问题描述
数据库 (非CDB) 版本-18.8.1.0.0
TDE已启用,Wallet_location在ASM中,软件密钥库已配置并创建了自动登录。目前仅启用表空间加密。
加密密钥 (ewallet.p12和cwallet.sso) 的备份是在另一个具有常规备份的文件系统上进行的。
为了重置数据库的主加密密钥,使用以下命令
ADMINISTER KEY MANAGEMENT ALTER KEYSTORE PASSWORD FORCE KEYSTORE IDENTIFIED BY "xxxxxxxxxxxxxxxxxxxxx" SET "yyyyyyyyyyyyyyyyyyyyy" WITH BACKUP USING 'NEWKEY_REF';
该命令已成功执行,但新密钥在V $ ENCRYPTION_KEYS或V $ DATABASE_KEY_INFO中不可见。密钥的activation_time与现有密钥的creation_time相同。activation_time也没有变化。
通过放错钱包,然后从备份中还原旧密钥,进行了一个小测试。使用旧密钥而不是新密钥打开数据库。
想要了解 (可能与测试用例) 主加密密钥的重置是如何工作的,因为我们想要定期旋转主加密密钥 (还需要测试数据库刷新和还原与主密钥的变化)。
TDE已启用,Wallet_location在ASM中,软件密钥库已配置并创建了自动登录。目前仅启用表空间加密。
加密密钥 (ewallet.p12和cwallet.sso) 的备份是在另一个具有常规备份的文件系统上进行的。
为了重置数据库的主加密密钥,使用以下命令
ADMINISTER KEY MANAGEMENT ALTER KEYSTORE PASSWORD FORCE KEYSTORE IDENTIFIED BY "xxxxxxxxxxxxxxxxxxxxx" SET "yyyyyyyyyyyyyyyyyyyyy" WITH BACKUP USING 'NEWKEY_REF';
该命令已成功执行,但新密钥在V $ ENCRYPTION_KEYS或V $ DATABASE_KEY_INFO中不可见。密钥的activation_time与现有密钥的creation_time相同。activation_time也没有变化。
通过放错钱包,然后从备份中还原旧密钥,进行了一个小测试。使用旧密钥而不是新密钥打开数据库。
想要了解 (可能与测试用例) 主加密密钥的重置是如何工作的,因为我们想要定期旋转主加密密钥 (还需要测试数据库刷新和还原与主密钥的变化)。
专家解答
我与我们的安全PM Russ Lowenthal进行了交谈 (您应该参加他们的办公时间会议)
The command
ADMINISTER KEY MANAGEMENT ALTER KEYSTORE PASSWORD FORCE KEYSTORE IDENTIFIED BY "xxxxxxxxxxxxxxxxxxxxx" SET "yyyyyyyyyyyyyyyyyyyyy" WITH BACKUP USING 'NEWKEY_REF';
is used to change the password of the wallet, not to generate and use a new encryption key.
The correct command to rotate a key is:
ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY;
the optional "WITH BACKUP USING" is a good practice, but not required. With that additional phrase you'd get:
ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY WITH BACKUP USING ;
the important part is the "set key" phrase - this is what generates a new master key.
The command
ADMINISTER KEY MANAGEMENT ALTER KEYSTORE PASSWORD FORCE KEYSTORE IDENTIFIED BY "xxxxxxxxxxxxxxxxxxxxx" SET "yyyyyyyyyyyyyyyyyyyyy" WITH BACKUP USING 'NEWKEY_REF';
is used to change the password of the wallet, not to generate and use a new encryption key.
The correct command to rotate a key is:
ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY
the optional "WITH BACKUP USING
ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY
the important part is the "set key" phrase - this is what generates a new master key.
文章转载自ASKTOM,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
Oracle RAC 一键安装翻车?手把手教你如何排错!
Lucifer三思而后行
563次阅读
2025-04-15 17:24:06
【纯干货】Oracle 19C RU 19.27 发布,如何快速升级和安装?
Lucifer三思而后行
488次阅读
2025-04-18 14:18:38
Oracle SQL 执行计划分析与优化指南
Digital Observer
462次阅读
2025-04-01 11:08:44
XTTS跨版本迁移升级方案(11g to 19c RAC for Linux)
zwtian
455次阅读
2025-04-08 09:12:48
墨天轮个人数说知识点合集
JiekeXu
454次阅读
2025-04-01 15:56:03
【ORACLE】记录一些ORACLE的merge into语句的BUG
DarkAthena
442次阅读
2025-04-22 00:20:37
Oracle数据库一键巡检并生成HTML结果,免费脚本速来下载!
陈举超
429次阅读
2025-04-20 10:07:02
【ORACLE】你以为的真的是你以为的么?--ORA-38104: Columns referenced in the ON Clause cannot be updated
DarkAthena
417次阅读
2025-04-22 00:13:51
Oracle 19c RAC更换IP实战,运维必看!
szrsu
401次阅读
2025-04-08 23:57:08
【活动】分享你的压箱底干货文档,三篇解锁进阶奖励!
墨天轮编辑部
374次阅读
2025-04-17 17:02:24