Usted está aquí:
Resolver problemas en claves de solo caché
Una o más de estas preguntas realizadas con mayor frecuencia podrían ayudarle a solucionar problemas que surgen con el servicio de claves de solo caché de Cifrado de plataforma Shield.
Ediciones necesarias
| Disponible en Salesforce Classic (no disponible en todas las organizaciones) y Lightning Experience. |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con las licencias Salesforce Shield o Shield Platform Encryption. |
| Disponible de forma gratuita en Developer Edition. |
- La llamada a mi servicio de claves no está pasando. ¿Qué puedo hacer?
-
Las llamadas pueden fallar por diversos motivos. Revise el mensaje de error que aparece y siga estas sugerencias para resolver el problema. Todas las llamadas se graban en el objeto RemoteKeyCalloutEvent.
Códigos de estado y errores de servicio de claves de solo caché Código de estado RemoteKeyCalloutEvent Error Sugerencias para solucionar el problema AUTHENTICATION_FAILURE_RESPONSE La autenticación con el servicio de claves remoto ha fallado con los siguientes errores: {error}. Compruebe la configuración de autenticación para si credencial con nombre elegida. DESTROY_HTTP_CODE El servicio de claves remoto devolvió un error HTTP: {000}. Una respuesta HTTP correcta devuelve un código 200. Para averiguar el problema, revise el código de respuesta HTTP. EMPTY_RESPONSE La llamada del servicio de claves remoto devolvió una respuesta vacía. Haga contacto con su servicio de claves remoto para obtener ayuda. Haga contacto con su servicio de claves remoto. ERROR_HTTP_CODE El servicio de claves remoto devolvió un código de respuesta HTTP incompatible: {000}. Una respuesta HTTP correcta devuelve un código 200. Para averiguar el problema, revise el código de respuesta HTTP. ILLEGAL_PARAMETERS_IN_JWE_HEADER El encabezado JWE debe utilizar {0}, pero no otros. Encontradas: {1}. Elimine los parámetros incompatibles de su encabezado de JWE. INCORRECT_ALGORITHM_IN_JWE_HEADER El servicio de claves remoto devolvió un encabezado de JWE que especificaba un algoritmo incompatible (alg): {algorithm}. El algoritmo para el cifrado de la clave de cifrado de contenido en su encabezado de JWE debe tener el formato RSA-OAEP. INCORRECT_DATA_ENCRYPTION_KEY_SIZE Las claves de cifrado de datos codificadas en un JWE deben ser de 32 bytes. Las suyas son de {value} bytes. Asegúrese de que su clave de cifrado de datos es de 32 bytes. INCORRECT_ENCRYPTION_ALGORITHM_IN_JWE_HEADER El servicio de claves remoto devolvió un encabezado de JWE que especificaba un algoritmo de cifrado incompatible (enc): {your enc}. El algoritmo para el cifrado de la clave de cifrado de datos en su encabezado de JWE debe tener el formato A256GCM. INCORRECT_KEYID_IN_JSON El servicio de claves remoto devolvió JSON con un Id. de clave incorrecto. Previsto: {valid keyID}. Actual: {invalid keyID}. Compruebe que configuró su credencial con nombre correctamente y que está utilizando el certificado compatible con BYOK correcto. INCORRECT_KEYID_IN_JWE_HEADER El servicio de claves remoto devolvió un encabezado de JWE con un Id. de clave incorrecto. Previsto: {valid keyID}. Actual: {invalid keyID}. Compruebe que configuró su credencial con nombre correctamente y que está utilizando el certificado compatible con BYOK correcto. KEY_HAS_BEEN_DESTROYED Urgente: su servicio de claves no disponible. No puede modificar, ver o crear registros cifrados sin la clave de cifrado proporcionada por este servicio. Haga contacto con su administrador de seguridad de Salesforce. Id. de secreto de arrendatario: Error <id clave>. MALFORMED_CONTENT_ENCRYPTION_KEY El servicio de claves remoto devolvió una clave de cifrado de contenido en JWE que no se pudo descifrar con la clave privada del certificado. El JWE está dañado o la clave de cifrado de contenido está cifrada con una clave diferente. Compruebe que configuró su credencial con nombre correctamente y que está utilizando el certificado compatible con BYOK correcto. MALFORMED_DATA_ENCRYPTION_KEY La clave de cifrado de contenido no pudo descifrar la clave de cifrado de datos que se devolvió en el JWE del servicio de claves remoto. La clave de cifrado de datos es incorrecta o está cifrada con una clave de cifrado de contenido diferente. Compruebe que configuró su credencial con nombre correctamente y que está utilizando el certificado compatible con BYOK correcto. Las credenciales con nombre deben llamar a un extremo HTTPS. MALFORMED_JSON_RESPONSE No podemos analizar el JSON devuelto por su servicio de claves remoto. Haga contacto con su servicio de claves remoto para obtener ayuda. Haga contacto con su servicio de claves remoto. MALFORMED_JWE_RESPONSE El servicio de claves remoto devolvió un token de JWE incorrecto que no se puede descodificar. Haga contacto con su servicio de claves remoto para obtener ayuda. Haga contacto con su servicio de claves remoto. MISSING_PARAMETERS_IN_JWE_HEADER A su encabezado JWE le falta uno o varios parámetros. Requerido: {0}. Encontrados:{1} Asegúrese de que su encabezado JWE incluya todos los valores necesarios. Por ejemplo, si la detección de reproducción está activada, el encabezado JWE debe incluir el valor instantáneo que se extrajo de la llamada de clave solo de caché. POTENTIAL_REPLAY_ATTACK_DETECTED El servicio de claves remoto devolvió un encabezado de JWE con un valor instantáneo incorrecto. Previsto: {0}. Actual: {1} Asegúrese de que su encabezado de JWE incluye el RequestID incluido en la llamada. ACCESO A NC DENEGADO No pudimos acceder a la credencial. No tiene los permisos requeridos o la credencial externa que especificó no existe. Asegúrese de especificar la credencial nombrada correcta. Además, este error se produce si no agregó el usuario de autoproc al conjunto de permisos principal de credencial externa. Consulte Utilizar una credencial basada en principal nombrada para una clave de solo caché. RESPONSE_TIMEOUT La llamada del servicio de claves remoto tardó mucho tiempo y agotó el tiempo de espera. Inténtelo de nuevo. Si su servicio de claves no está disponible tras múltiples intentos de llamada, haga contacto con su servicio de claves remoto. UNKNOWN_ERROR La llamada del servicio de claves remoto falló y devolvió un error: {000}. Haga contacto con su servicio de claves remoto. UNKNOWN_ERROR La llamada del servicio de claves remoto falló y devolvió un error: java.security.cert.CertificateExpiredException: No después de: {fecha y hora de vencimiento} El certificado para su clave de solo caché ha vencido. Actualice su material de claves de solo caché para utilizar un certificado compatible con BYOK activo. UNKNOWN_EXCEPTION: Urgente Su clave de solo caché no está disponible. Consulte “UNKNOWN_EXCEPTION: Información urgente” más adelante en esta página. - Los siguientes errores de servicio de claves puede impedir que se complete la llamada. Si ve errores relacionados con estos problemas, haga contacto con su administrador de servicio de claves para obtener ayuda.
- El JWE está dañado o es incorrecto.
- La clave de cifrado de datos es incorrecta.
- El servicio de claves devolvió un token de JWE incorrecto.
- El servicio de claves devolvió una respuesta vacía.
- ¿Puedo ejecutar una llamada remota en Apex?
-
Sí. Salesforce gestiona toda la autenticación para llamadas de Apex que especifican una credencial con nombre como el extremo de la llamada de modo que el código no tenga que hacerlo. Para hacer referencia a una credencial denominada desde una definición de llamada, utilice la dirección URL de la credencial denominada. La URL de una credencial con nombre contiene el esquema callout, el nombre de la credencial con nombre y una ruta opcional. Por ejemplo: callout:Mi_Credencial_Nombrada/una_ruta.
Consulte Credenciales con nombre como extremos de llamadas en la Guía del desarrollador de Apex.
- ¿Puedo monitorear mi historial de llamadas?
-
Si desea revisar o seguir eventos de clave de solo caché, utilice el objeto estándar RemoteKeyCalloutEvent. Utilice la llamada
describeSObjects()para ver información de eventos o un desencadenador de Apex after insert para realizar acciones personalizadas tras cada llamada. Por ejemplo, puede redactar un desencadenador que almacena eventos de RemoteKeyCallout en un objeto personalizado. Cuando almacena eventos de RemoteKeyCallout en un objeto personalizado, puede monitorear su historial de llamadas. Consulte la entrada RemoteKeyCalloutEvent en la Referencia de objetos de Salesforce para obtener más información.El Seguimiento de auditoría de configuración realiza un seguimiento de los cambios en la configuración de estado del material de claves y credencial con nombre. El historial de llamadas no se registra en archivos de registro.
- Cuando intento acceder a datos cifrados con una clave solo de caché, veo “?????”, !!!!!, 08/08/1888, o 01/01/1777 en vez de mis datos.
- El valor que ve es una cadena reservada para enmascarar notificaciones. La presencia de un valor enmascarado reservado significa una de dos cosas. La conexión a su servicio de claves está interrumpida y no podemos obtener su clave o bien que los datos están cifrados con una clave destruida. Compruebe que su servicio de claves está disponible y que su credencial con nombre hace referencia al extremo correcto. Si cualquiera de las versiones de clave está marcada como Destruida como un resultado de un fallo de servicio de claves, recupere la conexión y active la versión de clave manualmente. El tema ¿Por qué mis datos cifrados no están enmascarados? enumera todas las cadenas de notificación de enmascaramiento reservadas.
- Veo “??????????” o el error "UNKNOWN_EXCEPTION, Urgente: su servicio de claves no disponible. No puede modificar, ver o crear registros cifrados sin la clave de cifrado proporcionada por este servicio. Haga contacto con su administrador de seguridad de Salesforce.” siempre que abro registros que contienen datos cifrados previamente, ¿Por qué?
- Este error puede producirse si su servidor de gestión de claves de solo caché no está disponible. Si está seguro de que su clave de solo caché existe, compruebe que las conexiones desde AWS a Hyperforce están permitidas. Su KMS de AWS debe permitir el acceso a las direcciones IP de Salesforce obligatorias.
Recomendamos que los clientes Hyperforce adopten mejores prácticas como se documenta en el tema Listado de alternativas preferidas a Permitir IP en Hyperforce.
- Mi certificado está a punto de caducar. ¿Qué tengo que hacer?
- Los certificados que utiliza solo para cargar secretos, como para BYOK, solo necesitan ser válidos cuando carga el material clave. Pero para Claves de solo caché, su certificado se utiliza activamente y debe seguir siendo válido para que Salesforce desenvuelva la clave de cifrado de contenido (CEK) que encierra el material de clave de cifrado de datos subyacente (DEK). Un certificado caducado evitará que se utilice su Clave de solo caché.
Importante Salesforce está cumpliendo con una reducción del tiempo de caducidad de los certificados CA en toda la industria. Lea la información en Certificados en Salesforce y planifique en consecuencia. - ¿Debo crear una nueva credencial con nombre cada vez que roto una clave?
- Nada de eso. Puede utilizar una credencial con nombre con múltiples claves. Siempre que aloja su material de claves en el extremo especificado en una credencial con nombre existente, está preparado. Cuando rota su material de claves, cambie el Id. de clave en el campo Identificador de clave único. Compruebe dos veces que su nueva clave está almacenada en la URL del extremo especificado en su credencial con nombre.
- ¿Puedo utilizar credenciales nombradas heredadas con claves de solo caché?
- Sí. Puede utilizar cualquier tipo compatible con su servicio de claves externas.
- Aún tengo problemas con mi clave. ¿A quién debo dirigirme?
- Si aún tiene preguntas, haga contacto con su ejecutivo de cuenta o con el Servicio de atención al cliente de Salesforce. Le pondrá en contacto con un equipo de asistencia específico de esta función.
