Översikt av Bring Your Own Key (BYOK)
Du kan skapa och lagra kundlevererat nyckelmaterial utanför Salesforce genom att använda dina egna kryptobibliotek, företagets nyckelhanteringssystem eller hårdvarusäkerhetsmodul (HSM). Sedan beviljar du Salesforce Shield Platform Encryption för nyckelhanteringssystem åtkomst till dessa nycklar. Du måste kryptera dina nycklar med en offentlig nyckel från ett självsignerat eller CA-signerat certifikat. BYOK är tillgängligt för FLE, Filer och bilagor, Händelsebussdata, Sökindex, Data 360 och Databaskryptering.
Versioner som krävs
| Tillgängligt i både Salesforce Classic (inte tillgängligt i alla organisationer) och Lightning Experience. |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med licenserna Salesforce Shield eller Shield Platform Encryption. |
| Finns gratis i Developer Edition. |
Behörigheter som behövs
För att arbeta med krypteringsnycklar behöver du behörigheten Hantera krypteringsnycklar. För att skapa BYOK-kompatibla certifikat behöver du behörigheten Anpassa program.
BYOK uppladdningsprocess
Kort sagt är uppladdning av din egen nyckel en process i flera steg
- Skapa ett självsignerat certifikat eller CA-certifikat för att omge ditt nyckelmaterial.
- Skapa ditt 256-bitars nyckelmaterial.
Anteckning Du använder en annan metod för arrendatorhemligheter och rotnyckelbaserade hemligheter, som Sök och Databaskryptering. - Omge nyckelmaterialet med certifikatets offentliga nyckel med SHA512-paddingalgoritmen.
- Koda den krypterade, omgivna hemligheten med base64-kodning.
- Ladda upp ditt material på sidan Nyckelhantering.
Vi tillhandahåller skript för att hjälpa dig automatisera denna process.
BYOK för FLE, filer och händelsebussdata
För fältnivåkryptering (FLE), filer och bilagor och händelsebussdata använder du lämpligt formulär på sidan Nyckelhantering för att ladda upp två filer som du skapar:
- En fil som innehåller den krypterade 256-bitarsnyckeln
- En fil som innehåller hashen för den krypterade 256-bitarsnyckeln
Som standard för dessa funktioner används hemligheten du laddar upp av Salesforce som en arrendatorhemlighet och används som en del av en nyckelderiveringsfunktion (KDF). Om du aktiverar alternativet Tillåt BYOK att avböja nyckelderivering på sidan Krypteringsinställningar kan du välja att ladda upp en slutgiltig datakrypteringsnyckel (DEK) istället.
Du kan använda en arrendatorhemlighet BYOK för en funktion, till exempel FLE, och använda en DEK BYOK för en annan funktion, till exempel Filer och bilagor.
För FLE, Filer och bilagor och händelsebussdata måste ditt kundlevererade nyckelmaterial för FLE uppfylla dessa specifikationer:
- Storlek på 256-bit
- Krypterad med en offentlig 4096-bitars RSA-nyckel som extraheras från det nedladdade BYOK-certifikatet och sedan utfyllnad med SHA1-utfyllnadsalgoritmen med OAEP-utfyllnad. För att vara kompatibel med Salesforce BYOK, använd ett PKCS#8-krypterat, Base64-kodat RSA-nyckelpar (2048 bitar eller större) med lämpliga sidhuvuden och sidfötter.
- När det har krypterats, koda det i standard base64.
BYOK för sökindex kryptering, databaskryptering och plattformskryptering för Data 360.
BYOK för sökindex och för databaskryptering använder certifikat och sessionstokens för att säkra ditt nyckelmaterial. BYOK för Data 360 använder certifikat och importtokens.
- Salesforce skapar ett kompatibelt certifikat som du sedan använder för att omge din kundlevererade nyckel. Detta certifikat säkerställer att din nyckel är kompatibel med våra krypterade lagringsprocesser.
- Salesforce skapar även en sessionstoken (för sökning och databaskryptering) eller en importtoken (för Plattformskryptering för Data 360) som innehåller metadata som bekräftar att din uppladdade nyckel är autentisk. Den ger säker nyckelhantering under uppladdningsprocessen. Sessionstokens är giltiga under den session de skapas inom. Importtokens är giltiga i 24 timmar. Du kan när som helst skapa ett nytt certifikat och session eller importera token.
För sökindex, databaskryptering och plattformskryptering för Data 360 måste ditt kundlevererade nyckelmaterial uppfylla dessa specifikationer:
- Storlek på 256-bit
- Kräver en nyckelinslagningsprocess i två steg för att förbereda BYOK-belastningen, i linje med PKCS#11
CKM_RSA_AES_KEY_WRAP.Först skapas och krypteras en 256-bitars AES-omslutningsnyckel med hjälp av den offentliga 4096-bitars RSA-nyckeln som extraheras från det nedladdade BYOK-certifikatet. Krypteringen använder
RSA-OAEPochMGF1med SHA-512.Sedan omges den 256-bitars kundskapade AES-nyckeln av AES-omslutningsnyckeln via AES-nyckelomslag med utfyllnad (
AES-KWP, RFC 5649). Den slutgiltiga belastningen består av den RSA-krypterade omslutningsnyckeln följt av den AES-omgivna kundnyckeln. - När det har krypterats, koda det i standard base64.
BYOK-nyckelrotation
Du kan rotera BYOK-nycklar på samma sätt som andra FLE-nycklar, med förbehåll för funktionens begränsning av rotationsperioden. Den senast uppladdade nyckeln är den utsedda aktiva nyckeln och krypterar nya data. Äldre nycklar arkiveras och används för att avkryptera befintliga data.
