Database Vault 目前已推出了版本 10.2.0.2,有需要的同学自己去下载。装好之后,打开Database Vault
,主界面如下:
通过在Database Vault管理界面中点击realms,我们可以创建一个新域,然后将需要保护的数据添加到域中
,Oracle Database Vault提供了选项直接添加整个模式以一次将模式中的所有对象同时添加进去,这样就限
制了只有被授权者和模式拥有者能够访问这些对象,即使DBA角色的用户也无权访问。同时,为了跟踪违规操
作,在创建域的时候,Oracle Database Vault提供了各种审计选项,例如审计访问违规的操作,这样,如果
DBA或具有sys权限的用户私自查询或更新包含在域中,就会被记录下来。
另一个主要的链接Command Rules,它是用来限制执行的SQL语句类型的,包括SELECT, ALTER SYSTEM,各种
DDL和DML,详细的可以被命令规则保护的语句类型可以参考Oracle Database Vault文档。例如,在创建命令
规则的时候,安全管理员可以在Rule Expression文本框中输入各种合法的可以在where中使用的表达式,例
如TO_CHAR(SYSDATE,'HH24') = '12'限制访问时间,或SYS_CONTEXT('USERENV','SESSION_USER') !=
'SQL*Plus'等根据会话上下文进行限制,并将这些条件应用于选定的SQL类,如下:
我只是简单试了试它的功能。Database Vault能干什么呢,可以限制包括DBA在内的各种数据库用户的权限。
可以精确到时间、地点、账号和方式。就是说可以限制在什么时间,什么人,在什么地点可以通过什么方式
访问哪些特定的数据。在增加数据库安全性的同时,也满足了诸如萨班斯法案之类的要求。