Loading
시스템 관리자에 대한 피싱 방지 MFA 및 전 직원사용자 MFA 적용 안내 더 많이 읽기
Salesforce 조직 설정 및 유지 관리
명명된 자격 증명 및 캐시 전용 키를 사용하여 보안 최적화

명명된 자격 증명 및 캐시 전용 키를 사용하여 보안 최적화

외부에서 관리하는 키를 캐시 전용 키로 사용할 수 있습니다. 외부 자격 증명은 Salesforce와 외부 키 리포지토리 간에 안전한 연결을 만듭니다. 최적의 보안을 위해, 명명된 주체를 사용하여 키 자료를 관리할 권한이 있는 모든 사용자를 대신하여 외부 서비스에 인증하는 외부 자격 증명을 설정합니다. Salesforce는 캐시 전용 키와 함께 외부 키 관리 서비스를 사용하는 경우, 레거시 명명된 자격 증명 대신 이 방법을 사용하는 것을 권장합니다.

필수 Edition

Salesforce Classic(일부 조직에서 사용할 수 없음) 및 Lightning Experience 모두에서 사용할 수 있습니다.
지원 제품: Enterprise, Performance, UnlimitedDeveloper Edition Salesforce Shield 또는 Shield Platform Encryption 및 외부 키 관리 서비스를 구매해야 합니다.
필요한 사용자 권한
명명된 자격 증명 만들기, 편집 및 삭제: 응용 프로그램 사용자 정의
BYOK로 캐시 전용 키 허용:

응용 프로그램 사용자 정의

AND

암호화 키 관리

테넌트 암호 및 고객이 제공한 키 자료 생성, 폐기, 내보내기, 가져오기, 업로드 및 구성: 암호화 키 관리

시작하기 전에 캐시 전용 키의 기본 조건 및 용어를 확인하십시오. 캐시 전용 키를 사용하여 명명된 주체를 기반으로 자격 증명을 사용할 경우, 키에 대한 위치와 고유 식별자를 모두 제공해야 하므로 해당 값들을 준비해 두세요.

이 프로세스를 완료하려면 위치 URL 및 외부 키의 고유 ID가 필요합니다. 진행하기 전에 외부 KMS에서 키 자료를 만들고 URL 및 ID를 확보하세요.

명명된 자격 증명을 참조하십시오.

1. 외부 자격 증명 구성

외부 자격 증명은 조직에 키를 제공하기 위한 인증을 외부 KMS에 제공합니다.

  1. 설정에서 빠른 찾기 상자에 Named Credentials(명명된 자격 증명)를 입력한 다음, Named Credentials(명명된 자격 증명)를 선택합니다.
  2. Named Credentials(외부 자격 증명)를 클릭합니다.
  3. 외부 자격 증명의 레이블과 이름을 입력합니다.
  4. 인증 프로토콜 드롭다운 목록에서 프로토콜 유형을 선택합니다. 명명된 자격 증명에 대한 인증 프로토콜을 참조하십시오.
    인증 프로토콜이 표시된 새 외부 자격 증명 대화 상자
  5. 새로운 외부 명명된 자격 증명을 저장합니다. Salesforce는 새로운 명명된 자격 증명에 대한 속성 페이지를 표시합니다.

속성 페이지를 열어 둔 상태로 외부 명명된 주체를 계속 구성합니다.

2. 외부 명명된 주체 구성

외부 명명된 주체는 권한 집합에 외부 자격 증명을 연결하므로, 조직에서 명명된 자격 증명을 사용하여 콜아웃을 만들 수 있습니다.

  1. 외부 명명된 주체가 아직 없는 경우, 명명된 주체를 만들 외부 자격 증명에 대한 속성 페이지를 엽니다.
  2. 주체 상자에서 새로 만들기를 클릭합니다.
  3. 매개 변수 이름을 입력하고 나머지 값을 그대로 둡니다.
    새 외부 자격 증명 대화 상자.
  4. 새 외부 명명된 주체를 저장합니다.

이어서 연결 권한 집합을 만듭니다.

3. 명명된 주체에 대한 권한 집합 만들기

권한 집합의 구성원은 명명된 주체에 액세스할 수 있습니다.

명명된 주체에 대한 권한 집합을 만드는 방법에 대한 자세한 내용은 External Credential Principals 활성화를 참조하십시오.

  1. 설정에서 빠른 찾기 상자에 Permission Sets(권한 집합)를 입력한 다음 Permission Sets(권한 집합)를 선택합니다.
  2. New(새로 만들기)를 선택합니다.
  3. 권한 집합의 레이블 및 API 이름을 입력합니다.
  4. 권한 집합을 저장합니다.
    Salesforce는 새 권한 집합의 속성 페이지를 표시합니다.
  5. 현재 위치에서 브라우저의 주소 표시줄에서 권한 집합의 ID를 가져옵니다. 나중에 사용자를 할당할 때 권한 집합 ID가 필요합니다.
    권한 집합 ID는 URL의 %2F 오른쪽에 있는 모든 내용입니다.
    권한 집합의 ID를 식별합니다.
  6. 주체 액세스 속성을 표시하려면 External Credential Principal Access(외부 자격 증명 주체 액세스)를 선택합니다.
  7. External Credential Principal Access(외부 자격 증명 주체 액세스) 섹션에서 Edit(편집)를 클릭합니다.
    Salesforce에 외부 주체 선택기가 표시됩니다.
    액세스 권한을 갖게 될 외부 주체를 선택합니다.
  8. 사용할 주체를 선택하고 Add(추가)를 클릭한 다음, 변경 사항을 저장합니다.

이후 권한 집합에 자동화된 프로세스 사용자(autoproc)를 할당합니다.

4. 권한 집합에 autoproc 사용자 할당

권한 집합에 자동화된 프로세스 사용자(autoproc)를 할당하려면 조직에서 쿼리를 실행합니다. 선호하는 개발 환경을 사용할 수 있습니다. UI를 통해 autoproc 사용자를 할당할 수 없으므로, 항상 쿼리를 실행하여 이 할당을 수행하세요.

  1. Salesforce 조직에 액세스할 수 있는 개발 환경을 엽니다.
  2. 이 예에 표시된 대로 쿼리를 준비합니다. 권한 집합을 만들 때 permission_set_id 대신 확보해 둔 권한 집합 ID를 입력합니다.
    insert new PermissionSetAssignment(
      AssigneeId = [SELECT id FROM User where alias = 'autoproc'].Id,
      PermissionSetId = 'permission_set_id'
    );
  3. 쿼리를 실행합니다.
    개발 환경이 올바르게 설정된 경우 결과는 Success가 됩니다.
  4. 할당을 확인하기 위해 권한 집합 속성 페이지로 돌아가서 Manage Assignments(할당 관리)를 클릭합니다.
    자동 프로세스 사용자는 권한 집합에 할당된 유일한 계정입니다.

이어서 명명된 자격 증명을 만듭니다.

5. 캐시 전용 키에 대한 명명된 자격 증명 만들기

명명된 자격 증명은 콜아웃 끝점의 URL 및 필수 인증 매개 변수를 하나의 정의로 지정합니다.

  1. 설정에서 빠른 찾기 상자에 Named Credentials(명명된 자격 증명)를 입력한 다음, Named Credentials(명명된 자격 증명)를 선택합니다.
  2. New(새로 만들기)를 클릭합니다.
  3. 자격 증명 레이블 및 이름에 대한 값을 입력합니다.
  4. URL 필드에는 이전에 저장해 둔 외부 키를 찾는 URL 값을 입력합니다.
  5. 외부 자격 증명 필드에는 이전에 만든 외부 자격 증명의 이름을 입력합니다.
    새 명명된 자격 증명 대화 상자.
    다른 새 명명된 자격 증명 매개 변수에 대한 지침은 외부 자격 증명 만들기 또는 편집을 참조하십시오.
  6. 새 자격 증명을 저장합니다.
    명명된 자격 증명 목록에서 새 자격 증명에 레거시가 아닌 유형이 있습니다. (명명된 주체가 없는 명명된 자격 증명은 레거시 명명된 자격 증명입니다.)
    자격 증명 유형을 표시하는 명명된 자격 증명 목록

이어서 이 프로세스를 완료하고 캐시 전용 키를 만듭니다.

6. 새 캐시 전용 키로 명명된 자격 증명 사용

외부 키를 나타내는 캐시 전용 키 개체를 정의합니다.

  1. 설정에서 빠른 찾기 상자에 Key Management(키 관리)를 입력한 다음 Key Management(키 관리)를 선택합니다.
  2. BYOK를 클릭합니다.
    Salesforce에 Bring Your Own Key 페이지가 표시됩니다.
    노트
    노트 인증서를 요청할 경우 자체 서명 인증서 또는 CA 서명 인증서를 만들거나 선택합니다. BYOK 호환 인증서 만들기를 참조하십시오.
  3. 인증서 선택 드롭다운에서 BYOK 호환 인증서를 선택합니다.
  4. Use a Cache-Only Key(캐시 전용 키 사용)을 선택합니다.
  5. 이전에 만든 KMS에서 제공한 외부 키의 고유 식별자를 입력합니다.
  6. 명명된 자격 증명 드롭다운 목록에서 앞서 만들어 둔 명명된 자격 증명을 선택합니다.
    키 관리 페이지에서 캐시 전용 키 콜아웃 연결을 구성합니다.

    Salesforce에서 명명된 자격 증명에서 지정된 끝점에 대한 연결을 확인합니다. Salesforce에서 끝점에 도달할 수 있을 경우 고유 키 식별자에 지정된 키가 활성 키가 됩니다. 암호화 정책에 따라 암호화로 표시된 모든 데이터는 캐시 전용 키를 사용하여 암호화됩니다.

    Salesforce에서 지정된 끝점에 도달하지 못할 경우 연결 문제를 해결하기 위한 오류가 표시됩니다.

  7. Salesforce가 끝점에 도달하면 작업을 저장합니다.
 
로드 중
Salesforce Help | Article