您位於此處:
僅限快取金鑰的先決條件和術語
Shield Platform Encryption 的僅限快取金鑰服務讓您更能控制金鑰資料。使用僅限快取金鑰時,您會控制更多金鑰管理工作。開始使用服務之前,請瞭解如何以與 Salesforce 的 BYOK 服務相容的方式建立和存放金鑰資料。同時檢閱與僅限快取金鑰服務相關的一些重要詞彙
先決條件
- 「僅限快取金鑰服務」僅適用於租戶機密。不適用於根金鑰,例如與搜尋索引加密搭配使用的金鑰。
- 準備您的 Salesforce 組織。請確定您的組織擁有至少一個 Salesforce 產生或客戶提供之已啟用「Salesforce 中的資料」金鑰。您可以透過在「設定」的「金鑰管理」頁面上,按一下「產生租戶機密」來建立租戶機密。
- 產生和存放金鑰資料。僅限快取金鑰交換通訊協定和格式要求必須以 opinionated JSON Web 加密 (JWE) 來包覆金鑰。此格式針對金鑰加密使用 RSAES-OAEP,且針對內容加密使用 AES GCM。
- 使用安全且信任的服務產生、儲存和備份您的金鑰資料。
- 使用並維護可靠的高可用性金鑰服務。選擇具有可接受之服務等級協定 (SLA)、預先定義的高可用性金鑰服務,以及轉移對業務連續性任何潛在影響之程序的高可用性金鑰服務。
- Salesforce 和金鑰服務之間的連線中斷時,只要金鑰資料在快取中,僅限快取金鑰服務便可加密和解密資料。但金鑰無法長期保留在快取中。
- 如果您的金鑰資料不在快取中且金鑰服務的連線中斷,使用者便無法加密或解密記錄。請確保您使用 Salesforce 可隨時連線的金鑰服務,特別是在忙碌時段 (例如年末或季度)。
- 維護安全的呼叫端點。僅限快取金鑰交換通訊協定要求必須以 opinionated JSON 格式來包覆金鑰。將包覆的金鑰存放於 Salesforce 可要求位置的金鑰回應內。
- 「僅限快取金鑰服務」使用已命名認證來建立與 允許的 IP 位址和網域安全且已驗證的連線。您可以將已命名認證設定為使用常用的驗證格式,例如共同 TLS 和 OAuth。您可以隨時變更這些驗證通訊協定。
- 主動監視您的金鑰服務中是否具有錯誤。即使 Salesforce 在此使用 Shield Platform Encryption 服務為您提供協助,您仍必須負責維護用於存放金鑰資料的高可用性金鑰服務。您可以使用 RemoteKeyCalloutEvent 物件來檢閱或追蹤僅限快取金鑰事件。警告 由於您可以控制金鑰,因此您必須負責保護和備份金鑰資料。Salesforce 無法擷取儲存於加密金鑰快取外部,但已遺失的金鑰資料。
- 瞭解如何格式化和組合金鑰資料。以與僅限快取金鑰服務相容的方式,格式化存放於 Salesforce 外部的金鑰資料。請確定您可以產生所需格式的元件。
僅限快取金鑰元件 元件 格式 資料加密金鑰 (DEK) AES 256 位元 內容加密金鑰 (CEK) AES 256 位元 BYOK 相容的憑證 4096 位元 RSA 憑證,其私人金鑰使用衍生的組織特定租戶機密金鑰進行加密。
重要 Salesforce 遵循產業範圍內縮短 CA 憑證到期的時間。請閱讀 Salesforce 中的憑證 中的資訊,並相應地計畫。JSON Web 加密內容和標頭 請參閱 Github 中的 範例。 用於加密 CEK 的演算法 RSA-OAEP 用於加密 DEK 的演算法 A256GCM 唯一金鑰識別碼 允許數字、大寫和小寫字母、句號、連字號和底線 初始化向量 以 base64url 編碼 JSON Web 權杖識別碼 (JTI) 128 位元十六進位編碼且隨機產生的識別碼
術語
以下是僅限快取金鑰服務的一些特定術語。
- 內容加密金鑰
- 針對每個金鑰要求,您的金鑰服務端點會產生唯一的內容加密金鑰。內容加密金鑰會包覆資料加密金鑰,然後由金鑰加密金鑰加密。之後,會將它放置在金鑰回應的 JWE 標頭中。
- JSON Web 加密
- Shield Platform Encryption 服務用於加密內容的 JSON 型結構。JSON Web 加密 (也稱為 JWE) 針對金鑰加密使用 RSAES-OAEP,且針對內容加密使用 AES GCM。
- JSON Web 權杖識別碼
- JSON Web 權杖的唯一識別碼權杖,可在安全性網域之間共用身分和安全性資訊。
- 金鑰識別碼
- 金鑰識別碼 (KID) 是金鑰的唯一識別碼。KID 可作為已命名認證的字尾使用,也可用於回應中的 KID 驗證。在「設定」的「唯一金鑰識別碼」中,輸入此識別碼。
