Loading
Uw Salesforce-organisatie instellen en onderhouden
Waarom Bring Your Own Key?

Waarom Bring Your Own Key?

De voorziening Bring Your Own Key (BYOK) van Shield Platform Encryption biedt een extra beveiligingslaag tegen ongeoorloofde toegang tot kritieke gegevens. Het kan u ook helpen te voldoen aan de wettelijke vereisten die horen bij het omgaan met financiële, gezondheids- of persoonsgegevens. Zodra u uw sleutelmateriaal hebt ingesteld, kunt u Shield Platform Encryption gebruiken zoals u dat normaal zou doen voor het versleutelen van gegevens "at rest" in uw Salesforce-organisatie.

Vereiste editions

Beschikbaar in zowel Salesforce Classic (niet in alle organisaties beschikbaar) als Lightning Experience.
Beschikbaar in: Enterprise, Performance en Unlimited Edition met de Salesforce Shield of Shield Platform Encryption licenties.
Gratis beschikbaar in Developer Edition.

Met Shield Platform Encryption beheert u de levenscyclus van uw gegevensencryptiesleutels (DEK's) en beschermt u deze sleutels tegen ongeoorloofde toegang. Door de levenscyclus van de belanghebbendengeheimen van uw organisatie te regelen, regelt u de levenscyclus van de gegevensencryptiesleutels. En voor sommige encryptieservices kunt u zich helemaal afmelden voor sleutelafleiding en een definitieve DEK uploaden.

Standaard leidt Salesforce DEK's af van het primaire geheim en het belanghebbendengeheim voor gebruik tijdens elke versleutelings- en ontsleutelingsbewerking. Salesforce genereert het primaire geheim met een hardwarebeveiligingsmodule (HSM) eenmaal per release tijdens een virtuele ceremonie met grote zekerheid. Hoewel elk sleutelafleidingsproces hetzelfde primaire geheim per release gebruikt, is uw belanghebbendengeheim of rootsleutel uniek voor uw organisatie. U bepaalt zelf wanneer deze wordt gegenereerd, geactiveerd, ingetrokken of vernietigd. Salesforce slaat geen afgeleide DEK's op.

U hebt vier opties voor het instellen van uw sleutelmateriaal.

  • Gebruik Shield Platform Encryption om organisatiespecifiek sleutelmateriaal te genereren.
  • Gebruik de infrastructuur van uw keuze, zoals een on-premises HSM, voor het genereren en beheren van sleutelmateriaal buiten Salesforce. Upload dat belanghebbendengeheim vervolgens naar Salesforce. Deze optie wordt uw eigen sleutel genoemd. Als het sleutelmateriaal een belanghebbendengeheim is, geeft u het belanghebbendengeheim op, waarvan de sleutel is afgeleid. Als u een rootsleutel opgeeft, levert u een sleutel die uw encryptiesleutel veilig omhult.
  • Meld u volledig af bij het Shield Platform Encryption sleutelafleidingsproces met de Bring Your Own Key-service. Gebruik de infrastructuur van uw keuze om een DEK te maken in plaats van een belanghebbendengeheim. Upload deze DEK vervolgens naar de regionale Shield Key Management Service (KMS). Shield Platform Encryption omzeilt het afleidingsproces en gebruikt die DEK rechtstreeks tijdens het versleutelen en ontsleutelen van bewerkingen. U kunt door de klant geleverde DEK's op dezelfde manier roteren als door de klant geleverde belanghebbendengeheimen. BYOK is beschikbaar voor encryptie op veldniveau, Database-encryptie, zoekindexen, Back-up en herstel volgende en Data 360. BYOK voor Back-up en herstel volgende en Data 360 ondersteunt alleen uploads van rootsleutels. De andere voorzieningen ondersteunen alleen DEK-uploads.
  • Genereer en sla sleutelmateriaal buiten Salesforce op met behulp van de sleutelservice van uw keuze. Gebruik vervolgens de Salesforce External Key Management Service of Salesforce Cache-Only Key Service om uw sleutelmateriaal op verzoek op te halen. Uw sleutelservice verzendt sleutelmateriaal via een beveiligd kanaal dat u configureert. Salesforce versleutelt en slaat het vervolgens op in het cachegeheugen voor onmiddellijke encryptie- en decryptiebewerkingen. Alleen-cache sleutels is niet beschikbaar voor database-encryptie.
 
Wordt geladen
Salesforce Help | Article