Zum Hauptinhalt springen

Überblick

DuoKey integriert sich über die standardisierte PKCS#11-Schnittstelle in Oracle Transparent Data Encryption (TDE). Oracle speichert und verwendet dadurch seinen TDE-Masterschlüssel in DuoKey statt in einer lokalen Wallet-Datei auf dem Datenbankserver. Gegenüber Oracle präsentiert sich DuoKey als externer HSM-Keystore – der Masterschlüssel liegt innerhalb einer gehärteten Grenze und befindet sich niemals auf dem Datenbankhost.

Cockpit v2

Dieser Überblick beschreibt die aktuelle Cockpit v2-Integration. Für das praktische Vorgehen siehe Erste Schritte; für die Konfigurationsreferenz siehe PKCS#11-Provider-Konfiguration (pkcs11.toml).

Was ist Oracle TDE?​

Oracle Transparent Data Encryption verschlüsselt sensible Daten im Ruhezustand in Oracle-Database-Tabellen und -Tablespaces. Es hilft dabei, Datenschutz- und Sicherheitsvorgaben wie PCI DSS, HIPAA und DSGVO zu erfüllen.

Wichtige Fähigkeiten​

  • Transparente Verschlüsselung: Verschlüsselt Daten im Ruhezustand ohne Anwendungsänderungen
  • Spaltenverschlüsselung: Verschlüsselt bestimmte sensible Spalten
  • Tablespace-Verschlüsselung: Verschlüsselt ganze Tablespaces transparent
  • Sicherungsschutz: Verschlüsselte Sicherungen über RMAN

Die Herausforderung der TDE-Schlüsselverwaltung​

Traditioneller Ansatz: lokale Wallet-Speicherung​

Standardmäßig hält Oracle TDE den Masterschlüssel in einer Wallet-Datei auf dem Datenbankserver. Erlangt ein Angreifer privilegierten Zugriff auf den Host, ist die Wallet – und damit der Masterschlüssel – offengelegt. Sicherung, Rotation und Auditierung erfolgen zudem manuell und pro Server.

Moderner Ansatz: ein externer HSM-Keystore​

Oracle kann den TDE-Masterschlüssel stattdessen in einem externen HSM-Keystore speichern, der über PKCS#11 erreicht wird. Mit DuoKey erhalten Sie:

  • Physische Schlüsseltrennung – der Masterschlüssel liegt niemals auf dem Datenbankserver
  • Operationen innerhalb einer sicheren Grenze – Wrap/Unwrap erfolgt in DuoKey; Schlüsselbytes werden niemals exportiert
  • Zentralisierte Schlüsselverwaltung über viele Datenbanken hinweg
  • Lückenloser Audit-Trail jeder Schlüsseloperation im Cockpit
  • Online-Schlüsselrotation und Lifecycle-Management

Wie der Masterschlüssel geschützt wird​

Der Oracle-Keystore-Typ ist HSM. Hinter dem DuoKey Cockpit wird der Masterschlüssel im Vault/HSM des Mandanten gehalten. Der Vertrauensanker (Root of Trust) von DuoKey ist ein KMS auf Basis von Multi-Party Computation (MPC), und für die Hardware-Verwahrung arbeitet DuoKey mit Securosys HSM zusammen – unserem Schweizer Partner, zertifiziert nach FIPS 140-2 Level 3. Aus Sicht von Oracle ist dies schlicht ein HSM-Keystore (WRL_TYPE = HSM); die MPC- und HSM-Details werden vollständig auf der DuoKey-Seite abgewickelt.

HSM-Partner

Die Hardware-Verwahrung der Schlüssel von DuoKey wird durch Securosys HSM bereitgestellt.

Die Integrationskette​

Oracle kommuniziert niemals direkt mit dem Cockpit. Es lädt den DuoKey-PKCS#11-Provider (libdke_pkcs11.so unter Linux, dke_pkcs11.dll unter Windows), der jede Masterschlüssel-Operation in einen einzigen HTTPS-Aufruf an einen Cockpit-v2-Proxy-Endpunkt umsetzt. Der Proxy führt die Operation gegen den Vault/HSM des Mandanten aus.

Oracle Database (ADMINISTER KEY MANAGEMENT …)
│ PKCS#11 — master-key path only
▼
DuoKey PKCS#11 provider (libdke_pkcs11.so / dke_pkcs11.dll)
│ HTTPS — one request per Cryptoki operation
▼
DuoKey Cockpit (v2 proxy endpoint)
│ generate / wrap / unwrap under the master key
▼
Tenant vault / HSM (Securosys HSM in production)
Bulk-Kryptografie bleibt lokal

DuoKey liegt nur auf dem Masterschlüssel-Pfad – Öffnen des Keystores, SET KEY sowie Wrap/Unwrap der Tablespace-Schlüssel. Oracle führt die gesamte Bulk-Verschlüsselung von Tabellen und Tablespaces mit AES selbst in Hardware (AES-NI) durch, sodass der Durchsatz für normale Workloads unbeeinträchtigt bleibt.

TDE-Schlüsselhierarchie​

Master Key

TDE Master Encryption Key (KEK)

Gespeichert im DuoKey KMS

AES-256
Verschlüsselt · Master Keys → Data Keys
Data Encryption Keys
Tablespace Encryption Keys (DEK)

Verschlüsselt in der Oracle-Datenbank gespeichert

Table Encryption Keys (DEK)

Verschlüsselt in der Oracle-Datenbank gespeichert

Verschlüsselt · Data Keys → Anwendungsdaten
Anwendungsdaten

Anwendungsdaten

Verschlüsselte ruhende Daten in Datenbankdateien

TDE-Masterverschlüsselungsschlüssel (MEK)

  • Ein AES-256-Schlüssel, gehalten im HSM-Keystore von DuoKey
  • Wird zum Wrap/Unwrap der Tabellen- und Tablespace-Schlüssel verwendet
  • Von Sicherheitsadministratoren verwaltet, niemals im Klartext exportiert

Tabellen- und Tablespace-Schlüssel (DEK)

  • Verschlüsselt in der Datenbank gespeichert, je einer pro verschlüsselter Tabelle oder Tablespace
  • Automatisch von Oracle verwaltet
  • Ge-wrappt/ent-wrappt durch den in DuoKey gehaltenen MEK

Authentifizierungsmodell​

Cockpit v2 authentifiziert den Provider mit einem einzigen access_guid-Bearer-Token, eingebettet in die Proxy-server_url und mitgeführt in der Datei pkcs11.toml. Es gibt kein OAuth2, keine Client-ID/kein Secret, keinen Benutzernamen/kein Passwort und keinen Mandanten-Header – der Mandant wird serverseitig aus dem Paar (app_id, access_guid) aufgelöst. Siehe PKCS#11-Provider-Konfiguration (pkcs11.toml).

Wichtige Funktionen​

Sichere Schlüsselspeicherung​

  • Masterschlüssel im HSM-Keystore von DuoKey gehalten, in der Produktion durch Securosys HSM abgesichert
  • Masterschlüssel-Bytes verlassen niemals das Backend; CKA_VALUE wird gegenüber Oracle verweigert
  • Manipulationssichere Schlüsseloperationen

Transparenter Betrieb​

  • Keine Anwendungsänderungen
  • Kompatibel mit Oracle-Database-Funktionen, einschließlich RAC, Data Guard und RMAN

Zentralisierte Verwaltung​

  • Schlüssel für viele Datenbanken aus einem einzigen Cockpit verwalten
  • Automatisierter Schlüssel-Lifecycle und -Rotation
  • Lückenloser Audit-Trail pro App

Lebenszyklus des Masterschlüssels​

Der Masterschlüssel wird erstellt, wenn die Oracle-TDE-App im Cockpit bereitgestellt wird (ein initialer aktiver AES-256-Schlüssel). Bei der Rotation wird ein neuer Schlüssel aktiv gesetzt und der vorherige Schlüssel deaktiviert, aber beibehalten, sodass Tablespace-Schlüssel, die unter dem alten Masterschlüssel ge-wrappt wurden, weiterhin entschlüsselbar bleiben.

Schlüsselerzeugung

Master Key erstellen

Im DuoKey KMS
Schlüsselrotation

Periodische Rotation

6–12 Monate
Schlüssel-Backup

Wallet-Backup

Notfallwiederherstellung

Vorteile​

Für Sicherheitsteams​

  • Aufgabentrennung: DBAs verwalten die Datenbank, Sicherheitsadministratoren verwalten die Schlüssel
  • Regulatorische Konformität: hilft bei der Erfüllung der Anforderungen von PCI DSS, HIPAA und DSGVO
  • Zentralisierte Kontrolle und reduziertes Risiko – Schlüssel liegen niemals auf dem Datenbankhost

Für Datenbankadministratoren​

  • Kompatibilität mit Oracle RAC, Data Guard und RMAN
  • Performance: Bulk-Verschlüsselung bleibt lokal auf AES-NI; nur der Masterschlüssel-Pfad ruft DuoKey auf
  • Vereinfachter Betrieb mit vom Cockpit generierten Deployment-Bundles

Für Organisationen​

  • Kosteneffizienz durch zentralisierte Verwaltung
  • Skalierbarkeit: neue Datenbanken als separate Apps hinzufügen
  • Zukunftssicher: eine standardbasierte PKCS#11-Schnittstelle

Unterstützte Oracle-Versionen​

Oracle 11g R2+Patch 18948524
Oracle 12c12.1 / 12.2
Oracle 18cVollständig unterstützt
Oracle 19cLangzeit-Support
Oracle 21cInnovation Release
Oracle 23aiNeueste Version
Anforderung für Oracle 11g

Stellen Sie für Oracle 11g R2 sicher, dass Patch 18948524 angewendet ist.

Einsatzszenarien​

EinzelinstanzEigenständige DB
Oracle RACCluster-DB
Data GuardDR/Standby
MultitenantCDB + PDBs

Konsolidierung von Unternehmensdatenbanken​

Verwalten Sie TDE-Schlüssel für viele Oracle-Datenbanken zentral mit einheitlichen Richtlinien und automatisierter Rotation.

Cloud-Migration​

Behalten Sie die Kontrolle über die Verschlüsselungsschlüssel, wenn Sie Datenbanken mit BYOK-Ansätzen zu Cloud-Anbietern verlagern.

Regulatorische Konformität​

Erfüllen Sie strenge Compliance-Anforderungen mit einem externen HSM-Keystore und umfassenden Audit-Trails.

Verschlüsselungsoptionen​

Spaltenverschlüsselung

Selektive Verschlüsselung

  • Nur bestimmte Spalten
  • SALT-/NO-SALT-Optionen
  • 5–15 % Overhead
  • Index-Einschränkungen
Kreditkarten, Sozialversicherungsnummern
Tablespace-Verschlüsselung

Empfohlener Ansatz

  • Gesamter Tablespace
  • Bessere Leistung
  • 2–5 % Overhead
  • Keine Auswirkung auf Indizes
Produktionsdatenbanken
RMAN Backups

Verschlüsselte Backups

  • Automatische Verschlüsselung
  • Transparente Wiederherstellung
  • Schlüssel erforderlich
  • Keine Leistungseinbußen
Backup-Schutz

Performance-Eigenschaften​

Richtwerte

Die folgenden Zahlen sind Richtwerte, die von Ihrer Hardware, Ihrem Workload, Ihrem Netzwerk und Ihrer Topologie abhängen. Führen Sie Benchmarks in Ihrer eigenen Umgebung durch, bevor Sie sich für die Kapazitätsplanung darauf verlassen.

  • Bulk-Verschlüsselung: lokal von Oracle mittels AES-NI durchgeführt; der Masterschlüssel-Pfad zu DuoKey liegt nicht im zeilenbasierten Datenpfad
  • Spaltenverschlüsselung: 5–15 % Overhead für verschlüsselte Spalten
  • Tablespace-Verschlüsselung: 2–5 % Overhead für die meisten Workloads
  • Masterschlüssel-Operationen: Nur Keystore-Öffnung, SET KEY und Rotation betreffen DuoKey

Systemanforderungen​

Oracle Database​

  • Unterstützte Oracle-Database-Version (11g R2 bis 23ai)
  • Lizenzierte Option Oracle Advanced Security
  • Netzwerkverbindung zum DuoKey-Cockpit-Host (HTTPS)

DuoKey​

  • Zugriff auf DuoKey Cockpit v2
  • Die DuoKey-PKCS#11-Provider-Bibliothek, gebaut für Oracle Linux 8 / glibc 2.28
  • Eine Oracle-TDE-App und ihr Deployment-Bundle

Betriebssystem​

  • Linux: Oracle Linux 8 empfohlen
  • Die Provider-Bibliothek muss zur glibc der Plattform passen; siehe Erste Schritte

Erste Schritte​

Bereit, Oracle TDE mit DuoKey zu integrieren?

  1. Erste Schritte – der Cockpit-v2-Schnelleinstieg
  2. Installationsanleitung – Konzepte und Orientierung
  3. PKCS#11-Provider-Konfiguration – die pkcs11.toml-Referenz

Sicherheitsaspekte​

Schlüsselschutz​

  • Masterschlüssel verlassen DuoKey niemals im Klartext
  • In der Produktion durch Securosys HSM abgesichert
  • Sichere Schlüsselerzeugung

Zugriffskontrolle​

  • Rollenbasierte Zugriffskontrolle (RBAC) im Cockpit
  • Aufgabentrennung zwischen DBAs und Sicherheitsadministratoren
  • Ein einziges access_guid-Bearer-Token pro App, serverseitig zu einem Mandanten aufgelöst

Netzwerksicherheit​

  • TLS für die gesamte Kommunikation (standardmäßig verify_tls = true)
  • Firewall-Regeln für HTTPS zum Cockpit-Host

Support​

Referenzen zur Herstellerdokumentation​

Offizielle Oracle-Dokumentation​

DuoKey-Ressourcen​