Loading
システム管理者に対するフィッシング耐性MFA・全従業員ユーザーMFAの適用のお知らせ 続きを読む
Salesforce 組織の設定および管理
キャッシュのみの鍵のリプレイ検出の追加

キャッシュのみの鍵のリプレイ検出の追加

リプレイ検出は、コールアウトが不正に傍受された場合にキャッシュのみの鍵を保護します。有効化すると、リプレイ検出は、RequestIdentifier という自動生成された一意のマーカーをすべてのコールアウトに挿入します。RequestIdentifier には、鍵識別子、そのコールアウトインスタンス用に生成された nonce、エンドポイントから要求される nonce が含まれます。RequestIdentifier は、有効な各コールアウト要求のランダムな 1 回限りの識別子として機能します。RequestIdentifier を受け入れて返すように鍵サービスを設定すると、RequestIdentifier が欠落または不一致のコールアウトはすべて中止されます。

必要なエディション

必要なユーザー権限
指定ログイン情報を作成、編集、削除する 「アプリケーションのカスタマイズ」
BYOK でキャッシュのみの鍵を許可する

「アプリケーションのカスタマイズ」

および

「暗号化鍵の管理」

テナントの秘密および顧客が指定した鍵素材を生成、破棄、エクスポート、インポート、アップロード、設定する 「暗号化鍵の管理」
  1. コールアウトインスタンス用に生成された nonce を RequestIdentifier から抽出するように鍵サービスを更新します。nonce は次のようになります。
    e5ab58fd2ced013f2a46d5c8144dd439
  2. JWE で保護されたヘッダー内に、コンテンツ暗号化鍵の暗号化に使用されるアルゴリズム、データ暗号化鍵の暗号化に使用されるアルゴリズム、キャッシュのみの鍵の一意の ID と一緒に、この nonce をそのまま含めます。次に例を示します。
    {"alg":"RSA-OAEP","enc":"A256GCM","kid":"982c375b-f46b-4423-8c2d-4d1a69152a0b","jti":"e5ab58fd2ced013f2a46d5c8144dd439"}
  3. [設定] から、[クイック検索] ボックスに「暗号化設定」と入力し、[暗号化設定] をクリックします。
  4. [高度な暗号化設定] セクションで、[キャッシュのみの鍵のリプレイ検出を有効化] をオンにします。
    リプレイ検出をプログラムで有効にすることもできます。詳細は、『メタデータ API 開発者ガイド』「EncryptionKeySettings」を参照してください。
    これ以降、外部の鍵サービスへのコールアウトすべてに一意の RequestIdentifier が含まれます。
警告
警告 リプレイ検出を有効にしたにも関わらず、キャッシュのみの鍵素材で nonce が返されない場合、Salesforce はコールアウト接続を中止し、POTENTIAL_REPLAY_ATTACK_DETECTED エラーを表示します。
 
読み込み中
Salesforce Help | Article