Zum Hauptinhalt springen
Gilt für:
DuoKey PKCS#11 LibraryOracle TDEDuoKey Cockpit

Die DuoKey-PKCS#11-Bibliothek ist eine Software-Implementierung des PKCS#11-(Cryptoki-)Standards, die Oracle-Database-TDE mit der DuoKey-Cockpit-Plattform verbindet. Sie präsentiert Oracle eine standardisierte Cryptoki-Oberfläche und leitet für jede Masterschlüssel-Operation die Anfrage über HTTPS an das Cockpit weiter, das die Operation gegen den Keystore des Mandanten ausführt. Der Aufbau ist in klar getrennte Schichten gegliedert, die jeweils eine spezifische Verantwortung tragen.

Nur der Masterschlüssel-Pfad

Oracle nutzt die Bibliothek ausschließlich für den TDE-Masterschlüssel-Pfad – Öffnen des Keystores, SET KEY sowie Wrap/Unwrap der Tablespace- und Tabellenschlüssel unter dem Masterschlüssel. Die Bulk-Verschlüsselung der Tablespace-Daten bleibt lokal auf dem Datenbankhost, hardwarebeschleunigt durch AES-NI. Nur die kleinen Masterschlüssel-Operationen überqueren das Netzwerk.

Übergeordnete Architektur​

Die Oracle-Datenbank stellt standardisierte PKCS#11-Aufrufe; die Bibliothek leitet die Masterschlüssel-Operationen über HTTPS an DuoKey Cockpit weiter, das sie gegen den Keystore des Mandanten ausführt. In der Produktion wird dieser Keystore durch ein Securosys HSM abgesichert; in der Entwicklung wird ein DuoKey-Software-Keystore verwendet. Masterschlüsselmaterial verlässt niemals die Plattform.

Oracle Database

Oracle Database

mit TDE

TDE-Wallet

Verschlüsselte DEKs

ewallet.p12
KEK anfordern · PKCS#11
DuoKey PKCS#11 Provider

PKCS#11 Library

libdke_pkcs11.so

Konfiguration

pkcs11.toml

Anmeldedaten
API-Aufruf · HTTPS (TLS 1.2+)
DuoKey Cockpit API

Cockpit API

HTTPS-Anfrage

Authentifizierung

access_guid (Bearer)

Master Keys · Sicherer Zugriff
DuoKey KMS

KMS Service

Master Keys

MPC Storage

FIPS 140-2 L3

Verteilt
Bewusst geschichtet

Jede Schicht ist unabhängig und austauschbar – Oracle-Kompatibilität, Cockpit-Kommunikation und Schlüsselverwaltung sind sauber getrennt, sodass eine Änderung in einer Schicht niemals auf die anderen durchschlägt.

Wichtige Komponenten​

Datenfluss​

Eine typische Sequenz aus Keystore öffnen → Masterschlüssel bereitstellen → Tablespace-Schlüssel wrappen durchläuft jede Schicht, von Oracle hinab zum Backend-Keystore und zurück. Beachten Sie, dass nur die Masterschlüssel-Operationen zum Cockpit reisen – die Bulk-Tablespace-Daten werden lokal unter dem (ent-wrappten) Tablespace-Schlüssel verschlüsselt.

Vorteile dieser Architektur​

Trennung der Zuständigkeiten

Jede Schicht trägt eine Verantwortung: Die PKCS#11-Schicht übernimmt die Oracle-Kompatibilität, die SDK-Schicht die Cockpit-Kommunikation und das Cockpit die Schlüsselverwaltung.

Skalierbarkeit

Unterstützt mehrere gleichzeitige Oracle-Sessions, mehrere Datenbankinstanzen und Operationen mit hohem Durchsatz – die Bulk-Datenverschlüsselung bleibt lokal, sodass nur Masterschlüssel-Aufrufe das Netzwerk überqueren.

Sicherheit

Masterschlüsselmaterial verlässt niemals den Keystore, der Transport ist TLS-verschlüsselt, der Zugriff ist Bearer-Token-authentifiziert, und jede Operation wird im Cockpit auditiert.

Flexibilität

Ein Securosys HSM oder ein DuoKey-Software-Keystore hinter derselben Schnittstelle, einfache Datei-plus-Umgebungs-Konfiguration und container-basierte Bereitstellung.

Schlüssel bleiben in der Plattform

Über alle Schichten hinweg wird der TDE-Masterschlüssel innerhalb des DuoKey-Cockpit-Keystores (in der Produktion ein Securosys HSM) erzeugt, gespeichert und verwendet. Die Bibliothek tauscht ausschließlich Objekt-Handles und ge-wrappte Schlüssel aus – niemals rohes Masterschlüsselmaterial.

Nächste Schritte​