メインコンテンツまでスキップ
適用対象:
DuoKey PKCS#11 LibraryOracle TDEDuoKey Cockpit

DuoKey PKCS#11 ライブラリ は、Oracle Database TDE を DuoKey Cockpit プラットフォームに接続する、PKCS#11 (Cryptoki) 標準のソフトウェア実装です。Oracle に対して標準の Cryptoki サーフェスを提示し、各マスターキー操作について、リクエストを HTTPS 経由で Cockpit に転送します。Cockpit はテナントキーストアに対して操作を実行します。この設計は、それぞれが特定の責務を担う明確なレイヤーに整理されています。

マスターキーのパスのみ

Oracle はこのライブラリを TDE マスターキーのパスのみ に使用します。すなわち、キーストアのオープン、SET KEY、およびマスターキーによる表領域キーとテーブルキーのラップ/アンラップです。バルクな表領域データの暗号化は、AES-NI によりハードウェアアクセラレートされ、データベースホスト上の ローカル で完結します。ネットワークを越えるのは、小さなマスターキー操作のみです。

高レベルアーキテクチャ​

Oracle Database は標準の PKCS#11 呼び出しを発行し、ライブラリはマスターキー操作を HTTPS 経由で DuoKey Cockpit に転送します。Cockpit はテナントキーストアに対してそれらを実行します。本番環境では、このキーストアは Securosys HSM によって支えられ、開発環境では DuoKey ソフトウェアキーストアが使用されます。マスターキーの素材がプラットフォームから外に出ることは決してありません。

Oracle Database

Oracle Database

TDE対応

TDEウォレット

暗号化されたDEK

ewallet.p12
KEKリクエスト · PKCS#11
DuoKey PKCS#11 Provider

PKCS#11 Library

libdke_pkcs11.so

構成

pkcs11.toml

認証情報
API呼び出し · HTTPS (TLS 1.2+)
DuoKey Cockpit API

Cockpit API

HTTPS リクエスト

認証

access_guid (Bearer)

マスターキー · セキュアアクセス
DuoKey KMS

KMS Service

マスターキー

MPC Storage

FIPS 140-2 L3

分散
設計としてのレイヤー分割

各レイヤーは独立しており、置き換え可能です。Oracle 互換性、Cockpit 通信、キー管理が明確に分離されているため、あるレイヤーの変更が他のレイヤーに波及することはありません。

主要コンポーネント​

データフロー​

典型的な「キーストアを開く → マスターキーをプロビジョニングする → 表領域キーをラップする」というシーケンスは、Oracle からバックエンドキーストアまで、すべてのレイヤーを通って往復します。Cockpit に到達するのはマスターキー操作のみである点に注意してください。表領域のバルクデータは、(アンラップされた)表領域キーを用いてローカルで暗号化されます。

このアーキテクチャのメリット​

関心の分離

各レイヤーが 1 つの責務を担います。PKCS#11 レイヤーは Oracle 互換性を、SDK レイヤーは Cockpit 通信を、Cockpit はキー管理を扱います。

スケーラビリティ

複数の同時 Oracle セッション、複数のデータベースインスタンス、高スループットの操作をサポートします。バルクなデータの暗号処理はローカルで完結するため、ネットワークを越えるのはマスターキー呼び出しのみです。

セキュリティ

マスターキーの素材がキーストアから外に出ることはなく、トランスポートは TLS で暗号化され、アクセスはベアラートークンで認証され、すべての操作は Cockpit で監査ログに記録されます。

柔軟性

同じインターフェイスの背後に Securosys HSM または DuoKey ソフトウェアキーストアを配置でき、ファイルと環境変数によるシンプルな構成と、コンテナベースのデプロイが可能です。

キーはプラットフォーム内に留まる

すべてのレイヤーを通じて、TDE マスターキーは DuoKey Cockpit キーストア(本番環境では Securosys HSM)の内部で生成、保管、使用されます。ライブラリが交換するのはオブジェクトハンドルとラップされたキーのみであり、生のマスターキー素材が交換されることは決してありません。

次のステップ​