدوية للنسخ الاحتياطي واسترداد المفاتيح
  • قدرات تدقيق محدودة
  • عدم وجود إدارة مركزية للمفاتيح عبر قواعد البيانات
  • تحديات الامتثال

الحل الحديث: KMS خارجي مع DuoKey​

يدعم Oracle تخزين مفاتيح تشفير TDE الرئيسية في نظام حساب متعدد الأطراف (MPC) خارجي أو KMS. مع DuoKey KMS، تحصل على:

  • إدارة مركزية للمفاتيح عبر جميع قواعد البيانات
  • مفاتيح محمية بالأجهزة - يستفيد DuoKey KMS من HSMs على مستوى المؤسسات من موردين رائدين بما في ذلك Securosys HSM (شريكنا السويسري، معتمد بـ FIPS 140-2 المستوى 3 و4)، بالإضافة إلى Trustway وFortanix وUtimaco
  • فصل الواجبات بين مسؤولي قواعد البيانات ومسؤولي الأمن
  • مسار تدقيق كامل لجميع عمليات المفاتيح
  • تدوير آلي للمفاتيح وإدارة دورة الحياة
  • توفر عالٍ ببنية موزّعة

التسلسل الهرمي لمفاتيح TDE​

المفتاح الرئيسي

مفتاح التشفير الرئيسي لـ TDE (KEK)

مخزّن في DuoKey KMS

AES-256
يشفّر · المفتاح الرئيسي ← مفاتيح البيانات
مفاتيح تشفير البيانات
مفاتيح تشفير مساحة الجداول (DEK)

مخزّنة مشفّرة في قاعدة بيانات Oracle

مفاتيح تشفير الجداول (DEK)

مخزّنة مشفّرة في قاعدة بيانات Oracle

يشفّر · مفاتيح البيانات ← بيانات التطبيق
بيانات التطبيق

بيانات التطبيق

بيانات مشفّرة في حالة السكون داخل ملفات قاعدة البيانات

المكونات الرئيسية​

مفتاح تشفير TDE الرئيسي (KEK)

  • مخزَّن بشكل آمن في DuoKey KMS
  • يُستخدم لتشفير/فك تشفير مفاتيح تشفير البيانات
  • يُدار من قِبل مسؤولي الأمن
  • محمي بحدود أمان الأجهزة

مفاتيح تشفير البيانات (DEK)

  • مخزَّنة مشفّرة في قاعدة البيانات
  • واحد لكل جدول أو مساحة جداول مشفّرة
  • تُدار تلقائياً بواسطة Oracle
  • تُفكّ تشفيرها باستخدام المفتاح الرئيسي من DuoKey

DuoKey KMS: إدارة المفاتيح على مستوى المؤسسات​

ما هو DuoKey KMS؟​

DuoKey KMS هو نظام إدارة مفاتيح على مستوى المؤسسات يوفر KMS قائماً على البرمجيات مدعوماً بتقنية الحساب متعدد الأطراف (MPC). افتراضياً، يستخدم DuoKey تقنية MPC لتوزيع عمليات التشفير عبر عقد متعددة، مما يلغي نقاط الفشل الفردية ويوفر أماناً لا مثيل له دون الاعتماد على أجهزة باهظة الثمن.

خيارات النشر:

  • MPC البرمجي (الافتراضي): إدارة مفاتيح موزّعة باستخدام MPC عبر مناطق سحابية أو مراكز بيانات متعددة
  • مدعوم بـ HSM (اختياري): للعملاء الذين يحتاجون إلى أمان قائم على الأجهزة، يتكامل DuoKey مع HSMs الرائدة في السوق بما في ذلك Securosys HSM (الشريك السويسري، FIPS 140-2 المستوى 3 و4) وTrustway وFortanix وUtimaco

مزايا بنية MPC​

تطبيق العميل

التطبيق

طلب عملية المفتاح

استدعاء API آمن · HTTPS/TLS 1.2+
DuoKey Cockpit (موزّع الأحمال)

بوابة API

التوجيه والتوزيع

العتبة: 2 من 3
بروتوكول MPC · حوسبة موزّعة (يلزم 3 عُقد كحد أدنى)
3 حاويات Docker - مفصولة جغرافيًا
عقدة Docker 1

حصة المفتاح 1/3

Cloud/DC 1فريق الإدارة A
عقدة Docker 2

حصة المفتاح 2/3

Cloud/DC 2فريق الإدارة B
عقدة Docker 3

حصة المفتاح 3/3

Cloud/DC 3فريق الإدارة C
نتيجة MPC · دمج النتائج الجزئية ← لا يُعاد بناء المفتاح الكامل أبدًا
ضمان الأمان

اكتملت العملية

لا توجد نقطة فشل واحدة

بنية انعدام الثقةالفصل بين المسؤولين

لماذا الحساب متعدد الأطراف؟

عدم وجود نقطة فشل فردية

  • لا توجد المفاتيح أبداً بشكل كامل على أي عقدة واحدة
  • عمليات التشفير موزّعة عبر 3 عقد أو أكثر
  • اختراق عقدة واحدة لا يؤدي إلى اختراق المفاتيح
  • توزيع جغرافي عبر موفري سحابة متعددين

أمان قائم على البرمجيات

  • لا حاجة لأجهزة HSM باهظة الثمن
  • انخفاض إجمالي تكلفة الملكية
  • نشر وتوسع أسرع
  • بنية سحابية أصيلة

توفر عالٍ وأداء

  • بنية نشطة-نشطة عبر المناطق
  • تجاوز فشل آلي دون انقطاع الخدمة
  • توسع أفقي لزيادة الإنتاجية
  • عمليات تشفير بأقل من ميلي ثانية

التوزيع الجغرافي

  • النشر عبر AWS وAzure وGCP في وقت واحد
  • مرونة أمام انقطاعات المناطق
  • الامتثال لمتطلبات إقامة البيانات
  • موازنة التحميل العالمية
لا نقطة فشل واحدة

مزايا أمان رئيسية

  • المفاتيح مقسّمة عبر 3 عقد أو أكثر
  • لا تكتمل أبداً على خادم واحد
  • توزيع جغرافي
  • اختراق عقدة واحدة = لا خطر
أقصى درجات الأمان
فعّال من حيث التكلفة

لا أجهزة باهظة الثمن

  • لا حاجة لشراء HSM
  • حل قائم على البرمجيات
  • نشر سحابي أصيل
  • نموذج الدفع مع النمو
تكلفة إجمالية أقل للملكية
أداء عالٍ

عمليات محسّنة

  • زمن استجابة دون المللي ثانية
  • توسّع أفقي
  • توفّر عالٍ نشط-نشط
  • موازنة تحميل عالمية
99.99% SLA

مقارنة HSM التقليدي مقابل MPC​

الميزةHSM التقليديDuoKey MPC
نموذج الأمانقائم على الأجهزةموزّع تشفيرياً
نقطة الفشل الفرديةنعم (جهاز HSM)لا (مفاتيح موزّعة)
التوزيع الجغرافيمحدودمتعدد المناطق أصيل
التكلفةمرتفعة ($$$$)منخفضة ($)
وقت النشرأسابيعساعات
التوسعرأسي (شراء المزيد من HSMs)أفقي (إضافة عقد)
سحابي أصيللانعم
التعافي من الكوارثمعقدآلي
الأداءمحدود بالأجهزةمُحسَّن برمجياً

ميزات المؤسسات

الإدارة المركزية

  • إدارة موحّدة للمفاتيح عبر قواعد البيانات
  • بنية متعددة المستأجرين
  • التحكم في الوصول القائم على الأدوار (RBAC)
  • أتمتة مدفوعة بواجهة API

الامتثال والتدقيق

  • مسار تدقيق كامل
  • تقارير الامتثال (PCI DSS وHIPAA وSOC 2)
  • سجلات تكشف عن العبث
  • التكامل مع أنظمة SIEM

توفر عالٍ

  • بنية موزّعة
  • تجاوز فشل آلي
  • تكرار جغرافي
  • اتفاقية مستوى خدمة 99.99%

البنية المعمارية​

Oracle TDE مع DuoKey KMS​

Oracle Database

Oracle Database

مع TDE

محفظة TDE

مفاتيح DEK مشفّرة

ewallet.p12
طلب KEK · PKCS#11
DuoKey PKCS#11 Provider

PKCS#11 Library

libdke_pkcs11.so

التهيئة

pkcs11.toml

بيانات الاعتماد
استدعاء API · HTTPS (TLS 1.2+)
DuoKey Cockpit API

Cockpit API

نقطة نهاية REST

المصادقة

access_guid (Bearer)

المفاتيح الرئيسية · وصول آمن
DuoKey KMS

KMS Service

المفاتيح الرئيسية

MPC Storage

FIPS 140-2 L3

موزّع

تدفق محفظة تسجيل الدخول التلقائي​

1. إعادة تشغيل قاعدة البيانات

بدء تشغيل Oracle

التالي

2. محفظة تسجيل الدخول التلقائي

cwallet.sso opens

التالي

3. استرجاع كلمة المرور

HSM_PASSWORD secret

التالي

4. PKCS#11 Library

Read pkcs11.toml

التالي

5. المصادقة

access_guid (Bearer)

التالي

6. الاتصال بـ KMS

DuoKey Cockpit API

التالي

7. المحفظة مفتوحة

TDE قيد التشغيل

الميزات الرئيسية​

تخزين آمن للمفاتيح​

  • مفاتيح TDE الرئيسية مخزَّنة في DuoKey KMS المحمي بالأجهزة
  • لا تُكشف المفاتيح أبداً بنص واضح خارج MPC
  • الامتثال لـ FIPS 140-2 المستوى 3
  • عمليات تكشف عن العبث

عملية شفافة​

  • عدم وجود تغييرات على التطبيقات
  • تشفير/فك تشفير آلي
  • متوافق مع جميع ميزات قاعدة بيانات Oracle
  • عدم تدهور الأداء لمعظم أحمال العمل

الإدارة المركزية​

  • إدارة مفاتيح قواعد بيانات متعددة من وحدة تحكم واحدة
  • سياسات موحّدة عبر البيئة
  • إدارة آلية لدورة حياة المفاتيح
  • عمليات مفاتيح ذاتية الخدمة عبر API

دعم تسجيل الدخول التلقائي​

  • فتح تلقائي للمحفظة عند إعادة تشغيل قاعدة البيانات
  • لا حاجة للتدخل اليدوي
  • دعم التوفر العالي
  • متوافق مع Oracle RAC

التدقيق والامتثال​

  • مسار تدقيق كامل في DuoKey Cockpit
  • تتبع جميع عمليات المفاتيح
  • إنشاء تقارير الامتثال
  • التكامل مع أنظمة التدقيق الحالية

الفوائد​

لفرق الأمن​

  • فصل الواجبات: يدير مسؤولو قواعد البيانات قاعدة البيانات، ويدير مسؤولو الأمن المفاتيح
  • الامتثال التنظيمي: تلبية متطلبات PCI DSS وHIPAA وGDPR
  • التحكم المركزي: إدارة المفاتيح عبر جميع قواعد البيانات
  • تقليل المخاطر: مفاتيح محمية بأمان الأجهزة

لمسؤولي قواعد البيانات​

  • عمليات مبسّطة: تلغي محفظة تسجيل الدخول التلقائي الخطوات اليدوية
  • توفر عالٍ: تجاوز فشل آلي وتكرار
  • الأداء: تأثير ضئيل مع التسريع بالأجهزة
  • التوافق: يعمل مع Oracle RAC وData Guard وRMAN

للمؤسسات​

  • كفاءة التكلفة: تقلل الإدارة المركزية من النفقات
  • استمرارية الأعمال: نسخ احتياطي واسترداد آلي
  • قابلية التوسع: إضافة قواعد بيانات جديدة بسهولة
  • جاهز للمستقبل: واجهة PKCS#11 القائمة على المعايير

إصدارات Oracle المدعومة​

Oracle 11g R2+Patch 18948524
Oracle 12c12.1 / 12.2
Oracle 18cمدعوم بالكامل
Oracle 19cدعم طويل الأمد
Oracle 21cإصدار الابتكار
Oracle 23aiأحدث إصدار
متطلبات Oracle 11g

بالنسبة لـ Oracle 11g، تأكد من تطبيق الرقعة 18948524. تُمكِّن هذه الرقعة وضع تسجيل الدخول التلقائي مع محافظ MPC.

سيناريوهات النشر​

نسخة واحدةقاعدة بيانات مستقلة
Oracle RACقاعدة بيانات عنقودية
Data Guardالتعافي من الكوارث/الاحتياطي
متعدد المستأجرينCDB + PDBs

دمج قواعد بيانات المؤسسات​

إدارة مركزية لمفاتيح TDE لمئات قواعد بيانات Oracle بسياسات موحّدة وتدوير آلي للمفاتيح.

الترحيل السحابي​

الحفاظ على التحكم في مفاتيح التشفير عند نقل قواعد البيانات إلى موفري السحابة (AWS RDS وAzure وOCI) باستخدام نُهج BYOK.

الامتثال التنظيمي​

تلبية متطلبات الامتثال الصارمة (PCI DSS وHIPAA وGDPR) بتخزين مفاتيح مدعوم بالأجهزة ومسارات تدقيق شاملة.

الخدمات المالية​

حماية البيانات المالية الحساسة بإدارة مفاتيح معتمدة بـ FIPS وفصل الواجبات.

الرعاية الصحية​

تأمين بيانات المرضى وتلبية متطلبات HIPAA بقواعد بيانات مشفّرة وإدارة مركزية للمفاتيح.

SaaS متعدد المستأجرين​

توفير مفاتيح تشفير لكل مستأجر في تطبيقات SaaS مع الحفاظ على الكفاءة التشغيلية.

خيارات التشفير​

تشفير الأعمدة

تشفير انتقائي

  • أعمدة محددة فقط
  • خيارات SALT/NO SALT
  • زيادة في العبء بنسبة 5-15%
  • قيود على الفهارس
بطاقات الائتمان، أرقام الضمان الاجتماعي
تشفير مساحة الجداول

النهج الموصى به

  • مساحة الجداول بالكامل
  • أداء أفضل
  • زيادة في العبء بنسبة 2-5%
  • لا تأثير على الفهارس
قواعد بيانات الإنتاج
RMAN Backups

نسخ احتياطية مشفّرة

  • تشفير تلقائي
  • استعادة شفافة
  • المفتاح مطلوب
  • لا تأثير على الأداء
حماية النسخ الاحتياطي

خصائص الأداء​

أداء التشفير​

  • تشفير الأعمدة: حمل إضافي بنسبة 5-15% للأعمدة المشفّرة
  • تشفير مساحة الجداول: حمل إضافي بنسبة 2-5% لمعظم أحمال العمل
  • التسريع بالأجهزة: دعم AES-NI على وحدات معالجة Intel/AMD الحديثة
  • التخزين المؤقت: البيانات المشفّرة مخزَّنة مؤقتاً في ذاكرة التخزين المؤقت للمخزن المؤقت

عمليات المفاتيح​

توليد المفاتيح

إنشاء المفتاح الرئيسي

في DuoKey KMS
تدوير المفاتيح

تدوير دوري

6-12 شهرًا
النسخ الاحتياطي للمفاتيح

نسخ احتياطي للمحفظة

التعافي من الكوارث
  • توليد المفاتيح: أقل من ثانية واحدة
  • تدوير المفاتيح: لا حاجة للتوقف
  • عمليات المحفظة: أوقات استجابة أقل من ثانية
  • نبض القلب: فواصل زمنية مدتها 3 ثوانٍ (قابلة للتهيئة)

متطلبات النظام​

متطلبات قاعدة بيانات Oracle​

  • إصدار قاعدة بيانات Oracle مدعوم (11g R2 حتى 23ai)
  • خيار Oracle Advanced Security مُرخَّص
  • دعم PKCS#11 مُفعَّل
  • اتصال شبكي بـ DuoKey KMS

متطلبات DuoKey KMS​

  • تثبيت DuoKey KMS (في الموقع أو السحابة)
  • مكتبة موفّر DuoKey PKCS#11
  • بيانات اعتماد تطبيق صالحة
  • وصول شبكي من خادم قاعدة البيانات

دعم نظام التشغيل​

  • Linux: RHEL/CentOS 7+ وUbuntu 18.04+ وOracle Linux 7+
  • Unix: Solaris 11+ وAIX 7.1+
  • الحاويات: دعم Docker وKubernetes
  • السحابة: متوافق مع AWS وAzure وGCP وOCI

البدء​

هل أنت مستعد لدمج Oracle TDE مع DuoKey KMS؟ اتبع أدلتنا الشاملة:

  1. البدء - المتطلبات المسبقة والإعداد الأولي
  2. العمليات - التهيئة والعمليات اليومية
  3. أفضل الممارسات - توصيات التحسين والأمان

اعتبارات الأمان​

حماية المفاتيح​

  • لا تغادر المفاتيح الرئيسية DuoKey KMS أبداً بنص واضح
  • فرض حدود أمان الأجهزة
  • تخزين مفاتيح مقاوم للعبث
  • توليد آمن للمفاتيح باستخدام مولّد أرقام عشوائية بالأجهزة (RNG)

التحكم في الوصول​

  • التحكم في الوصول القائم على الأدوار (RBAC)
  • فصل الواجبات بين مسؤولي قواعد البيانات ومسؤولي الأمن
  • مصادقة بمفتاح API
  • قيود وصول قائمة على الوقت

الامتثال والتدقيق​

  • مسار تدقيق كامل لجميع عمليات المفاتيح
  • سجلات تكشف عن العبث
  • قدرات إعداد تقارير الامتثال
  • التكامل مع أنظمة SIEM

أمان الشبكة​

  • TLS 1.2+ لجميع الاتصالات
  • مصادقة قائمة على الشهادات
  • يُوصى بتقسيم الشبكة
  • قواعد جدار الحماية للمنفذ 443

الدعم​

للحصول على الدعم الفني أو الأسئلة حول تكامل DuoKey مع Oracle TDE:

هل تحتاج إلى مساعدة؟

متخصصو التكامل لدينا متاحون لمساعدتك في تصميم وتطبيق Oracle TDE مع DuoKey KMS لمؤسستك.

مراجع توثيق الموردين​

التوثيق الرسمي لـ Oracle​

موارد DuoKey​