Vue d'ensemble
DuoKey offre une intégration PKCS#11 transparente avec Oracle Transparent Data Encryption (TDE), vous permettant de stocker et de gérer en toute sécurité les clés maîtres de chiffrement TDE à l'aide de DuoKey KMS. Cette intégration élimine les risques de sécurité liés au stockage local du portefeuille et fournit une gestion des clés de niveau entreprise pour vos bases de données Oracle.
Qu'est-ce qu'Oracle TDE ?
Oracle Transparent Data Encryption (TDE) est une fonctionnalité de sécurité qui chiffre les données sensibles stockées dans les tables et les tablespaces d'Oracle Database. TDE répond aux exigences de chiffrement associées aux mandats de confidentialité et de sécurité tels que PCI DSS, HIPAA, RGPD, et bien d'autres.
Fonctionnalités clés
- Chiffrement transparent : chiffre les données au repos sans modification des applications
- Chiffrement de colonne : chiffre des colonnes sensibles spécifiques dans les tables
- Chiffrement de tablespace : chiffre des tablespaces entiers de manière transparente
- Protection des sauvegardes : sauvegardes chiffrées via RMAN
- Aucun impact sur les applications : aucune modification requise dans les applications
Le défi de la gestion des clés TDE
Approche traditionnelle : stockage local du portefeuille
Traditionnellement, Oracle TDE stocke les clés maîtres de chiffrement dans un fichier de portefeuille local sur le serveur de base de données :
Limites :
- Clés stockées sur le même serveur que les données
- Vulnérables au vol si le support de stockage est compromis
- Procédures manuelles de sauvegarde et de récupération des clés
- Capacités d'audit limitées
- Aucune gestion centralisée des clés entre les bases de données
- Défis de conformité
Solution moderne : KMS externe avec DuoKey
Oracle prend en charge le stockage des clés maîtres de chiffrement TDE dans un système externe de calcul multipartite (MPC) ou un KMS. Avec DuoKey KMS, vous bénéficiez de :
- Gestion centralisée des clés sur toutes les bases de données
- Clés protégées par matériel - DuoKey KMS s'appuie sur des HSM de niveau entreprise provenant de fournisseurs de premier plan, notamment Securosys HSM (notre partenaire suisse, certifié FIPS 140-2 niveaux 3 et 4), ainsi que Trustway, Fortanix et Utimaco
- Séparation des tâches entre les DBA et les administrateurs de sécurité
- Piste d'audit complète de toutes les opérations sur les clés
- Rotation automatisée des clés et gestion du cycle de vie
- Haute disponibilité grâce à une architecture distribuée
Hiérarchie des clés TDE
Clé de chiffrement maître TDE (KEK)
Stockée dans DuoKey KMS
Stockées chiffrées dans Oracle Database
Stockées chiffrées dans Oracle Database
Données applicatives
Données chiffrées au repos dans les fichiers de base de données
Composants clés
Clé maître de chiffrement TDE (KEK)
- Stockée en toute sécurité dans DuoKey KMS
- Utilisée pour chiffrer/déchiffrer les clés de chiffrement de données
- Gérée par les administrateurs de sécurité
- Protégée par des frontières de sécurité matérielles
Clés de chiffrement de données (DEK)
- Stockées chiffrées dans la base de données
- Une par table ou tablespace chiffré
- Gérées automatiquement par Oracle
- Déchiffrées à l'aide de la clé maître de DuoKey
DuoKey KMS : gestion des clés de niveau entreprise
Qu'est-ce que DuoKey KMS ?
DuoKey KMS est un système de gestion des clés de niveau entreprise qui fournit un KMS logiciel reposant sur la technologie de calcul multipartite (MPC). Par défaut, DuoKey utilise le MPC pour répartir les opérations cryptographiques sur plusieurs nœuds, éliminant les points uniques de défaillance et offrant une sécurité inégalée sans dépendre d'un matériel coûteux.
Options de déploiement :
- MPC logiciel (par défaut) : gestion distribuée des clés à l'aide du MPC sur plusieurs régions cloud ou centres de données
- Adossé à un HSM (facultatif) : pour les clients nécessitant une sécurité matérielle, DuoKey s'intègre avec des HSM leaders du marché, notamment Securosys HSM (partenaire suisse, FIPS 140-2 niveaux 3 et 4), Trustway, Fortanix et Utimaco
Avantages de l'architecture MPC
Application
Demande d'opération sur clé
Passerelle API
Router et distribuer
Partage de clé 1/3
Partage de clé 2/3
Partage de clé 3/3
Opération terminée
Aucun point de défaillance unique
Pourquoi le calcul multipartite ?
Aucun point unique de défaillance
- Les clés n'existent jamais sous forme complète sur un seul nœud
- Opérations cryptographiques réparties sur 3 nœuds ou plus
- La compromission d'un nœud ne compromet pas les clés
- Distribution géographique sur plusieurs fournisseurs cloud
Sécurité logicielle
- Aucun matériel HSM coûteux requis
- Coût total de possession réduit
- Déploiement et mise à l'échelle plus rapides
- Architecture cloud-native
Haute disponibilité et performances
- Architecture active-active entre les régions
- Basculement automatique sans interruption de service
- Mise à l'échelle horizontale pour un débit accru
- Opérations cryptographiques inférieures à la milliseconde
Distribution géographique
- Déploiement simultané sur AWS, Azure et GCP
- Résilience face aux pannes régionales
- Conformité aux exigences de résidence des données
- Équilibrage de charge mondial
Principaux avantages de sécurité
- Clés réparties sur 3 nœuds ou plus
- Jamais complète sur un seul serveur
- Répartition géographique
- Compromission d'un nœud = aucun risque
Aucun matériel coûteux
- Aucun achat de HSM requis
- Solution logicielle
- Déploiement cloud-native
- Modèle de paiement à l'usage
Opérations optimisées
- Latence inférieure à la milliseconde
- Mise à l'échelle horizontale
- Haute disponibilité actif-actif
- Répartition de charge mondiale
Comparaison entre HSM traditionnel et MPC
| Fonctionnalité | HSM traditionnel | DuoKey MPC |
|---|---|---|
| Modèle de sécurité | Basé sur le matériel | Distribué de manière cryptographique |
| Point unique de défaillance | Oui (dispositif HSM) | Non (clés distribuées) |
| Distribution géographique | Limitée | Multirégionale native |
| Coût | Élevé ($$$$) | Faible ($) |
| Temps de déploiement | Semaines | Heures |
| Mise à l'échelle | Verticale (acheter plus de HSM) | Horizontale (ajouter des nœuds) |
| Cloud-native | Non | Oui |
| Reprise après sinistre | Complexe | Automatique |
| Performances | Limitées par le matériel | Optimisées de manière logicielle |
Fonctionnalités entreprise
Gestion centralisée
- Gestion unifiée des clés entre les bases de données
- Architecture multi-tenant
- Contrôle d'accès basé sur les rôles (RBAC)
- Automatisation pilotée par API
Conformité et audit
- Piste d'audit complète
- Rapports de conformité (PCI DSS, HIPAA, SOC 2)
- Journaux inviolables
- Intégration avec les systèmes SIEM
Haute disponibilité
- Architecture distribuée
- Basculement automatique
- Redondance géographique
- SLA de 99,99 %
Architecture
Oracle TDE avec DuoKey KMS
Oracle Database
avec TDE
Portefeuille TDE
DEK chiffrées
PKCS#11 Library
libdke_pkcs11.so
Configuration
pkcs11.toml
Cockpit API
Point de terminaison REST
Authentification
access_guid (Bearer)
KMS Service
Clés maîtres
MPC Storage
FIPS 140-2 L3
Flux du portefeuille à ouverture automatique
1. Redémarrage de la base de données
Oracle démarre
2. Portefeuille à connexion automatique
cwallet.sso opens
3. Récupérer le mot de passe
HSM_PASSWORD secret
4. PKCS#11 Library
Read pkcs11.toml
5. Authentifier
access_guid (Bearer)
6. Se connecter au KMS
DuoKey Cockpit API
7. Portefeuille ouvert
TDE opérationnel
Fonctionnalités clés
Stockage sécurisé des clés
- Clés maîtres TDE stockées dans DuoKey KMS, protégé par matériel
- Clés jamais exposées en clair en dehors du MPC
- Conformité FIPS 140-2 niveau 3
- Opérations inviolables
Fonctionnement transparent
- Aucune modification des applications
- Chiffrement/déchiffrement automatique
- Compatible avec toutes les fonctionnalités d'Oracle Database
- Aucune dégradation des performances pour la plupart des charges de travail
Gestion centralisée
- Gérez les clés de plusieurs bases de données depuis une console unique
- Politiques unifiées sur l'ensemble de l'environnement
- Gestion automatisée du cycle de vie des clés
- Opérations sur les clés en libre-service via API
Prise en charge de l'ouverture automatique
- Ouverture automatique du portefeuille au redémarrage de la base de données
- Aucune intervention manuelle requise
- Prise en charge de la haute disponibilité
- Compatible avec Oracle RAC
Audit et conformité
- Piste d'audit complète dans DuoKey Cockpit
- Suivi de toutes les opérations sur les clés
- Génération de rapports de conformité
- Intégration avec les systèmes d'audit existants
Avantages
Pour les équipes de sécurité
- Séparation des tâches : les DBA gèrent la base de données, les administrateurs de sécurité gèrent les clés
- Conformité réglementaire : répondez aux exigences PCI DSS, HIPAA, RGPD
- Contrôle centralisé : gérez les clés de toutes les bases de données
- Risque réduit : clés protégées par la sécurité matérielle
Pour les administrateurs de bases de données
- Opérations simplifiées : le portefeuille à ouverture automatique élimine les étapes manuelles
- Haute disponibilité : basculement automatique et redondance
- Performances : impact minimal grâce à l'accélération matérielle
- Compatibilité : fonctionne avec Oracle RAC, Data Guard et RMAN
Pour les organisations
- Efficacité des coûts : la gestion centralisée réduit les frais généraux
- Continuité d'activité : sauvegarde et récupération automatisées
- Évolutivité : ajoutez facilement de nouvelles bases de données
- Pérennité : interface PKCS#11 basée sur des standards
Versions Oracle prises en charge
Pour Oracle 11g, assurez-vous que le correctif 18948524 est appliqué. Ce correctif active le mode d'ouverture automatique avec les portefeuilles MPC.
Scénarios de déploiement
Consolidation de bases de données d'entreprise
Gérez de manière centralisée les clés TDE de centaines de bases de données Oracle avec des politiques unifiées et une rotation automatisée des clés.
Migration vers le cloud
Conservez le contrôle des clés de chiffrement lors du déplacement des bases de données vers des fournisseurs cloud (AWS RDS, Azure, OCI) à l'aide d'approches BYOK.
Conformité réglementaire
Répondez aux exigences de conformité strictes (PCI DSS, HIPAA, RGPD) grâce à un stockage des clés adossé au matériel et à des pistes d'audit complètes.
Services financiers
Protégez les données financières sensibles grâce à une gestion des clés certifiée FIPS et à la séparation des tâches.
Santé
Sécurisez les données des patients et répondez aux exigences HIPAA grâce à des bases de données chiffrées et à une gestion centralisée des clés.
SaaS multi-tenant
Fournissez des clés de chiffrement par locataire dans les applications SaaS tout en maintenant l'efficacité opérationnelle.
Options de chiffrement
Chiffrement sélectif
- Colonnes spécifiques uniquement
- Options SALT/NO SALT
- 5 à 15 % de surcharge
- Limitations d'index
Approche recommandée
- Tablespace entier
- Meilleures performances
- 2 à 5 % de surcharge
- Aucun impact sur les index
Sauvegardes chiffrées
- Chiffrement automatique
- Restauration transparente
- Clé requise
- Aucune perte de performance
Caractéristiques de performance
Performances de chiffrement
- Chiffrement de colonne : 5 à 15 % de surcharge pour les colonnes chiffrées
- Chiffrement de tablespace : 2 à 5 % de surcharge pour la plupart des charges de travail
- Accélération matérielle : prise en charge d'AES-NI sur les processeurs Intel/AMD modernes
- Mise en cache : données chiffrées mises en cache dans le buffer cache
Opérations sur les clés
Créer la clé maître
Rotation périodique
Sauvegarde du portefeuille
- Génération de clé : < 1 seconde
- Rotation de clé : aucune interruption de service requise
- Opérations sur le portefeuille : temps de réponse inférieurs à la seconde
- Battement (heartbeat) : intervalles de 3 secondes (configurable)
Exigences système
Exigences relatives à Oracle Database
- Version d'Oracle Database prise en charge (de 11g R2 à 23ai)
- Option Oracle Advanced Security sous licence
- Prise en charge de PKCS#11 activée
- Connectivité réseau vers DuoKey KMS
Exigences relatives à DuoKey KMS
- Installation de DuoKey KMS (sur site ou dans le cloud)
- Bibliothèque de fournisseur DuoKey PKCS#11
- Identifiants d'application valides
- Accès réseau depuis le serveur de base de données
Systèmes d'exploitation pris en charge
- Linux : RHEL/CentOS 7+, Ubuntu 18.04+, Oracle Linux 7+
- Unix : Solaris 11+, AIX 7.1+
- Conteneur : prise en charge de Docker et Kubernetes
- Cloud : compatible AWS, Azure, GCP, OCI
Prise en main
Prêt à intégrer Oracle TDE avec DuoKey KMS ? Suivez nos guides complets :
- Prise en main - Prérequis et configuration initiale
- Opérations - Configuration et opérations quotidiennes
- Bonnes pratiques - Recommandations d'optimisation et de sécurité
Considérations de sécurité
Protection des clés
- Les clés maîtres ne quittent jamais DuoKey KMS en clair
- Frontières de sécurité matérielles appliquées
- Stockage des clés résistant à la falsification
- Génération sécurisée des clés à l'aide d'un RNG matériel
Contrôle d'accès
- Contrôle d'accès basé sur les rôles (RBAC)
- Séparation des tâches entre les DBA et les administrateurs de sécurité
- Authentification par clé API
- Restrictions d'accès basées sur le temps
Conformité et audit
- Piste d'audit complète de toutes les opérations sur les clés
- Journaux inviolables
- Capacités de génération de rapports de conformité
- Intégration avec les systèmes SIEM
Sécurité réseau
- TLS 1.2+ pour toutes les communications
- Authentification basée sur les certificats
- Segmentation réseau recommandée
- Règles de pare-feu pour le port 443
Assistance
Pour une assistance technique ou des questions concernant l'intégration DuoKey Oracle TDE :
- E-mail : [email protected]
- Documentation : Support DuoKey
- Statut : status.duokey.com
Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et à mettre en œuvre Oracle TDE avec DuoKey KMS pour votre organisation.
Références de la documentation des fournisseurs
Documentation officielle Oracle
- Introduction to Transparent Data Encryption - Vue d'ensemble complète des concepts, de l'architecture et des capacités d'Oracle TDE
- Oracle TDE Documentation - Guide complet d'Oracle Database Transparent Data Encryption
- Oracle TDE FAQ - Foire aux questions sur la mise en œuvre d'Oracle TDE
- Oracle Advanced Security Guide - Fonctionnalités de sécurité avancées, y compris la configuration de TDE
Ressources DuoKey
- Documentation DuoKey KMS - Documentation de la plateforme DuoKey
- Support DuoKey - Support technique et base de connaissances