Überblick
DuoKey integriert sich über die standardisierte PKCS#11-Schnittstelle in Oracle Transparent Data Encryption (TDE). Oracle speichert und verwendet dadurch seinen TDE-Masterschlüssel in DuoKey statt in einer lokalen Wallet-Datei auf dem Datenbankserver. Gegenüber Oracle präsentiert sich DuoKey als externer HSM-Keystore – der Masterschlüssel liegt innerhalb einer gehärteten Grenze und befindet sich niemals auf dem Datenbankhost.
Dieser Überblick beschreibt die aktuelle Cockpit v2-Integration. Für das praktische Vorgehen siehe Erste Schritte; für die Konfigurationsreferenz siehe PKCS#11-Provider-Konfiguration (pkcs11.toml).
Was ist Oracle TDE?
Oracle Transparent Data Encryption verschlüsselt sensible Daten im Ruhezustand in Oracle-Database-Tabellen und -Tablespaces. Es hilft dabei, Datenschutz- und Sicherheitsvorgaben wie PCI DSS, HIPAA und DSGVO zu erfüllen.
Wichtige Fähigkeiten
- Transparente Verschlüsselung: Verschlüsselt Daten im Ruhezustand ohne Anwendungsänderungen
- Spaltenverschlüsselung: Verschlüsselt bestimmte sensible Spalten
- Tablespace-Verschlüsselung: Verschlüsselt ganze Tablespaces transparent
- Sicherungsschutz: Verschlüsselte Sicherungen über RMAN
Die Herausforderung der TDE-Schlüsselverwaltung
Traditioneller Ansatz: lokale Wallet-Speicherung
Standardmäßig hält Oracle TDE den Masterschlüssel in einer Wallet-Datei auf dem Datenbankserver. Erlangt ein Angreifer privilegierten Zugriff auf den Host, ist die Wallet – und damit der Masterschlüssel – offengelegt. Sicherung, Rotation und Auditierung erfolgen zudem manuell und pro Server.
Moderner Ansatz: ein externer HSM-Keystore
Oracle kann den TDE-Masterschlüssel stattdessen in einem externen HSM-Keystore speichern, der über PKCS#11 erreicht wird. Mit DuoKey erhalten Sie:
- Physische Schlüsseltrennung – der Masterschlüssel liegt niemals auf dem Datenbankserver
- Operationen innerhalb einer sicheren Grenze – Wrap/Unwrap erfolgt in DuoKey; Schlüsselbytes werden niemals exportiert
- Zentralisierte Schlüsselverwaltung über viele Datenbanken hinweg
- Lückenloser Audit-Trail jeder Schlüsseloperation im Cockpit
- Online-Schlüsselrotation und Lifecycle-Management
Wie der Masterschlüssel geschützt wird
Der Oracle-Keystore-Typ ist HSM. Hinter dem DuoKey Cockpit wird der Masterschlüssel im Vault/HSM des Mandanten gehalten. Der Vertrauensanker (Root of Trust) von DuoKey ist ein KMS auf Basis von Multi-Party Computation (MPC), und für die Hardware-Verwahrung arbeitet DuoKey mit Securosys HSM zusammen – unserem Schweizer Partner, zertifiziert nach FIPS 140-2 Level 3. Aus Sicht von Oracle ist dies schlicht ein HSM-Keystore (WRL_TYPE = HSM); die MPC- und HSM-Details werden vollständig auf der DuoKey-Seite abgewickelt.
Die Hardware-Verwahrung der Schlüssel von DuoKey wird durch Securosys HSM bereitgestellt.
Die Integrationskette
Oracle kommuniziert niemals direkt mit dem Cockpit. Es lädt den DuoKey-PKCS#11-Provider (libdke_pkcs11.so unter Linux, dke_pkcs11.dll unter Windows), der jede Masterschlüssel-Operation in einen einzigen HTTPS-Aufruf an einen Cockpit-v2-Proxy-Endpunkt umsetzt. Der Proxy führt die Operation gegen den Vault/HSM des Mandanten aus.
Oracle Database (ADMINISTER KEY MANAGEMENT …)
│ PKCS#11 — master-key path only
▼
DuoKey PKCS#11 provider (libdke_pkcs11.so / dke_pkcs11.dll)
│ HTTPS — one request per Cryptoki operation
▼
DuoKey Cockpit (v2 proxy endpoint)
│ generate / wrap / unwrap under the master key
▼
Tenant vault / HSM (Securosys HSM in production)
DuoKey liegt nur auf dem Masterschlüssel-Pfad – Öffnen des Keystores, SET KEY sowie Wrap/Unwrap der Tablespace-Schlüssel. Oracle führt die gesamte Bulk-Verschlüsselung von Tabellen und Tablespaces mit AES selbst in Hardware (AES-NI) durch, sodass der Durchsatz für normale Workloads unbeeinträchtigt bleibt.
TDE-Schlüsselhierarchie
TDE Master Encryption Key (KEK)
Gespeichert im DuoKey KMS
Verschlüsselt in der Oracle-Datenbank gespeichert
Verschlüsselt in der Oracle-Datenbank gespeichert
Anwendungsdaten
Verschlüsselte ruhende Daten in Datenbankdateien
TDE-Masterverschlüsselungsschlüssel (MEK)
- Ein AES-256-Schlüssel, gehalten im HSM-Keystore von DuoKey
- Wird zum Wrap/Unwrap der Tabellen- und Tablespace-Schlüssel verwendet
- Von Sicherheitsadministratoren verwaltet, niemals im Klartext exportiert
Tabellen- und Tablespace-Schlüssel (DEK)
- Verschlüsselt in der Datenbank gespeichert, je einer pro verschlüsselter Tabelle oder Tablespace
- Automatisch von Oracle verwaltet
- Ge-wrappt/ent-wrappt durch den in DuoKey gehaltenen MEK
Authentifizierungsmodell
Cockpit v2 authentifiziert den Provider mit einem einzigen access_guid-Bearer-Token, eingebettet in die Proxy-server_url und mitgeführt in der Datei pkcs11.toml. Es gibt kein OAuth2, keine Client-ID/kein Secret, keinen Benutzernamen/kein Passwort und keinen Mandanten-Header – der Mandant wird serverseitig aus dem Paar (app_id, access_guid) aufgelöst. Siehe PKCS#11-Provider-Konfiguration (pkcs11.toml).
Wichtige Funktionen
Sichere Schlüsselspeicherung
- Masterschlüssel im HSM-Keystore von DuoKey gehalten, in der Produktion durch Securosys HSM abgesichert
- Masterschlüssel-Bytes verlassen niemals das Backend;
CKA_VALUEwird gegenüber Oracle verweigert - Manipulationssichere Schlüsseloperationen
Transparenter Betrieb
- Keine Anwendungsänderungen
- Kompatibel mit Oracle-Database-Funktionen, einschließlich RAC, Data Guard und RMAN
Zentralisierte Verwaltung
- Schlüssel für viele Datenbanken aus einem einzigen Cockpit verwalten
- Automatisierter Schlüssel-Lifecycle und -Rotation
- Lückenloser Audit-Trail pro App
Lebenszyklus des Masterschlüssels
Der Masterschlüssel wird erstellt, wenn die Oracle-TDE-App im Cockpit bereitgestellt wird (ein initialer aktiver AES-256-Schlüssel). Bei der Rotation wird ein neuer Schlüssel aktiv gesetzt und der vorherige Schlüssel deaktiviert, aber beibehalten, sodass Tablespace-Schlüssel, die unter dem alten Masterschlüssel ge-wrappt wurden, weiterhin entschlüsselbar bleiben.
Master Key erstellen
Periodische Rotation
Wallet-Backup
Vorteile
Für Sicherheitsteams
- Aufgabentrennung: DBAs verwalten die Datenbank, Sicherheitsadministratoren verwalten die Schlüssel
- Regulatorische Konformität: hilft bei der Erfüllung der Anforderungen von PCI DSS, HIPAA und DSGVO
- Zentralisierte Kontrolle und reduziertes Risiko – Schlüssel liegen niemals auf dem Datenbankhost
Für Datenbankadministratoren
- Kompatibilität mit Oracle RAC, Data Guard und RMAN
- Performance: Bulk-Verschlüsselung bleibt lokal auf AES-NI; nur der Masterschlüssel-Pfad ruft DuoKey auf
- Vereinfachter Betrieb mit vom Cockpit generierten Deployment-Bundles
Für Organisationen
- Kosteneffizienz durch zentralisierte Verwaltung
- Skalierbarkeit: neue Datenbanken als separate Apps hinzufügen
- Zukunftssicher: eine standardbasierte PKCS#11-Schnittstelle
Unterstützte Oracle-Versionen
Stellen Sie für Oracle 11g R2 sicher, dass Patch 18948524 angewendet ist.
Einsatzszenarien
Konsolidierung von Unternehmensdatenbanken
Verwalten Sie TDE-Schlüssel für viele Oracle-Datenbanken zentral mit einheitlichen Richtlinien und automatisierter Rotation.
Cloud-Migration
Behalten Sie die Kontrolle über die Verschlüsselungsschlüssel, wenn Sie Datenbanken mit BYOK-Ansätzen zu Cloud-Anbietern verlagern.
Regulatorische Konformität
Erfüllen Sie strenge Compliance-Anforderungen mit einem externen HSM-Keystore und umfassenden Audit-Trails.
Verschlüsselungsoptionen
Selektive Verschlüsselung
- Nur bestimmte Spalten
- SALT-/NO-SALT-Optionen
- 5–15 % Overhead
- Index-Einschränkungen
Empfohlener Ansatz
- Gesamter Tablespace
- Bessere Leistung
- 2–5 % Overhead
- Keine Auswirkung auf Indizes
Verschlüsselte Backups
- Automatische Verschlüsselung
- Transparente Wiederherstellung
- Schlüssel erforderlich
- Keine Leistungseinbußen
Performance-Eigenschaften
Die folgenden Zahlen sind Richtwerte, die von Ihrer Hardware, Ihrem Workload, Ihrem Netzwerk und Ihrer Topologie abhängen. Führen Sie Benchmarks in Ihrer eigenen Umgebung durch, bevor Sie sich für die Kapazitätsplanung darauf verlassen.
- Bulk-Verschlüsselung: lokal von Oracle mittels AES-NI durchgeführt; der Masterschlüssel-Pfad zu DuoKey liegt nicht im zeilenbasierten Datenpfad
- Spaltenverschlüsselung: 5–15 % Overhead für verschlüsselte Spalten
- Tablespace-Verschlüsselung: 2–5 % Overhead für die meisten Workloads
- Masterschlüssel-Operationen: Nur Keystore-Öffnung,
SET KEYund Rotation betreffen DuoKey
Systemanforderungen
Oracle Database
- Unterstützte Oracle-Database-Version (11g R2 bis 23ai)
- Lizenzierte Option Oracle Advanced Security
- Netzwerkverbindung zum DuoKey-Cockpit-Host (HTTPS)
DuoKey
- Zugriff auf DuoKey Cockpit v2
- Die DuoKey-PKCS#11-Provider-Bibliothek, gebaut für Oracle Linux 8 / glibc 2.28
- Eine Oracle-TDE-App und ihr Deployment-Bundle
Betriebssystem
- Linux: Oracle Linux 8 empfohlen
- Die Provider-Bibliothek muss zur glibc der Plattform passen; siehe Erste Schritte
Erste Schritte
Bereit, Oracle TDE mit DuoKey zu integrieren?
- Erste Schritte – der Cockpit-v2-Schnelleinstieg
- Installationsanleitung – Konzepte und Orientierung
- PKCS#11-Provider-Konfiguration – die
pkcs11.toml-Referenz
Sicherheitsaspekte
Schlüsselschutz
- Masterschlüssel verlassen DuoKey niemals im Klartext
- In der Produktion durch Securosys HSM abgesichert
- Sichere Schlüsselerzeugung
Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle (RBAC) im Cockpit
- Aufgabentrennung zwischen DBAs und Sicherheitsadministratoren
- Ein einziges
access_guid-Bearer-Token pro App, serverseitig zu einem Mandanten aufgelöst
Netzwerksicherheit
- TLS für die gesamte Kommunikation (standardmäßig
verify_tls = true) - Firewall-Regeln für HTTPS zum Cockpit-Host
Support
- E-Mail: [email protected]
- Dokumentation: DuoKey-Support
- Status: status.duokey.com