Aller au contenu principal

Vue d'ensemble

DuoKey offre une intégration PKCS#11 transparente avec Oracle Transparent Data Encryption (TDE), vous permettant de stocker et de gérer en toute sécurité les clés maîtres de chiffrement TDE à l'aide de DuoKey KMS. Cette intégration élimine les risques de sécurité liés au stockage local du portefeuille et fournit une gestion des clés de niveau entreprise pour vos bases de données Oracle.

Qu'est-ce qu'Oracle TDE ?​

Oracle Transparent Data Encryption (TDE) est une fonctionnalité de sécurité qui chiffre les données sensibles stockées dans les tables et les tablespaces d'Oracle Database. TDE répond aux exigences de chiffrement associées aux mandats de confidentialité et de sécurité tels que PCI DSS, HIPAA, RGPD, et bien d'autres.

Fonctionnalités clés​

  • Chiffrement transparent : chiffre les données au repos sans modification des applications
  • Chiffrement de colonne : chiffre des colonnes sensibles spécifiques dans les tables
  • Chiffrement de tablespace : chiffre des tablespaces entiers de manière transparente
  • Protection des sauvegardes : sauvegardes chiffrées via RMAN
  • Aucun impact sur les applications : aucune modification requise dans les applications

Le défi de la gestion des clés TDE​

Approche traditionnelle : stockage local du portefeuille​

Traditionnellement, Oracle TDE stocke les clés maîtres de chiffrement dans un fichier de portefeuille local sur le serveur de base de données :

Limites :

  • Clés stockées sur le même serveur que les données
  • Vulnérables au vol si le support de stockage est compromis
  • Procédures manuelles de sauvegarde et de récupération des clés
  • Capacités d'audit limitées
  • Aucune gestion centralisée des clés entre les bases de données
  • Défis de conformité

Solution moderne : KMS externe avec DuoKey​

Oracle prend en charge le stockage des clés maîtres de chiffrement TDE dans un système externe de calcul multipartite (MPC) ou un KMS. Avec DuoKey KMS, vous bénéficiez de :

  • Gestion centralisée des clés sur toutes les bases de données
  • Clés protégées par matériel - DuoKey KMS s'appuie sur des HSM de niveau entreprise provenant de fournisseurs de premier plan, notamment Securosys HSM (notre partenaire suisse, certifié FIPS 140-2 niveaux 3 et 4), ainsi que Trustway, Fortanix et Utimaco
  • Séparation des tâches entre les DBA et les administrateurs de sécurité
  • Piste d'audit complète de toutes les opérations sur les clés
  • Rotation automatisée des clés et gestion du cycle de vie
  • Haute disponibilité grâce à une architecture distribuée

Hiérarchie des clés TDE​

Clé maître

Clé de chiffrement maître TDE (KEK)

Stockée dans DuoKey KMS

AES-256
Chiffre · Clés maîtres → Clés de données
Clés de chiffrement de données
Clés de chiffrement de tablespace (DEK)

Stockées chiffrées dans Oracle Database

Clés de chiffrement de table (DEK)

Stockées chiffrées dans Oracle Database

Chiffre · Clés de données → Données applicatives
Données applicatives

Données applicatives

Données chiffrées au repos dans les fichiers de base de données

Composants clés​

Clé maître de chiffrement TDE (KEK)

  • Stockée en toute sécurité dans DuoKey KMS
  • Utilisée pour chiffrer/déchiffrer les clés de chiffrement de données
  • Gérée par les administrateurs de sécurité
  • Protégée par des frontières de sécurité matérielles

Clés de chiffrement de données (DEK)

  • Stockées chiffrées dans la base de données
  • Une par table ou tablespace chiffré
  • Gérées automatiquement par Oracle
  • Déchiffrées à l'aide de la clé maître de DuoKey

DuoKey KMS : gestion des clés de niveau entreprise​

Qu'est-ce que DuoKey KMS ?​

DuoKey KMS est un système de gestion des clés de niveau entreprise qui fournit un KMS logiciel reposant sur la technologie de calcul multipartite (MPC). Par défaut, DuoKey utilise le MPC pour répartir les opérations cryptographiques sur plusieurs nœuds, éliminant les points uniques de défaillance et offrant une sécurité inégalée sans dépendre d'un matériel coûteux.

Options de déploiement :

  • MPC logiciel (par défaut) : gestion distribuée des clés à l'aide du MPC sur plusieurs régions cloud ou centres de données
  • Adossé à un HSM (facultatif) : pour les clients nécessitant une sécurité matérielle, DuoKey s'intègre avec des HSM leaders du marché, notamment Securosys HSM (partenaire suisse, FIPS 140-2 niveaux 3 et 4), Trustway, Fortanix et Utimaco

Avantages de l'architecture MPC​

Application cliente

Application

Demande d'opération sur clé

Appel API sécurisé · HTTPS/TLS 1.2+
DuoKey Cockpit (répartiteur de charge)

Passerelle API

Router et distribuer

Seuil : 2 sur 3
Protocole MPC · Calcul distribué (minimum 3 nœuds requis)
3 conteneurs Docker - Géographiquement séparés
Nœud Docker 1

Partage de clé 1/3

Cloud/DC 1Équipe d'administration A
Nœud Docker 2

Partage de clé 2/3

Cloud/DC 2Équipe d'administration B
Nœud Docker 3

Partage de clé 3/3

Cloud/DC 3Équipe d'administration C
Résultat MPC · Combiner les résultats partiels → La clé complète n'est jamais reconstituée
Garantie de sécurité

Opération terminée

Aucun point de défaillance unique

Architecture Zero TrustSéparation des administrateurs

Pourquoi le calcul multipartite ?

Aucun point unique de défaillance

  • Les clés n'existent jamais sous forme complète sur un seul nœud
  • Opérations cryptographiques réparties sur 3 nœuds ou plus
  • La compromission d'un nœud ne compromet pas les clés
  • Distribution géographique sur plusieurs fournisseurs cloud

Sécurité logicielle

  • Aucun matériel HSM coûteux requis
  • Coût total de possession réduit
  • Déploiement et mise à l'échelle plus rapides
  • Architecture cloud-native

Haute disponibilité et performances

  • Architecture active-active entre les régions
  • Basculement automatique sans interruption de service
  • Mise à l'échelle horizontale pour un débit accru
  • Opérations cryptographiques inférieures à la milliseconde

Distribution géographique

  • Déploiement simultané sur AWS, Azure et GCP
  • Résilience face aux pannes régionales
  • Conformité aux exigences de résidence des données
  • Équilibrage de charge mondial
Aucun point de défaillance unique

Principaux avantages de sécurité

  • Clés réparties sur 3 nœuds ou plus
  • Jamais complète sur un seul serveur
  • Répartition géographique
  • Compromission d'un nœud = aucun risque
Sécurité maximale
Économique

Aucun matériel coûteux

  • Aucun achat de HSM requis
  • Solution logicielle
  • Déploiement cloud-native
  • Modèle de paiement à l'usage
TCO réduit
Haute performance

Opérations optimisées

  • Latence inférieure à la milliseconde
  • Mise à l'échelle horizontale
  • Haute disponibilité actif-actif
  • Répartition de charge mondiale
99.99% SLA

Comparaison entre HSM traditionnel et MPC​

FonctionnalitéHSM traditionnelDuoKey MPC
Modèle de sécuritéBasé sur le matérielDistribué de manière cryptographique
Point unique de défaillanceOui (dispositif HSM)Non (clés distribuées)
Distribution géographiqueLimitéeMultirégionale native
CoûtÉlevé ($$$$)Faible ($)
Temps de déploiementSemainesHeures
Mise à l'échelleVerticale (acheter plus de HSM)Horizontale (ajouter des nœuds)
Cloud-nativeNonOui
Reprise après sinistreComplexeAutomatique
PerformancesLimitées par le matérielOptimisées de manière logicielle

Fonctionnalités entreprise

Gestion centralisée

  • Gestion unifiée des clés entre les bases de données
  • Architecture multi-tenant
  • Contrôle d'accès basé sur les rôles (RBAC)
  • Automatisation pilotée par API

Conformité et audit

  • Piste d'audit complète
  • Rapports de conformité (PCI DSS, HIPAA, SOC 2)
  • Journaux inviolables
  • Intégration avec les systèmes SIEM

Haute disponibilité

  • Architecture distribuée
  • Basculement automatique
  • Redondance géographique
  • SLA de 99,99 %

Architecture​

Oracle TDE avec DuoKey KMS​

Oracle Database

Oracle Database

avec TDE

Portefeuille TDE

DEK chiffrées

ewallet.p12
Demander la KEK · PKCS#11
DuoKey PKCS#11 Provider

PKCS#11 Library

libdke_pkcs11.so

Configuration

pkcs11.toml

Identifiants
Appel API · HTTPS (TLS 1.2+)
DuoKey Cockpit API

Cockpit API

Point de terminaison REST

Authentification

access_guid (Bearer)

Clés maîtres · Accès sécurisé
DuoKey KMS

KMS Service

Clés maîtres

MPC Storage

FIPS 140-2 L3

Distribué

Flux du portefeuille à ouverture automatique​

1. Redémarrage de la base de données

Oracle démarre

Suivant

2. Portefeuille à connexion automatique

cwallet.sso opens

Suivant

3. Récupérer le mot de passe

HSM_PASSWORD secret

Suivant

4. PKCS#11 Library

Read pkcs11.toml

Suivant

5. Authentifier

access_guid (Bearer)

Suivant

6. Se connecter au KMS

DuoKey Cockpit API

Suivant

7. Portefeuille ouvert

TDE opérationnel

Fonctionnalités clés​

Stockage sécurisé des clés​

  • Clés maîtres TDE stockées dans DuoKey KMS, protégé par matériel
  • Clés jamais exposées en clair en dehors du MPC
  • Conformité FIPS 140-2 niveau 3
  • Opérations inviolables

Fonctionnement transparent​

  • Aucune modification des applications
  • Chiffrement/déchiffrement automatique
  • Compatible avec toutes les fonctionnalités d'Oracle Database
  • Aucune dégradation des performances pour la plupart des charges de travail

Gestion centralisée​

  • Gérez les clés de plusieurs bases de données depuis une console unique
  • Politiques unifiées sur l'ensemble de l'environnement
  • Gestion automatisée du cycle de vie des clés
  • Opérations sur les clés en libre-service via API

Prise en charge de l'ouverture automatique​

  • Ouverture automatique du portefeuille au redémarrage de la base de données
  • Aucune intervention manuelle requise
  • Prise en charge de la haute disponibilité
  • Compatible avec Oracle RAC

Audit et conformité​

  • Piste d'audit complète dans DuoKey Cockpit
  • Suivi de toutes les opérations sur les clés
  • Génération de rapports de conformité
  • Intégration avec les systèmes d'audit existants

Avantages​

Pour les équipes de sécurité​

  • Séparation des tâches : les DBA gèrent la base de données, les administrateurs de sécurité gèrent les clés
  • Conformité réglementaire : répondez aux exigences PCI DSS, HIPAA, RGPD
  • Contrôle centralisé : gérez les clés de toutes les bases de données
  • Risque réduit : clés protégées par la sécurité matérielle

Pour les administrateurs de bases de données​

  • Opérations simplifiées : le portefeuille à ouverture automatique élimine les étapes manuelles
  • Haute disponibilité : basculement automatique et redondance
  • Performances : impact minimal grâce à l'accélération matérielle
  • Compatibilité : fonctionne avec Oracle RAC, Data Guard et RMAN

Pour les organisations​

  • Efficacité des coûts : la gestion centralisée réduit les frais généraux
  • Continuité d'activité : sauvegarde et récupération automatisées
  • Évolutivité : ajoutez facilement de nouvelles bases de données
  • Pérennité : interface PKCS#11 basée sur des standards

Versions Oracle prises en charge​

Oracle 11g R2+Patch 18948524
Oracle 12c12.1 / 12.2
Oracle 18cEntièrement pris en charge
Oracle 19cSupport à long terme
Oracle 21cVersion d'innovation
Oracle 23aiDernière version
Exigences pour Oracle 11g

Pour Oracle 11g, assurez-vous que le correctif 18948524 est appliqué. Ce correctif active le mode d'ouverture automatique avec les portefeuilles MPC.

Scénarios de déploiement​

Instance uniqueBase de données autonome
Oracle RACBase de données en cluster
Data GuardReprise après sinistre/Secours
MultilocataireCDB + PDBs

Consolidation de bases de données d'entreprise​

Gérez de manière centralisée les clés TDE de centaines de bases de données Oracle avec des politiques unifiées et une rotation automatisée des clés.

Migration vers le cloud​

Conservez le contrôle des clés de chiffrement lors du déplacement des bases de données vers des fournisseurs cloud (AWS RDS, Azure, OCI) à l'aide d'approches BYOK.

Conformité réglementaire​

Répondez aux exigences de conformité strictes (PCI DSS, HIPAA, RGPD) grâce à un stockage des clés adossé au matériel et à des pistes d'audit complètes.

Services financiers​

Protégez les données financières sensibles grâce à une gestion des clés certifiée FIPS et à la séparation des tâches.

Santé​

Sécurisez les données des patients et répondez aux exigences HIPAA grâce à des bases de données chiffrées et à une gestion centralisée des clés.

SaaS multi-tenant​

Fournissez des clés de chiffrement par locataire dans les applications SaaS tout en maintenant l'efficacité opérationnelle.

Options de chiffrement​

Chiffrement de colonne

Chiffrement sélectif

  • Colonnes spécifiques uniquement
  • Options SALT/NO SALT
  • 5 à 15 % de surcharge
  • Limitations d'index
Cartes de crédit, numéros de sécurité sociale
Chiffrement de tablespace

Approche recommandée

  • Tablespace entier
  • Meilleures performances
  • 2 à 5 % de surcharge
  • Aucun impact sur les index
Bases de données de production
RMAN Backups

Sauvegardes chiffrées

  • Chiffrement automatique
  • Restauration transparente
  • Clé requise
  • Aucune perte de performance
Protection des sauvegardes

Caractéristiques de performance​

Performances de chiffrement​

  • Chiffrement de colonne : 5 à 15 % de surcharge pour les colonnes chiffrées
  • Chiffrement de tablespace : 2 à 5 % de surcharge pour la plupart des charges de travail
  • Accélération matérielle : prise en charge d'AES-NI sur les processeurs Intel/AMD modernes
  • Mise en cache : données chiffrées mises en cache dans le buffer cache

Opérations sur les clés​

Génération de clés

Créer la clé maître

Dans DuoKey KMS
Rotation des clés

Rotation périodique

6 à 12 mois
Sauvegarde des clés

Sauvegarde du portefeuille

Reprise après sinistre
  • Génération de clé : < 1 seconde
  • Rotation de clé : aucune interruption de service requise
  • Opérations sur le portefeuille : temps de réponse inférieurs à la seconde
  • Battement (heartbeat) : intervalles de 3 secondes (configurable)

Exigences système​

Exigences relatives à Oracle Database​

  • Version d'Oracle Database prise en charge (de 11g R2 à 23ai)
  • Option Oracle Advanced Security sous licence
  • Prise en charge de PKCS#11 activée
  • Connectivité réseau vers DuoKey KMS

Exigences relatives à DuoKey KMS​

  • Installation de DuoKey KMS (sur site ou dans le cloud)
  • Bibliothèque de fournisseur DuoKey PKCS#11
  • Identifiants d'application valides
  • Accès réseau depuis le serveur de base de données

Systèmes d'exploitation pris en charge​

  • Linux : RHEL/CentOS 7+, Ubuntu 18.04+, Oracle Linux 7+
  • Unix : Solaris 11+, AIX 7.1+
  • Conteneur : prise en charge de Docker et Kubernetes
  • Cloud : compatible AWS, Azure, GCP, OCI

Prise en main​

Prêt à intégrer Oracle TDE avec DuoKey KMS ? Suivez nos guides complets :

  1. Prise en main - Prérequis et configuration initiale
  2. Opérations - Configuration et opérations quotidiennes
  3. Bonnes pratiques - Recommandations d'optimisation et de sécurité

Considérations de sécurité​

Protection des clés​

  • Les clés maîtres ne quittent jamais DuoKey KMS en clair
  • Frontières de sécurité matérielles appliquées
  • Stockage des clés résistant à la falsification
  • Génération sécurisée des clés à l'aide d'un RNG matériel

Contrôle d'accès​

  • Contrôle d'accès basé sur les rôles (RBAC)
  • Séparation des tâches entre les DBA et les administrateurs de sécurité
  • Authentification par clé API
  • Restrictions d'accès basées sur le temps

Conformité et audit​

  • Piste d'audit complète de toutes les opérations sur les clés
  • Journaux inviolables
  • Capacités de génération de rapports de conformité
  • Intégration avec les systèmes SIEM

Sécurité réseau​

  • TLS 1.2+ pour toutes les communications
  • Authentification basée sur les certificats
  • Segmentation réseau recommandée
  • Règles de pare-feu pour le port 443

Assistance​

Pour une assistance technique ou des questions concernant l'intégration DuoKey Oracle TDE :

Besoin d'aide ?

Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et à mettre en œuvre Oracle TDE avec DuoKey KMS pour votre organisation.

Références de la documentation des fournisseurs​

Documentation officielle Oracle​

Ressources DuoKey​