Usted está aquí:
Bring Your Own Key (BYOK)
Cuando proporciona su propio secreto de arrendatario o clave de cifrado de datos (DEK), obtiene los beneficios integrados en Salesforce Shield Platform Encryption, además de la seguridad adicional que proviene de la gestión exclusiva de su propio material de claves. Dependiendo de la función, BYOK admite claves derivadas y DEK. Para ser compatible con Salesforce BYOK, utilice un par de claves RSA 4096 cifradas con PKCS#8 y codificadas con Base64 con encabezados y pies de página apropiados.
Ediciones necesarias
| Disponible en Salesforce Classic (no disponible en todas las organizaciones) y Lightning Experience. |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con las licencias Salesforce Shield o Shield Platform Encryption. |
| Disponible de forma gratuita en Developer Edition. |
| Permisos de usuario necesarios | |
|---|---|
| Para generar, destruir, exportar, importar y cargar secretos de arrendatario y material clave proporcionado por el cliente: | Gestionar claves de cifrado |
| Para modificar, cargar y descargar certificados protegidos por HSM con el servicio de Cifrado de plataforma Escudo Aportar su clave propia: | Gestionar claves de cifrado Y Gestionar certificados Y Personalizar aplicación |
El control de su propio secreto de arrendatario o DEK implica:
- Generación de un certificado compatible con BYOK para el tipo de cifrado
- Uso de ese certificado compatible con BYOK para cifrar y proteger su secreto de arrendatario generado automáticamente o DEK
- Otorgar a la maquinaria de gestión de claves del Cifrado de plataforma Shield de Salesforce acceso a su secreto de arrendatario.
Para una auditoría sencilla, todo el material clave generado por Salesforce y proporcionado por el cliente es visible en la página Gestión de claves.
- Aportar su propia clave (BYOK) Descripción general
Puede generar y almacenar material de claves proporcionado por clientes fuera de Salesforce utilizando sus propias bibliotecas criptográficas, sistema de gestión de claves de negocio o módulo de seguridad de hardware (HSM). A continuación otorga el acceso a la infraestructura de gestión de claves del Cifrado de plataforma Shield de Salesforce a esas claves. Debe cifrar sus claves con una clave pública desde un certificado autofirmado o firmado por CA. BYOK está disponible para FLE, Archivos y archivos adjuntos, Datos de bus de eventos, Índices de búsqueda, Data 360 y Cifrado de base de datos. - Generar un certificado compatible con BYOK
Para cifrar datos en Salesforce con material de claves Aportar su propia clave (BYOK) para cualquier función, como cifrado a nivel de campo o Cifrado de búsqueda, utilice Salesforce para generar un certificado RSA de 4096 bits. Puede generar un certificado autofirmado o firmado por una autoridad de certificados(CA). Cada clave privada del certificado compatible con BYOK se cifra con una clave de secreto de arrendatario específica de la organización derivada. - Generar una huella de certificado
Utilice esta secuencia de comandos para obtener la huella de un certificado. - Material clave de BYOK de envoltura
Genere un número aleatorio como su material de claves BYOK. Solo para FLE, también calcula un hash SHA256 del secreto y lo cifra con la clave pública desde el certificado compatible con BYOK que generó. - Cargar su material de claves BYOK
Shield Platform Encryption admite BYOK para FLE, Datos de registro de eventos, Cifrado de índice de búsqueda y Cifrado de base de datos. Como todos admiten diferentes destinos de cifrado, necesitan diferentes tipos de material de claves BYOK. Para FLE, Datos de registro de eventos y Cifrado de base de datos, carga un secreto de arrendatario BYOK. Cifrado de índice de búsqueda focal carga una clave de cifrado de datos (DEK). - Anular la suscripción de derivación de clave con BYOK
Para Cifrado a nivel de campo (FLE), Archivos y archivos adjuntos y Datos de bus de eventos, puede anular la suscripción a la derivación de claves y cargar una clave de cifrado de datos final (DEK). Anular la suscripción le proporciona aún más control del material clave utilizado para cifrar y descifrar sus datos. - Poner sus claves BYOK a buen recaudo
Cuando cree y almacene su propio material de claves fuera de Salesforce, es importante proteger dicho material. Asegúrese de tener un lugar de confianza para archivar su material de claves; no guarde nunca un secreto de arrendatario o una clave de cifrado de datos en un disco duro sin copia de seguridad. - Solución de problemas del uso de su propia clave
Lea estas preguntas frecuentes para ayudarle a solucionar cualquier problema que surja con el servicio Bring Your Own Key de Cifrado de plataforma Shield.

