Loading
About Salesforce Data 360
Ciclo de vida da chave-raiz

Ciclo de vida da chave-raiz

Os status da chave-raiz na Criptografia de plataforma definem o uso de cada chave para criptografia e descriptografia de dados.

Edições obrigatórias

Disponível em: Todas as edições suportadas pelo Data 360. Consulte Disponibilidade da edição do Data 360.
Disponível com a licença de complemento: Edições Enterprise, Performance, Unlimited e Developer. Exige a compra do Salesforce Shield ou Shield Platform Encryption e da Criptografia de plataforma para Data Cloud. Além disso, para usar o Gerenciamento de chave externa opcional, é necessário comprar a licença de Criptografia de plataforma para consumo.

Cada status afeta a disponibilidade e a funcionalidade da chave no ciclo de vida da criptografia.

  • Ativa: A chave-raiz está visível na IU da Criptografia da plataforma Salesforce e criptografa novos dados. Todas as opções de gravação usam essa chave para ingerir novos dados a partir desse ponto. Somente uma chave-raiz pode estar ativa por vez.
  • Arquivado: Quando uma nova chave-raiz é gerada, a chave anterior é arquivada. As chaves arquivadas permanecem disponíveis para descriptografar dados existentes, mas não são usadas para criptografar novos dados.
  • Inativa: Uma chave-raiz fica inativa quando é desativada manualmente na IU da Criptografia da Salesforce Platform. Nesse estado, a chave-raiz não pode mais ser usada para criptografia ou descriptografia. Os dados criptografados com essa chave ficam inacessíveis até que a chave seja reativada por meio da IU do Salesforce.
  • Indisponível (somente EKM): Esse status se aplica apenas ao usar o Gerenciamento de chaves externas (EKM). Uma chave-raiz fica indisponível quando é desativada no gerenciador de chaves externas, como o AWS KMS. Esse status se comporta de maneira semelhante a Inativo. Antes que os processos do Data 360 comecem a falhar, os clientes são notificados por email.
  • Cancelado: A chave é abandonada explicitamente. Isso permite que o cliente gere uma chave diferente.

Para reativar as chaves inativas ou indisponíveis, consulte Reativar uma chave EKM. Reative a chave em 48 horas para evitar perda de dados no Data 360.

Principais estados para BYOK

  • Concluição de Configuração pendente: O Salesforce criou o encapsulador de chave vazio no AWS KMS e o sistema está esperando por você para carregar o material de chave encapsulado e o token.
  • Ativa: A chave está ativa e seu identificador aparece na UI.
  • Arquivado: A chave é arquivada depois de você gerar uma nova chave-raiz. Chaves arquivadas podem descriptografar dados existentes, mas não podem criptografar dados novos. A descriptografia continua funcionando assim que a chave entra no estado arquivado.
  • Inativa: A chave fica inativa quando você a desativa na UI do Salesforce. Chaves inativas não podem criptografar nem descriptografar dados. Qualquer dado criptografado com essa chave fica inacessível até você reativá-lo.
  • Cancelado: Você cancelou explicitamente a chave. Após o cancelamento, você pode gerar uma nova chave.
 
Carregando
Salesforce Help | Article