Loading
Настройка и обслуживание организации Salesforce
Рекомендации по управлению внешними ключами Shield

Рекомендации по управлению внешними ключами Shield

Внедрение Salesforce зависит от внешних ключей шифрования и расшифровки данных. При изменении статуса ключа пользователи могут необратимо потерять доступ к зашифрованным данным. Учитывайте данные рекомендации при управлении внешними ключами.

Требуемые версии

Доступно как в Lightning Experience, так и в Salesforce Classic (недоступно во всех организациях).
Доступно в версиях: Версии Enterprise, Performance, Unlimited и Developer. Требует покупки Salesforce Shield или Shield Platform Encryption, а также службы управления внешними ключами. Клиенты Data 360 также должны иметь лицензию Platform Encryption for Consumption.
Необходимые полномочия пользователя
Для создания, уничтожения, экспорта, импорта, загрузки и настройки секретов клиента и материала ключа, предоставленного клиентом: Управление ключами шифрования
  • Убедитесь, что политика шифрования содержит стратегии ротации ключей и резервного копирования ключей в качестве гарантий от незапланированной потери ключей. Операции деактивации приводят к выселению зашифрованного материала ключа из кэша. Если внешний ключ или связанный с ним ключ шифрования данных Salesforce (DEK) выключен или деактивирован, данные, зашифрованные этими ключами, недоступны.
  • Вы можете использовать внешние ключи, созданные в производстве, для расшифровки данных в безопасной среде, но вы не можете активировать или деактивировать эти производственные ключи в безопасной среде. Создайте корневой ключ для безопасной среды и смените DEK безопасной среды сразу после обновления. Ротация обеспечивает использование разных DEK в производственной и безопасной организациях и полный контроль над каждой из них.
  • Если ключ недоступен в службе управления внешними ключами (KMS) и ключ смыт из кэша, Shield Platform Encryption не может выполнять операции шифрования и расшифровки. Пользователи, пытающиеся получить доступ к зашифрованным данным, видят три вопросительных знака (???) вместо шифрованного текста. Любые попытки записи данных в зашифрованные поля не удались. Пользователям отображается сообщение об ошибке, сообщающее о недоступности ключа.
  • Если внешний ключ недоступен, статус ключа меняется на «Недоступно». Это значит, что мы прекращаем попытки вызова внешнего KMS для получения ключа. Вы можете проверить подключение, чтобы попытаться повторно подключиться к ключу и обновить его статус.
  • Шифрование платформы для данных 360 управляет только корневыми ключами управления внешними ключами (EKM), а не DEK.
  • EKM нельзя использовать для шифрования данных резервной копии и восстановления следующих данных.
  • С помощью стандартного Shield Platform Encryption можно использовать разные ключи для шифрования разных категорий данных, например, полей, поисковых индексов, файлов и вложений. Для всех данных Data 360 можно использовать только один ключ: корневой ключ EKM или корневой ключ Salesforce (также известный как управляемый клиентом ключ).
  • При миграции из управляемого ключа клиента в EKM он влияет только на новые данные в источниках данных Data 360. Миграция с ключа EKM обратно на управляемый клиентом ключ инициирует повторное шифрование всех данных в источниках данных Data 360.
  • При использовании EKM можно по-прежнему менять другие типы ключей в Shield Platform Encryption, например, загруженные управляемые клиентами ключи или ключи, созданные Salesforce.
 
Загрузка
Salesforce Help | Article