Loading
Настройка и обслуживание организации Salesforce
Как работает Salesforce Shield EKM

Как работает Salesforce Shield EKM

Shield Platform Encryption при использовании функции управления внешними ключами (EKM) полагается на внешнюю службу управления ключами (KMS) клиента для управления ключами шифрования данных (DEK). Данные DEK важны для шифрования и расшифровки данных. Когда они не используются, DEK хранятся в «завёрнутом» (зашифрованном) состоянии в кэше ключей Shield Platform Encryption. Для любой операции шифрования или расшифровки Shield Platform Encryption отправляет добавленный DEK в службу внешних ключей клиента, которая потом разворачивает его и безопасно возвращает. Этот процесс остается последовательным и для пользователей Data 360.

Требуемые версии

Доступно как в Lightning Experience, так и в Salesforce Classic (недоступно во всех организациях).
Доступно в версиях: Версии Enterprise, Performance, Unlimited и Developer. Требует покупки Salesforce Shield или Shield Platform Encryption, а также службы управления внешними ключами. Клиенты Data 360 также должны иметь лицензию Platform Encryption for Consumption.
Необходимые полномочия пользователя
Для создания, удаления, экспорта, импорта и загрузки секретов клиента и материала ключа клиента Управление ключами шифрования

Процесс создания EKM начинается с создания клиентом корневого ключа в KMS. Потом создается политика, предоставляющая региональным KMS Salesforce определенные полномочия: запросить службу ключей клиента на создание и перенос DEK посредством корневого ключа и развернуть DEK посредством корневого ключа. Эта политика включает создание EKM DEK в настройках Salesforce. Впоследствии Shield Platform Encryption запрашивает KMS клиента для создания DEK, который потом дополняется KMS клиента и безопасно отправляется в Shield Platform Encryption. Эта завершенная DEK является единственной существующей копией, которая хранится в базе данных TenantSecret.

Когда операция шифрования требует EKM DEK, Shield Platform Encryption проверяет кэш зашифрованного ключа. Если незавернутый DEK отсутствует, Shield Platform Encryption запрашивает у службы ключей развернуть его, которая потом безопасно отправляет обратно. Необработанный ключ потом добавляется в кэш зашифрованного ключа для немедленного использования. Для последующих операций, если разобранный DEK уже находится в кэше, он используется напрямую для шифрования и расшифровки. Shield KMS содержит расширенные элементы управления кэшем, которые шифруют извлеченный материал ключа с помощью 256-разрядного ключа шифрования кэша AES организации, обеспечивая безопасность хранения. Этот ключ шифрования кэша защищен ключами HSM и ротируется во время событий жизненного цикла ключа.

Примечание
Примечание В среднем кэш промывается примерно каждые 72 часа. Некоторые внутренние операции промывают кэш каждые 24 часа.
 
Загрузка
Salesforce Help | Article