您位於此處:
上載 BYOK 金鑰資料
Shield Platform Encryption 支援 FLE、事件記錄資料、搜尋索引加密和資料庫加密的 BYOK。由於它們都支援不同的加密目標,因此需要不同類型的 BYOK 金鑰資料。針對 FLE、事件記錄資料和資料庫加密,您上載租戶機密 BYOK。聚焦搜尋索引加密,您上載資料加密金鑰 (DEK)。
每個類型最多可以有 50 個啟用中和封存的租戶機密。例如,您可具有一個啟用中和 49 個封存的「欄位與檔案 (可能性)」租戶機密,以及相同數量的 Analytics 租戶機密。此限制包含 Salesforce 產生的以及客戶提供的金鑰資料。資料庫加密不計入此限制。
若您已達此限制,請在重新啟用、重新封存前先破壞現有金鑰,或建立對其他金鑰的呼叫。破壞金鑰前,請先同步其以啟用中金鑰加密的資料。
建立 BYOK 相容金鑰資料後,您可以安全地將其換行並上載至 Salesforce。針對不同 BYOK 類型,包裝和上載租戶機密和 DEK 的流程也略有不同。
- 上載 FLE、檔案或事件資料的 BYOK 租戶機密
針對 FLE、檔案和附件,或針對「事件變更資料」,您上載租戶機密至 Salesforce。「Shield 金鑰管理服務」(KMS) 會使用您的租戶機密衍生組織特有的資料加密金鑰。您針對這些功能上載的租戶機密僅會用於該功能。例如,「事件變更資料」的租戶機密僅用於保護事件資料的安全性。 - 上載 BYOK DEK 以搜尋索引加密
針對「搜尋索引加密」,您上載資料解密金鑰 (DEK) 作為 BYOK 金鑰資料。Shield 金鑰管理服務 (KMS) 使用您的 DEK 來加密和解密您的資料。BYOK DEK 僅會加密搜尋索引。 - 上載用於資料庫加密的 BYOK 租戶機密
針對「資料庫加密」,您可以上載客戶提供的租戶機密。Shield 金鑰管理服務 (KMS) 會使用您客戶提供的租戶機密,以衍生用於加密和解密交易資料庫資料的金鑰。此租戶機密只會加密儲存在交易資料庫中的資料。 - 上載 Data 360 的根索引鍵
針對 Data 360,您上載根金鑰至 Salesforce。Data 360 使用根金鑰來保護加密和解密所有 Data Cloud 資料存放區 (包括 Data 360 自身以向量為基礎的搜尋) 的資料加密金鑰。此根索引鍵僅用於 Data 360。
