怎样在Oracle19c中配置透明数据加密以保护敏感数据?

夜雪酱_5865

夜雪酱_5865

2026-09-15

265人浏览

原创

必须先显式设置wallet_root为绝对路径并重启数据库,再open密钥库、生成主密钥,否则所有tde操作均报ora-28365;wallet_root无默认值,废弃encryption_wallet_location,cdb/pdb下不设则易错位。

怎样在oracle19c中配置透明数据加密以保护敏感数据?

必须先设 WALLET_ROOT 并显式打开密钥库,否则所有 TDE 操作都会卡在 ORA-28365: wallet is not open ——这不是配置遗漏,是操作顺序错了。

WALLET_ROOT 必须显式设为绝对路径且重启生效

Oracle 19c 废弃了 ENCRYPTION_WALLET_LOCATION,只认 WALLET_ROOT。不设它,TDE 会 fallback 到默认路径(如 $ORACLE_BASE/admin/$DB_UNIQUE_NAME/wallet),但在 CDB/PDB 架构下极易错位。

  • WALLET_ROOT 必须是绝对路径,例如:/opt/oracle/admin/orcl/wallet
  • Oracle 用户需对该目录有读写权限:chmod 700 /opt/oracle/admin/orcl/wallet
  • 必须用 scope=spfile 设置并重启数据库:alter system set wallet_root='/opt/oracle/admin/orcl/wallet' scope=spfile;
  • 重启后验证:show parameter wallet_rootselect wrl_parameter from v$encryption_wallet; —— 两者都应返回你设的路径
  • 若仍为空或旧路径,补上:alter system set tde_configuration="KEYSTORE_CONFIGURATION=FILE" scope=spfile;

密钥库 OPEN 和主密钥生成顺序不能颠倒

执行 administer key management create keystore 只生成 ewallet.p12,此时密钥库状态仍是 CLOSED。后续所有加密操作(包括 set keyalter tablespace encryption)都会失败。

Agent Git Oracle
Agent Git Oracle

高级仓库分析与重构指南。基于AI推理识别技术债务与架构反模式。

下载
  • 先打开密钥库:administer key management set keystore open identified by "Oracle123";
  • 再生成主密钥:administer key management set key force keystore identified by "Oracle123" with backup;
  • 生产环境推荐自动登录:administer key management create auto_login keystore from keystore '/opt/oracle/admin/orcl/wallet' identified by "Oracle123"; —— 会生成 cwallet.sso,必须与 ewallet.p12 同目录,权限为 600
  • 验证状态:select status, wallet_type from v$encryption_wallet; —— 正常应为 OPENWALLET_TYPEAUTOLOGINPASSWORD

ALTER TABLESPACE ENCRYPTION 只加密新写入数据块

TDE 表空间加密不是“一键全量重写”,它只对后续 INSERT/UPDATE 产生的数据块生效。存量数据仍为明文,除非触发物理重写。

  • 加密前确认表空间类型:SYSTEMSYSAUXUNDOTEMP 不支持加密,会报 ORA-44001: invalid tablespace
  • 执行加密语句后,V$ENCRYPTED_TABLESPACES 显示已启用,但查老数据仍见明文——这不是 bug,是设计行为
  • 真正加密存量数据需手动重写:对大表执行 alter table ... movealter table ... shrink space 等触发物理块重写的操作
  • 注意容器范围:若在 CDB 中操作,需明确指定 container=all 或切换到目标 PDB 再执行

RAC 和 DG 环境下 WALLET_ROOT 必须严格一致

在 RAC 或 Data Guard 场景中,WALLET_ROOT 不只是参数,更是共享信任链的起点。一处不一致,整个加密链就断裂。

  • RAC 所有节点的 WALLET_ROOT 值必须完全相同,且目录实际存在、属主为 oracle:oinstall、权限 700
  • DG 主备库的密钥库**不能复用**:各自独立创建,证书 -dn 必须匹配备库真实主机名(hostname -f 输出),否则归档会静默降级为明文 TCP
  • sqlnet.ora 中的 WALLET_LOCATION 仅作兜底,必须写绝对路径,不能是软链;大小写、斜杠方向都要和 WALLET_ROOT 完全一致
  • Wallet 备份比数据备份更关键:丢了 ewallet.p12 + cwallet.sso,加密数据等于永久不可读

最容易被忽略的是:密钥库状态是动态的,不是“配完就永远 OK”。数据库重启后,auto-login wallet 虽可自动加载,但若 cwallet.sso 权限被误改、或目录被清理,v$encryption_wallet 就会显示 CLOSED,而错误日志里往往只报 ORA-28365,不提示具体原因。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

3916

5

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

2025.12.08

1189

12

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

2026.01.05

203

5

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

2026.01.05

426

22

oracle清空表数据
oracle清空表数据

当表中的数据不需要时,则应该删除该数据并释放所占用的空间。本专题为大家提供oracle清空表数据的相关文章,帮助大家解决该问题。

2023.08.16

801

5

Oracle中declare的使用
Oracle中declare的使用

Oracle DECLARE语句是PL/SQL编程语言中用于声明变量、常量、游标或异常的关键字。它的主要作用是在程序中定义这些对象,以便在后续的代码中使用。DECLARE语句的语法简单明了,可以根据需要声明多个对象。通过使用这些声明的对象,可以进行各种操作,如计算、查询数据库、处理异常等 。

2023.09.15

2193

5

oracle怎么分页
oracle怎么分页

实现分页的步骤:1、使用ROWNUM进行分页查询;2、在执行查询之前进行设置分页参数;3、使用"COUNT(*)"函数来获取总行数,并使用"CEIL"函数来向上取整计算总页数;4、在外部查询中使用"WHERE"子句来筛选出特定的行号范围,以实现分页查询。想了解更多oracle怎么分页的文章,可以来阅读本专题先的文章。

2023.09.18

2210

5

Oracle查看表操作历史记录
Oracle查看表操作历史记录

查看操作历史记录的方法:1、使用Oracle内置的审计功能,可以记录数据库中发生的各种操作,包括登录、DDL语句、DML语句等;2、使用Oracle日志文件,其中包含了数据库中发生的各种操作,可以通过查看日志文件来获取操作历史记录;3、使用Oracle的Flashback功能,可以查看数据库在某个时间点的操作历史记录;4、使用第三方工具等。本专题还提供其他查看表操作的文章,大家可以免费阅读。

2023.09.19

1289

3

Oracle中RAC的用法
Oracle中RAC的用法

Oracle中RAC的用法:1、通过在多个服务器上运行数据库实例来提供高可用性;2、允许在需要时增加或减少节点数量;3、通过将工作负载分布到多个节点上来实现负载均衡;4、使用共享存储来实现多个节点之间的数据共享;5、允许多个节点同时处理数据库请求,从而实现并行处理;6、提供了透明故障切换功能;7、使用了一些技术来确保数据的一致性;8、提供了管理工具来简化RAC环境的管理和维护。本专题还提供RAC相关的其他文章,大家可以免费阅读。

2023.09.19

1853

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程