Вы находитесь здесь:
Рекомендации по управлению внешними ключами Shield
Внедрение Salesforce зависит от внешних ключей шифрования и расшифровки данных. При изменении статуса ключа пользователи могут необратимо потерять доступ к зашифрованным данным. Учитывайте данные рекомендации при управлении внешними ключами.
Требуемые версии
| Доступно как в Lightning Experience, так и в Salesforce Classic (недоступно во всех организациях). |
| Доступно в версиях: Версии Enterprise, Performance, Unlimited и Developer. Требует покупки Salesforce Shield или Shield Platform Encryption, а также службы управления внешними ключами. Клиенты Data 360 также должны иметь лицензию Platform Encryption for Consumption. |
| Необходимые полномочия пользователя | |
|---|---|
| Для создания, уничтожения, экспорта, импорта, загрузки и настройки секретов клиента и материала ключа, предоставленного клиентом: | Управление ключами шифрования |
- Убедитесь, что политика шифрования содержит стратегии ротации ключей и резервного копирования ключей в качестве гарантий от незапланированной потери ключей. Операции деактивации приводят к выселению зашифрованного материала ключа из кэша. Если внешний ключ или связанный с ним ключ шифрования данных Salesforce (DEK) выключен или деактивирован, данные, зашифрованные этими ключами, недоступны.
- Вы можете использовать внешние ключи, созданные в производстве, для расшифровки данных в безопасной среде, но вы не можете активировать или деактивировать эти производственные ключи в безопасной среде. Создайте корневой ключ для безопасной среды и смените DEK безопасной среды сразу после обновления. Ротация обеспечивает использование разных DEK в производственной и безопасной организациях и полный контроль над каждой из них.
- Если ключ недоступен в службе управления внешними ключами (KMS) и ключ смыт из кэша, Shield Platform Encryption не может выполнять операции шифрования и расшифровки. Пользователи, пытающиеся получить доступ к зашифрованным данным, видят три вопросительных знака (???) вместо шифрованного текста. Любые попытки записи данных в зашифрованные поля не удались. Пользователям отображается сообщение об ошибке, сообщающее о недоступности ключа.
- Если внешний ключ недоступен, статус ключа меняется на «Недоступно». Это значит, что мы прекращаем попытки вызова внешнего KMS для получения ключа. Вы можете проверить подключение, чтобы попытаться повторно подключиться к ключу и обновить его статус.
- Шифрование платформы для данных 360 управляет только корневыми ключами управления внешними ключами (EKM), а не DEK.
- EKM нельзя использовать для шифрования данных резервной копии и восстановления следующих данных.
- С помощью стандартного Shield Platform Encryption можно использовать разные ключи для шифрования разных категорий данных, например, полей, поисковых индексов, файлов и вложений. Для всех данных Data 360 можно использовать только один ключ: корневой ключ EKM или корневой ключ Salesforce (также известный как управляемый клиентом ключ).
- При миграции из управляемого ключа клиента в EKM он влияет только на новые данные в источниках данных Data 360. Миграция с ключа EKM обратно на управляемый клиентом ключ инициирует повторное шифрование всех данных в источниках данных Data 360.
- При использовании EKM можно по-прежнему менять другие типы ключей в Shield Platform Encryption, например, загруженные управляемые клиентами ключи или ключи, созданные Salesforce.
Эта статья решила вашу проблему?
Оставьте свой отзыв, чтобы мы могли стать лучше!
