Shield 平台加密的最佳作法
花時間識別出最可能影響您組織的威脅。此程序有助於區分需要加密和不需要加密的資料,讓您可以只加密必要的項目。請確保已經備份租戶機密和金鑰,授權人員管理機密和金鑰時也請謹慎。
必要版本
| 提供版本:Salesforce Classic (並非所有組織均可使用) 與 Lightning Experience。 |
| 提供版本:具備 Salesforce Shield 或 Shield Platform Encryption 授權的 Enterprise、Performance 及 Unlimited Edition。 |
| Developer Edition 免費提供。 |
備註 此內容與 Shield Platform Encryption 相關。請參閱使用 Salesforce Own from Salesforce 的 Shield Extension 實作欄位級加密的資訊。
| 最佳作法 | 描述 |
|---|---|
| 為您的組織定義威脅模式 | 若要識別出最有可能會影響您組織的威脅,請逐步完成正式威脅模式練習。使用您得到的結果建立一種資料分類方式,其可協助您決定要加密的資料。 |
| 僅在必要時加密 |
|
| 及早建立備份和歸檔金鑰與資料的策略 | 如果您的租戶機密遭到破壞,請將其重新匯入以存取資料。您要全權負責確保資料和租戶機密已備份,且已儲存在安全的位置。Salesforce 無法協助您處理已遭刪除、破壞或誤置的租戶機密。 如果您不小心終結金鑰且尚未備份,則使用該金鑰加密的所有資料將無法使用。 如果您終結搜尋索引租戶機密,則搜尋索引及其備份將無法使用。所有加密資料的搜尋都會記錄為失敗的搜尋。搜尋索引必須由客戶支援重新建立。根據您組織中的資料量而定,搜尋索引可能非常大,可能需要一段時間才能完全重新建立搜尋索引。 |
| 閱讀 Shield Platform Encryption 考量事項,並瞭解其對您組織的影響 |
|
| 部署 AppExchange 應用程式前先分析與測試 |
|
| 使用立即可用的安全性工具 | 「Shield 平台加密」不是使用者驗證或授權工具。若要控制哪些使用者可以查看哪些資料,請使用立即可用的工具,例如欄位級安全性設定、版面配置設定和驗證規則,而不是「Shield 平台加密」。 |
| 僅將「管理加密金鑰」使用者權限授與已授權的使用者 | 具有「管理加密金鑰」權限的使用者可以產生、匯出、匯入及破壞組織特定金鑰。使用設定稽核追蹤定期監視這些使用者的金鑰管理活動。 |
| 使用已啟用的金鑰資料同步化現有資料 | 當您開啟「Shield 平台加密」時,現有欄位與檔案資料不會自動加密。若要加密現有欄位資料,請更新與欄位資料關聯的記錄。此動作會觸發對於這些記錄的加密,以使您的現有資料靜態加密。若要加密現有檔案或取得更新加密資料的協助,請連絡 Salesforce。您可以使用「背景加密服務」加密背景中的現有檔案資料,以確保資料符合最新的加密原則和金鑰資料。 |
| 謹慎處理貨幣和數字資料 | 貨幣和數字欄位無法加密,因為這些欄位可能會對整個平台造成廣泛的功能後果,例如累計摘要報告、報告時間範圍和計算的中斷。通常,您可以在其他支援加密的欄位類型中,保持隱私、敏感或規範等多樣性資料的安全性。 |
| 與您的使用者溝通加密的影響 | 當在生產環境中啟用「Shield 平台加密」之前,請通知使用者有關加密會對您的企業解決方案所造成的影響程度。例如,共用與您業務有關的「Shield 平台加密」考量事項中所述的資訊。 |
| 使用最新的金鑰加密資料 | 當您產生新的租戶機密時,會使用此金鑰加密所有新資料。不過,現有敏感資料會保持使用之前的金鑰加密。在此情況下,Salesforce 強烈建議使用最新金鑰重新加密這些欄位。請連絡 Salesforce,尋求協助重新加密資料。 |
| 將登入授與使用者或 Salesforce 客戶支援的存取權時,請謹慎決定 | 若您授與登入存取權給使用者,且他們有對加密欄位的欄位層級安全性存取權時,該使用者以純文字檢視該欄位中加密的資料。 若您要 Salesforce 客戶支援遵循特殊程序要求或使用登入存取權,您可建立特定處理指示說明。Salesforce 客戶支援會在登入存取權可能協助他們解決您的問題時,遵循這些指示說明。若要設定這些特殊指示說明,請連絡您的帳戶執行者。 |
此文章是否解決您的問題?
請讓我們知道,以便我們改進!
