Overwegingen bij Shield External Key Management
Uw Salesforce-implementatie is afhankelijk van uw externe sleutels voor het versleutelen en ontsleutelen van uw gegevens. Als de sleutelstatus verandert, kunnen uw gebruikers permanent geen toegang meer hebben tot versleutelde gegevens. Houd rekening met het volgende wanneer u uw externe sleutels beheert.
Vereiste editions
| Beschikbaar in zowel Lightning Experience als Salesforce Classic (niet in alle organisaties beschikbaar). |
| Beschikbaar in: Enterprise, Performance, Unlimited en Developer Edition. Vereist de aanschaf van Salesforce Shield of Shield Platform Encryption en de External Key Management Service. Data 360-klanten moeten ook de Platform Encryption for Consumption-licentie hebben. |
| Benodigde gebruikersmachtigingen | |
|---|---|
| Belanghebbendengeheimen en door de klant geleverd sleutelmateriaal genereren, vernietigen, exporteren, importeren, uploaden en configureren: | Encryptiesleutels beheren |
- Zorg ervoor dat uw encryptiebeleid strategieën voor sleutelrotatie en sleutelback-up omvat als beveiliging tegen ongepland sleutelverlies. Bij deactivering van bewerkingen wordt versleuteld sleutelmateriaal uit het cachegeheugen verwijderd. Als een externe sleutel of de gekoppelde Salesforce-gegevensencryptiesleutel (DEK) is uitgeschakeld of gedeactiveerd, hebt u geen toegang tot de gegevens die met die sleutels zijn versleuteld.
- U kunt externe sleutels die in een productieomgeving zijn gemaakt, gebruiken om gegevens in een sandbox te ontsleutelen, maar u kunt die productiesleutels niet activeren of deactiveren in een sandbox. Maak een rootsleutel voor de sandbox en roteer sandbox-DEK's onmiddellijk na een vernieuwing. Rotatie zorgt ervoor dat productie- en sandboxorganisaties verschillende DEK's gebruiken en dat u volledige controle hebt over elke DEK.
- Als een sleutel niet beschikbaar is voor de externe sleutelbeheerservice (KMS) en de sleutel wordt uit het cachegeheugen gewist, kan Shield Platform Encryption geen versleutelings- en ontsleutelingsbewerkingen uitvoeren. Gebruikers die proberen toegang te krijgen tot versleutelde gegevens, zien drie vraagtekens (???) in plaats van de versleutelde tekst. Pogingen om gegevens naar versleutelde velden te schrijven mislukken. Gebruikers zien een foutbericht met de mededeling dat de sleutel niet beschikbaar is.
- Wanneer de externe sleutel niet beschikbaar is, wordt de status van de sleutel gewijzigd in Onbeschikbaar. Dit betekent dat we stoppen met het aanroepen van de externe KMS om de sleutel op te halen. U kunt de verbinding controleren om te proberen opnieuw verbinding te maken met de sleutel en de status ervan bij te werken.
- Platform Encryption for Data 360 beheert alleen rootsleutels van External Key Management (EKM), geen DEK's.
- U kunt EKM niet gebruiken voor het versleutelen van Back-up en herstel van volgende gegevens.
- Met standaard Shield Platform Encryption kunt u verschillende sleutels gebruiken om verschillende categorieën gegevens te versleutelen, zoals velden, zoekindexen en bestanden en bijlagen. U kunt slechts één sleutel gebruiken voor al uw Data 360-gegevens: een EKM-rootsleutel of een Salesforce-rootsleutel (ook wel bekend als een door de klant beheerde sleutel).
- Wanneer u migreert van een door de klant beheerde sleutel naar EKM, heeft dit alleen invloed op nieuwe gegevens in Data 360-gegevensbronnen. Migreren van een EKM-sleutel terug naar een door de klant beheerde sleutel activeert een herversleuteling van alle gegevens in Data 360-gegevensbronnen.
- Wanneer u EKM gebruikt, kunt u nog steeds de andere typen sleutels in Shield Platform Encryption roteren, zoals door de klant beheerde sleutels die u hebt geüpload of door Salesforce gegenereerde sleutels.
Heeft dit artikel uw probleem opgelost?
Laat ons weten wat we kunnen doen om te verbeteren!
