Shield Platform Encryptionin termistö
Salauksella on oma erityinen sanavarastonsa. Sinun kannattaa tutustua tärkeimpiin termistöihin, jotta saat kaiken hyödyn irti Shield Platform Encryption -ominaisuuksista.
Vaaditut versiot
Tärkeää Yrityksemme haluaa edistää tasa-arvoa, joten muutimme epäinklusiivisia termejä mahdollisuuksien rajoissa. Säilytimme tietyt termit, joiden muuttaminen olisi voinut vaikuttaa asiakkaiden toteutuksiin.
| Käytettävissä Salesforce Classicissa (ei kaikissa organisaatioissa) ja Lightning Experiencessa. |
| Käytettävissä: Enterprise Edition-, Performance Edition- ja Unlimited Edition -versioissa Salesforce Shield- tai Shield Platform Encryption -lisensseillä. |
| Saatavilla ilmaiseksi Developer Edition -versiossa. |
Huomautus Tämä sisältö liittyy Shield Platform Encryption -ominaisuuteen. Tutustu kenttätason salauksen käyttöönottoon Shield Extensionin avulla Salesforcen omistamasta.
| Termi | Määritelmä |
|---|---|
| Välimuistin salausavain (Cache KEK) | Datan salausavaimet sijaitsevat väliaikaisesti salatussa avaimen välimuistissa lopullisten datan salausavaimien muodostamiseksi. Välimuistin KEK salaa nämä komponentit, kun ne ovat välimuistissa. |
| Datan salaaminen | Prosessi, jossa dataan sovelletaan kryptografista funktiota, tuottaen salakirjoitusta. Shield Platform Encryption -prosessi käyttää symmetristä avainsalausta ja 256-bittistä Advanced Encryption Standard (AES) -algoritmia, joka käyttää CBC-tilaa ja satunnaistettua 128-bittistä alustusvektoria (IV) Salesforce Platformissa säilytettyjen tietojen salaamiseen. Tietojen salaus ja salauksen purkaminen tapahtuu sovelluspalvelimilla. |
| Datan salausavain (DEK) | Shield Platform Encryption käyttää datan salaamiseen ja salauksen purkamiseen DEK-järjestelmiä. DEK:t saadaan avaintenhallintapalvelimilta (KMS). Ne käyttävät avainmateriaalien osuuksia julkaisua edeltävän ensisijaisen salaisuuden ja organisaatiokohtaisen vuokralaisen salaisuuden välillä, jotka on tallennettu salattuina tietokantaan. 256-bittiset johdetut avaimet käyttävät avainten muodostusfunktiota (KDF) ja ne säilyvät muistissa, kunnes ne poistetaan välimuistista. DEK:t tarjotaan joskus myös ulkoisen avainten hallintapalvelun kautta ulkoisen avainpalvelun kautta, jota hallitset. |
| Paikallisesti salattu data (Data at rest) | Tiedot, jotka salataan, kun ne säilyvät levyllä. Salesforce tukee tietokannassa säilytettyjen kenttien, tiedostoissa, sisällössä, kirjastoissa ja liitteissä säilytettyjen asiakirjojen, hakuindeksitiedostojen, CRM Analytics -datajoukkojen ja arkistoidun datan salausta. |
| Salausavaimen hallinta | Kaikki avainten hallinnan osa-alueet, kuten avainten generointi, prosessit ja tallennus. Pääkäyttäjät tai käyttäjät, joilla on salausavaimien hallintaoikeus, voivat käyttää Shield Platform Encryption -avainmateriaalia. |
| Laitteiston huoltomoduuli (Hardware Security Module, HSM) | Suojattu verkko-laite, joka tarjoaa salauksen käsittelyn ja avainten hallinnan todennusta varten. Shield Platform Encryption käyttää HSM-palvelimia ensisijaisen ja julkaisua edeltävän salaisen materiaalin luomiseen ja tallentamiseen. HSM-palvelut suorittavat myös avainten muodostustoiminnon, joka muodostaa DEK:t, joita salauspalvelu käyttää tietojen salaamiseen ja salauksen purkamiseen. Salesforce käyttää FIPS 140-2 Level 3 -sertifioituja HSM-laitteita. HSM:t sijaitsevat ensisijaisissa ja alueellisissa avaintenhallintapalvelimissa (KMS). |
| High Assurance Virtual Ceremony (HAVC) | Salesforce Cryptographic -virkailijoiden turvallinen kokous. HAVC:n aikana salausvirkailijat kokoontuvat turvallisiin tiloihin luodakseen julkaisua edeltävän salaisuuksien materiaalin käyttämällä ensisijaista HSM:ää. Julkaisukohtaiset salaisuudet tallennetaan sitten ensisijaiseen KMS-palveluun. |
| Alustusvektori (Initialization Vector, IV) | Tunnetaan myös hakuindeksi. Satunnainen sarja, jota käytetään avaimen kanssa tietojen salaamiseen. Shield Platform Encryption IV:n koko on tavallisesti 128 bittiä (16 tavua). |
| Avaimen muodostus | Prosessi, jolla luodaan erittäin turvallisia salausavaimia erittäin turvallisista avainmateriaalikomponenteista. Datasi salaamiseen, allekirjoittamiseen ja salauksen purkamiseen käytetyt avaimet, joita kutsutaan datan salausavaimiksi, saadaan käyttämällä enintään kolmea kryptografista komponenttia: KDF-säde, vuokralaisen salaisuus ja alustusvektori. Näitä komponentteja säilytetään erillisissä suojatuissa sijainneissa. Johdettua avainta ei tallenneta koskaan levylle, mikä parantaa sen tietoturvaa. |
| Avainten muodostusfunktio (Key Derivation Function, KDF) | Kryptografinen algoritmi, jota Shield Platform Encryption käyttää DEK-arvojen luomiseen. KDF:t käyttävät input-arvona yhtä tai useampaa salaisuutta ja satunnaista IV-arvoa DEK-arvojen muodostamiseksi. Shield Platform Encryption käyttää HMAC-SHA-256-funktiota Password-based Key Derivation Function 2 (PBKDF2). |
| Avainten kierrättäminen | Prosessi, jossa luodaan uusi vuokralaisen salaisuus ja arkistoidaan aiemmin aktiivisena ollut. Aktiivisia vuokralaisen salaisuuksia käytetään salaukseen ja salauksen purkamiseen. Arkistoituja käytetään salauksen purkamiseen vain, kunnes kaikki tiedot on salattu uudelleen käyttämällä uutta aktiivista vuokralaisen salaisuutta. |
| Avainten rivitysavain (KWK) | Johdettu symmetrinen avain, jota käytetään muiden avainten salaamiseen turvallista tallennusta ja kuljetusta varten. Ensisijaista KWK-arvoa käytetään salaamaan KDF-siemenavain, KDF-suola, vuokralaisen rivitysavain ja transit-rivitys yksityinen avain Transaction Layer Security (TLS) -palvelulle ennen kuin ne tallennetaan alueelliseen KMS-palveluun. |
| Ensisijainen HSM | HSM, joka sijaitsee ensisijaisessa avaintenhallintapalvelimessa (KMS). Se luo suojattuja satunnaisia salaisuuksia jokaiselle Salesforce-julkaisulle. Ensisijainen HSM noudattaa tiukkaa käyttöoikeusprotokollaa ja se voi luoda salaisuuksia vain useiden luotettujen salaisuusvirkailijoiden koordinoitujen toimintojen avulla. |
| Ensisijainen alustusvektori (KDF-suola) | Alustusvektori, jonka ensisijainen HSM luo jokaiselle julkaisulle. Sitä käytetään yhdessä organisaation vuokralaisen salaisuuksien kanssa datan salausavaimien luomiseksi. |
| Ensisijainen salaisuus (KDF-siemen) | Aiemmin pääsalaisuus. Käytetään vuokralaisen salaisuuden ja avaimen muodostusfunktion kanssa datan salausavaimen luomiseksi. (Asiakkaat voivat kieltäytyä avainten muodostamisesta). Ensisijainen salaisuus kierrätetään jokaisen julkaisun yhteydessä HSM:n avulla. Yksikään Salesforce-työntekijä ei näe näitä avaimia luettavassa muodossa. |
| Juuriavain | Avain, jota Salesforce käyttää datan salausavaimien suojaamiseen ja hallintaan. Juuritason avaimia voidaan luoda ja hallita Salesforcessa tai Salesforcen ulkopuolella ulkoisen avainten hallintapalvelun kautta. Riippuen ominaisuudesta ja palvelusta, juuritason avainten hallitsemat datan salausavaimet voivat olla asiakkaan hallitsemia tai asiakkaan puolesta Shield KMS:n hallitsemia. |
| Vuokralaisen salaisuus | Organisaatiokohtainen salaisuus, jota käytetään yhdessä ensisijaisen salaisuuden ja avaimen muodostusfunktion (KDF) kanssa johdetun datan salausavaimen (DEK) luomiseksi. Yksikään Salesforce-työntekijä ei näe näitä avaimia luettavassa muodossa. |
Katso myös:
Ratkaisiko tämä artikkeli ongelmasi?
Anna palautetta, jotta voimme kehittyä!
