نظرة عامة
يوفر DuoKey تكاملاً سلساً مع PKCS#11 لتشفير البيانات الشفاف (TDE) من Oracle، مما يتيح لك تخزين وإدارة مفاتيح تشفير TDE الرئيسية بشكل آمن باستخدام DuoKey KMS. يزيل هذا التكامل المخاطر الأمنية المرتبطة بتخزين المحفظة المحلية، ويوفر إدارة مفاتيح على مستوى المؤسسات لقواعد بيانات Oracle الخاصة بك.
ما هو Oracle TDE؟
تشفير البيانات الشفاف (TDE) من Oracle هو ميزة أمنية تُشفِّر البيانات الحساسة المخزَّنة في جداول ومساحات جداول قاعدة بيانات Oracle. يعالج TDE متطلبات التشفير المرتبطة بولايات الخصوصية والأمن مثل PCI DSS وHIPAA وGDPR وغيرها.
القدرات الرئيسية
- التشفير الشفاف: يُشفِّر البيانات أثناء السكون دون تغييرات في التطبيق
- تشفير الأعمدة: يُشفِّر أعمدة حساسة محددة في الجداول
- تشفير مساحة الجداول: يُشفِّر مساحات جداول كاملة بشكل شفاف
- حماية النسخ الاحتياطي: نسخ احتياطية مشفّرة عبر RMAN
- عدم التأثير على التطبيق: لا حاجة لأي تغييرات في التطبيقات
تحدي إدارة مفاتيح TDE
النهج التقليدي: تخزين المحفظة المحلية
تقليدياً، يخزّن Oracle TDE مفاتيح التشفير الرئيسية في ملف محفظة محلي على خادم قاعدة البيانات:
القيود:
- تُخزَّن المفاتيح على نفس الخادم الذي توجد به البيانات
- عرضة للسرقة في حال اختراق وسائط التخزين
- إجراءات يدوية للنسخ الاحتياطي واسترداد المفاتيح
- قدرات تدقيق محدودة
- عدم وجود إدارة مركزية للمفاتيح عبر قواعد البيانات
- تحديات الامتثال
الحل الحديث: KMS خارجي مع DuoKey
يدعم Oracle تخزين مفاتيح تشفير TDE الرئيسية في نظام حساب متعدد الأطراف (MPC) خارجي أو KMS. مع DuoKey KMS، تحصل على:
- إدارة مركزية للمفاتيح عبر جميع قواعد البيانات
- مفاتيح محمية بالأجهزة - يستفيد DuoKey KMS من HSMs على مستوى المؤسسات من موردين رائدين بما في ذلك Securosys HSM (شريكنا السويسري، معتمد بـ FIPS 140-2 المستوى 3 و4)، بالإضافة إلى Trustway وFortanix وUtimaco
- فصل الواجبات بين مسؤولي قواعد البيانات ومسؤولي الأمن
- مسار تدقيق كامل لجميع عمليات المفاتيح
- تدوير آلي للمفاتيح وإدارة دورة الحياة
- توفر عالٍ ببنية موزّعة
التسلسل الهرمي لمفاتيح TDE
مفتاح التشفير الرئيسي لـ TDE (KEK)
مخزّن في DuoKey KMS
مخزّنة مشفّرة في قاعدة بيانات Oracle
مخزّنة مشفّرة في قاعدة بيانات Oracle
بيانات التطبيق
بيانات مشفّرة في حالة السكون داخل ملفات قاعدة البيانات
المكونات الرئيسية
مفتاح تشفير TDE الرئيسي (KEK)
- مخزَّن بشكل آمن في DuoKey KMS
- يُستخدم لتشفير/فك تشفير مفاتيح تشفير البيانات
- يُدار من قِبل مسؤولي الأمن
- محمي بحدود أمان الأجهزة
مفاتيح تشفير البيانات (DEK)
- مخزَّنة مشفّرة في قاعدة البيانات
- واحد لكل جدول أو مساحة جداول مشفّرة
- تُدار تلقائياً بواسطة Oracle
- تُفكّ تشفيرها باستخدام المفتاح الرئيسي من DuoKey
DuoKey KMS: إدارة المفاتيح على مستوى المؤسسات
ما هو DuoKey KMS؟
DuoKey KMS هو نظام إدارة مفاتيح على مستوى المؤسسات يوفر KMS قائماً على البرمجيات مدعوماً بتقنية الحساب متعدد الأطراف (MPC). افتراضياً، يستخدم DuoKey تقنية MPC لتوزيع عمليات التشفير عبر عقد متعددة، مما يلغي نقاط الفشل الفردية ويوفر أماناً لا مثيل له دون الاعتماد على أجهزة باهظة الثمن.
خيارات النشر:
- MPC البرمجي (الافتراضي): إدارة مفاتيح موزّعة باستخدام MPC عبر مناطق سحابية أو مراكز بيانات متعددة
- مدعوم بـ HSM (اختياري): للعملاء الذين يحتاجون إلى أمان قائم على الأجهزة، يتكامل DuoKey مع HSMs الرائدة في السوق بما في ذلك Securosys HSM (الشريك السويسري، FIPS 140-2 المستوى 3 و4) وTrustway وFortanix وUtimaco
مزايا بنية MPC
التطبيق
طلب عملية المفتاح
بوابة API
التوجيه والتوزيع
حصة المفتاح 1/3
حصة المفتاح 2/3
حصة المفتاح 3/3
اكتملت العملية
لا توجد نقطة فشل واحدة
لماذا الحساب متعدد الأطراف؟
عدم وجود نقطة فشل فردية
- لا توجد المفاتيح أبداً بشكل كامل على أي عقدة واحدة
- عمليات التشفير موزّعة عبر 3 عقد أو أكثر
- اختراق عقدة واحدة لا يؤدي إلى اختراق المفاتيح
- توزيع جغرافي عبر موفري سحابة متعددين
أمان قائم على البرمجيات
- لا حاجة لأجهزة HSM باهظة الثمن
- انخفاض إجمالي تكلفة الملكية
- نشر وتوسع أسرع
- بنية سحابية أصيلة
توفر عالٍ وأداء
- بنية نشطة-نشطة عبر المناطق
- تجاوز فشل آلي دون انقطاع الخدمة
- توسع أفقي لزيادة الإنتاجية
- عمليات تشفير بأقل من ميلي ثانية
التوزيع الجغرافي
- النشر عبر AWS وAzure وGCP في وقت واحد
- مرونة أمام انقطاعات المناطق
- الامتثال لمتطلبات إقامة البيانات
- موازنة التحميل العالمية
مزايا أمان رئيسية
- المفاتيح مقسّمة عبر 3 عقد أو أكثر
- لا تكتمل أبداً على خادم واحد
- توزيع جغرافي
- اختراق عقدة واحدة = لا خطر
لا أجهزة باهظة الثمن
- لا حاجة لشراء HSM
- حل قائم على البرمجيات
- نشر سحابي أصيل
- نموذج الدفع مع النمو
عمليات محسّنة
- زمن استجابة دون المللي ثانية
- توسّع أفقي
- توفّر عالٍ نشط-نشط
- موازنة تحميل عالمية
مقارنة HSM التقليدي مقابل MPC
| الميزة | HSM التقليدي | DuoKey MPC |
|---|---|---|
| نموذج الأمان | قائم على الأجهزة | موزّع تشفيرياً |
| نقطة الفشل الفردية | نعم (جهاز HSM) | لا (مفاتيح موزّعة) |
| التوزيع الجغرافي | محدود | متعدد المناطق أصيل |
| التكلفة | مرتفعة ($$$$) | منخفضة ($) |
| وقت النشر | أسابيع | ساعات |
| التوسع | رأسي (شراء المزيد من HSMs) | أفقي (إضافة عقد) |
| سحابي أصيل | لا | نعم |
| التعافي من الكوارث | معقد | آلي |
| الأداء | محدود بالأجهزة | مُحسَّن برمجياً |
ميزات المؤسسات
الإدارة المركزية
- إدارة موحّدة للمفاتيح عبر قواعد البيانات
- بنية متعددة المستأجرين
- التحكم في الوصول القائم على الأدوار (RBAC)
- أتمتة مدفوعة بواجهة API
الامتثال والتدقيق
- مسار تدقيق كامل
- تقارير الامتثال (PCI DSS وHIPAA وSOC 2)
- سجلات تكشف عن العبث
- التكامل مع أنظمة SIEM
توفر عالٍ
- بنية موزّعة
- تجاوز فشل آلي
- تكرار جغرافي
- اتفاقية مستوى خدمة 99.99%
البنية المعمارية
Oracle TDE مع DuoKey KMS
Oracle Database
مع TDE
محفظة TDE
مفاتيح DEK مشفّرة
PKCS#11 Library
libdke_pkcs11.so
التهيئة
pkcs11.toml
Cockpit API
نقطة نهاية REST
المصادقة
access_guid (Bearer)
KMS Service
المفاتيح الرئيسية
MPC Storage
FIPS 140-2 L3
تدفق محفظة تسجيل الدخول التلقائي
1. إعادة تشغيل قاعدة البيانات
بدء تشغيل Oracle
2. محفظة تسجيل الدخول التلقائي
cwallet.sso opens
3. استرجاع كلمة المرور
HSM_PASSWORD secret
4. PKCS#11 Library
Read pkcs11.toml
5. المصادقة
access_guid (Bearer)
6. الاتصال بـ KMS
DuoKey Cockpit API
7. المحفظة مفتوحة
TDE قيد التشغيل
الميزات الرئيسية
تخزين آمن للمفاتيح
- مفاتيح TDE الرئيسية مخزَّنة في DuoKey KMS المحمي بالأجهزة
- لا تُكشف المفاتيح أبداً بنص واضح خارج MPC
- الامتثال لـ FIPS 140-2 المستوى 3
- عمليات تكشف عن العبث
عملية شفافة
- عدم وجود تغييرات على التطبيقات
- تشفير/فك تشفير آلي
- متوافق مع جميع ميزات قاعدة بيانات Oracle
- عدم تدهور الأداء لمعظم أحمال العمل
الإدارة المركزية
- إدارة مفاتيح قواعد بيانات متعددة من وحدة تحكم واحدة
- سياسات موحّدة عبر البيئة
- إدارة آلية لدورة حياة المفاتيح
- عمليات مفاتيح ذاتية الخدمة عبر API
دعم تسجيل الدخول التلقائي
- فتح تلقائي للمحفظة عند إعادة تشغيل قاعدة البيانات
- لا حاجة للتدخل اليدوي
- دعم التوفر العالي
- متوافق مع Oracle RAC
التدقيق والامتثال
- مسار تدقيق كامل في DuoKey Cockpit
- تتبع جميع عمليات المفاتيح
- إنشاء تقارير الامتثال
- التكامل مع أنظمة التدقيق الحالية
الفوائد
لفرق الأمن
- فصل الواجبات: يدير مسؤولو قواعد البيانات قاعدة البيانات، ويدير مسؤولو الأمن المفاتيح
- الامتثال التنظيمي: تلبية متطلبات PCI DSS وHIPAA وGDPR
- التحكم المركزي: إدارة المفاتيح عبر جميع قواعد البيانات
- تقليل المخاطر: مفاتيح محمية بأمان الأجهزة
لمسؤولي قواعد البيانات
- عمليات مبسّطة: تلغي محفظة تسجيل الدخول التلقائي الخطوات اليدوية
- توفر عالٍ: تجاوز فشل آلي وتكرار
- الأداء: تأثير ضئيل مع التسريع بالأجهزة
- التوافق: يعمل مع Oracle RAC وData Guard وRMAN
للمؤسسات
- كفاءة التكلفة: تقلل الإدارة المركزية من النفقات
- استمرارية الأعمال: نسخ احتياطي واسترداد آلي
- قابلية التوسع: إضافة قواعد بيانات جديدة بسهولة
- جاهز للمستقبل: واجهة PKCS#11 القائمة على المعايير
إصدارات Oracle المدعومة
بالنسبة لـ Oracle 11g، تأكد من تطبيق الرقعة 18948524. تُمكِّن هذه الرقعة وضع تسجيل الدخول التلقائي مع محافظ MPC.
سيناريوهات النشر
دمج قواعد بيانات المؤسسات
إدارة مركزية لمفاتيح TDE لمئات قواعد بيانات Oracle بسياسات موحّدة وتدوير آلي للمفاتيح.
الترحيل السحابي
الحفاظ على التحكم في مفاتيح التشفير عند نقل قواعد البيانات إلى موفري السحابة (AWS RDS وAzure وOCI) باستخدام نُهج BYOK.
الامتثال التنظيمي
تلبية متطلبات الامتثال الصارمة (PCI DSS وHIPAA وGDPR) بتخزين مفاتيح مدعوم بالأجهزة ومسارات تدقيق شاملة.
الخدمات المالية
حماية البيانات المالية الحساسة بإدارة مفاتيح معتمدة بـ FIPS وفصل الواجبات.
الرعاية الصحية
تأمين بيانات المرضى وتلبية متطلبات HIPAA بقواعد بيانات مشفّرة وإدارة مركزية للمفاتيح.
SaaS متعدد المستأجرين
توفير مفاتيح تشفير لكل مستأجر في تطبيقات SaaS مع الحفاظ على الكفاءة التشغيلية.
خيارات التشفير
تشفير انتقائي
- أعمدة محددة فقط
- خيارات SALT/NO SALT
- زيادة في العبء بنسبة 5-15%
- قيود على الفهارس
النهج الموصى به
- مساحة الجداول بالكامل
- أداء أفضل
- زيادة في العبء بنسبة 2-5%
- لا تأثير على الفهارس
نسخ احتياطية مشفّرة
- تشفير تلقائي
- استعادة شفافة
- المفتاح مطلوب
- لا تأثير على الأداء
خصائص الأداء
أداء التشفير
- تشفير الأعمدة: حمل إضافي بنسبة 5-15% للأعمدة المشفّرة
- تشفير مساحة الجداول: حمل إضافي بنسبة 2-5% لمعظم أحمال العمل
- التسريع بالأجهزة: دعم AES-NI على وحدات معالجة Intel/AMD الحديثة
- التخزين المؤقت: البيانات المشفّرة مخزَّنة مؤقتاً في ذاكرة التخزين المؤقت للمخزن المؤقت
عمليات المفاتيح
إنشاء المفتاح الرئيسي
تدوير دوري
نسخ احتياطي للمحفظة
- توليد المفاتيح: أقل من ثانية واحدة
- تدوير المفاتيح: لا حاجة للتوقف
- عمليات المحفظة: أوقات استجابة أقل من ثانية
- نبض القلب: فواصل زمنية مدتها 3 ثوانٍ (قابلة للتهيئة)
متطلبات النظام
متطلبات قاعدة بيانات Oracle
- إصدار قاعدة بيانات Oracle مدعوم (11g R2 حتى 23ai)
- خيار Oracle Advanced Security مُرخَّص
- دعم PKCS#11 مُفعَّل
- اتصال شبكي بـ DuoKey KMS
متطلبات DuoKey KMS
- تثبيت DuoKey KMS (في الموقع أو السحابة)
- مكتبة موفّر DuoKey PKCS#11
- بيانات اعتماد تطبيق صالحة
- وصول شبكي من خادم قاعدة البيانات
دعم نظام التشغيل
- Linux: RHEL/CentOS 7+ وUbuntu 18.04+ وOracle Linux 7+
- Unix: Solaris 11+ وAIX 7.1+
- الحاويات: دعم Docker وKubernetes
- السحابة: متوافق مع AWS وAzure وGCP وOCI
البدء
هل أنت مستعد لدمج Oracle TDE مع DuoKey KMS؟ اتبع أدلتنا الشاملة:
- البدء - المتطلبات المسبقة والإعداد الأولي
- العمليات - التهيئة والعمليات اليومية
- أفضل الممارسات - توصيات التحسين والأمان
اعتبارات الأمان
حماية المفاتيح
- لا تغادر المفاتيح الرئيسية DuoKey KMS أبداً بنص واضح
- فرض حدود أمان الأجهزة
- تخزين مفاتيح مقاوم للعبث
- توليد آمن للمفاتيح باستخدام مولّد أرقام عشوائية بالأجهزة (RNG)
التحكم في الوصول
- التحكم في الوصول القائم على الأدوار (RBAC)
- فصل الواجبات بين مسؤولي قواعد البيانات ومسؤولي الأمن
- مصادقة بمفتاح API
- قيود وصول قائمة على الوقت
الامتثال والتدقيق
- مسار تدقيق كامل لجميع عمليات المفاتيح
- سجلات تكشف عن العبث
- قدرات إعداد تقارير الامتثال
- التكامل مع أنظمة SIEM
أمان الشبكة
- TLS 1.2+ لجميع الاتصالات
- مصادقة قائمة على الشهادات
- يُوصى بتقسيم الشبكة
- قواعد جدار الحماية للمنفذ 443
الدعم
للحصول على الدعم الفني أو الأسئلة حول تكامل DuoKey مع Oracle TDE:
- البريد الإلكتروني: [email protected]
- التوثيق: دعم DuoKey
- الحالة: status.duokey.com
متخصصو التكامل لدينا متاحون لمساعدتك في تصميم وتطبيق Oracle TDE مع DuoKey KMS لمؤسستك.
مراجع توثيق الموردين
التوثيق الرسمي لـ Oracle
- مقدمة إلى تشفير البيانات الشفاف - نظرة عامة شاملة على مفاهيم Oracle TDE وبنيته وقدراته
- توثيق Oracle TDE - دليل كامل لتشفير البيانات الشفاف في قاعدة بيانات Oracle
- الأسئلة الشائعة حول Oracle TDE - الأسئلة المتكررة حول تطبيق Oracle TDE
- دليل Oracle Advanced Security - ميزات الأمان المتقدمة بما في ذلك تهيئة TDE
موارد DuoKey
- توثيق DuoKey KMS - توثيق منصة DuoKey
- دعم DuoKey - الدعم الفني وقاعدة المعرفة