Architekturüberblick
Wie die DuoKey-PKCS#11-Bibliothek Oracle-Database-TDE mit der Cloud-HSM-Plattform DuoKey Cockpit verbindet.
Die DuoKey-PKCS#11-Bibliothek ist eine Software-Implementierung des PKCS#11-(Cryptoki-)Standards, die Oracle-Database-TDE mit der DuoKey-Cockpit-Plattform verbindet. Sie präsentiert Oracle eine standardisierte Cryptoki-Oberfläche und leitet für jede Masterschlüssel-Operation die Anfrage über HTTPS an das Cockpit weiter, das die Operation gegen den Keystore des Mandanten ausführt. Der Aufbau ist in klar getrennte Schichten gegliedert, die jeweils eine spezifische Verantwortung tragen.
Oracle nutzt die Bibliothek ausschließlich für den TDE-Masterschlüssel-Pfad – Öffnen des Keystores, SET KEY sowie Wrap/Unwrap der Tablespace- und Tabellenschlüssel unter dem Masterschlüssel. Die Bulk-Verschlüsselung der Tablespace-Daten bleibt lokal auf dem Datenbankhost, hardwarebeschleunigt durch AES-NI. Nur die kleinen Masterschlüssel-Operationen überqueren das Netzwerk.
Übergeordnete Architektur
Die Oracle-Datenbank stellt standardisierte PKCS#11-Aufrufe; die Bibliothek leitet die Masterschlüssel-Operationen über HTTPS an DuoKey Cockpit weiter, das sie gegen den Keystore des Mandanten ausführt. In der Produktion wird dieser Keystore durch ein Securosys HSM abgesichert; in der Entwicklung wird ein DuoKey-Software-Keystore verwendet. Masterschlüsselmaterial verlässt niemals die Plattform.
Oracle Database
mit TDE
TDE-Wallet
Verschlüsselte DEKs
PKCS#11 Library
libdke_pkcs11.so
Konfiguration
pkcs11.toml
Cockpit API
HTTPS-Anfrage
Authentifizierung
access_guid (Bearer)
KMS Service
Master Keys
MPC Storage
FIPS 140-2 L3
Jede Schicht ist unabhängig und austauschbar – Oracle-Kompatibilität, Cockpit-Kommunikation und Schlüsselverwaltung sind sauber getrennt, sodass eine Änderung in einer Schicht niemals auf die anderen durchschlägt.
Wichtige Komponenten
PKCS#11-Schnittstellenschicht
Präsentiert Oracle die standardisierte PKCS#11-(Cryptoki-)Oberfläche – Session-Verwaltung, Objekt-Handles, Mechanismus-Handhabung und Attribut-Handhabung.
DuoKey-SDK-Schicht
Trägt jede Cryptoki-Operation über HTTPS zu DuoKey Cockpit, authentifiziert durch ein einziges access_guid-Bearer-Token, mit Serialisierung, Retries und Fehlerübersetzung.
Objekt-Handle-Mapping
Verbindet die ganzzahligen PKCS#11-Objekt-Handles mit den Schlüsselbezeichnern von DuoKey und pflegt pro Session Mapping-Tabellen für die dynamische Auflösung.
Kryptografische Mechanismen
Die Cryptoki-Mechanismen, die Oracle TDE nutzt – AES-Schlüsselerzeugung und der längenerhaltende AES-CBC-/AES-CBC-PAD-Wrap-Pfad.
Konfigurationssystem
Eine pkcs11.toml-Datei (Server-URL + access_guid) mit optionalen DKE_PKCS11_*-Umgebungsvariablen-Overrides – container-freundlich und einfach bereitzustellen.
Kommunikationsfluss
Anfrage-/Antwort-Handhabung mit Fehlerübersetzung, Retry-Logik und Verbindungswiederverwendung.
Datenfluss
Eine typische Sequenz aus Keystore öffnen → Masterschlüssel bereitstellen → Tablespace-Schlüssel wrappen durchläuft jede Schicht, von Oracle hinab zum Backend-Keystore und zurück. Beachten Sie, dass nur die Masterschlüssel-Operationen zum Cockpit reisen – die Bulk-Tablespace-Daten werden lokal unter dem (ent-wrappten) Tablespace-Schlüssel verschlüsselt.
Vorteile dieser Architektur
Trennung der Zuständigkeiten
Jede Schicht trägt eine Verantwortung: Die PKCS#11-Schicht übernimmt die Oracle-Kompatibilität, die SDK-Schicht die Cockpit-Kommunikation und das Cockpit die Schlüsselverwaltung.
Skalierbarkeit
Unterstützt mehrere gleichzeitige Oracle-Sessions, mehrere Datenbankinstanzen und Operationen mit hohem Durchsatz – die Bulk-Datenverschlüsselung bleibt lokal, sodass nur Masterschlüssel-Aufrufe das Netzwerk überqueren.
Sicherheit
Masterschlüsselmaterial verlässt niemals den Keystore, der Transport ist TLS-verschlüsselt, der Zugriff ist Bearer-Token-authentifiziert, und jede Operation wird im Cockpit auditiert.
Flexibilität
Ein Securosys HSM oder ein DuoKey-Software-Keystore hinter derselben Schnittstelle, einfache Datei-plus-Umgebungs-Konfiguration und container-basierte Bereitstellung.
Über alle Schichten hinweg wird der TDE-Masterschlüssel innerhalb des DuoKey-Cockpit-Keystores (in der Produktion ein Securosys HSM) erzeugt, gespeichert und verwendet. Die Bibliothek tauscht ausschließlich Objekt-Handles und ge-wrappte Schlüssel aus – niemals rohes Masterschlüsselmaterial.