Loading
設定並維護您的 Salesforce 組織
外部金鑰管理

外部金鑰管理

Shield 外部金鑰管理 (EKM) 可將您的 Salesforce 實作連線至外部金鑰管理服務 (KMS) 中的金鑰資料。Shield Platform Encryption 接著會使用該金鑰資料來加密和解密您的 Salesforce 資料。EKM 會依需求透過安全管道從外部 KMS ⁇ 取您的金鑰。

必要版本

Lightning Experience 和 Salesforce Classic (並非所有組織皆適用)。
提供版本:EnterprisePerformanceUnlimitedDeveloper Edition。需要購買 Salesforce Shield 或 Shield Platform Encryption,以及外部金鑰管理服務。Data 360 客戶也必須擁有 Platform Encryption for Consumption 授權。
需要的使用者權限
若要產生、終結、匯出、匯入、上載和設定租戶機密以及客戶提供的金鑰資料: 管理加密金鑰

透過 EKM,您可以取得內建於 Salesforce Shield Platform Encryption 的優點,以及透過您偏好的金鑰管理服務管理金鑰所提供的額外保證。不同於 Salesforce 的僅限快取金鑰服務,EKM 會以原生方式與外部金鑰管理服務整合,以獲得更快、更簡化的使用者體驗。其與 Shield Platform Encryption 支援的大多數種類資料相容,例如欄位級加密、Data 360 和搜尋索引。EKM 與「備份並復原後續」不相容。

針對使用自己的租戶機密 (例如欄位或檔案和附件) 的 Shield Platform Encryption 功能,EKM 會管理您的租戶機密。EKM 會將您的租戶機密儲存在金鑰快取中,並使用您的金鑰進行立即加密和解密作業。

針對使用根金鑰的 Shield Platform Encryption 功能,例如 Platform Encryption for Data 360 和搜尋索引加密),EKM 會管理您的根金鑰。

Salesforce 不會在記錄或備份的任何系統中保留或保存您的僅限快取 EKM 金鑰。您可以隨時撤銷金鑰資料。

備註
備註 Salesforce EKM 目前僅支援 AWS 金鑰管理服務金鑰資料。如需有關在 AWS 中建立、存取和管理金鑰的資訊,請參閱 AWS KMS 文件。
  • Salesforce Shield EKM 的運作方式
    透過「外部金鑰管理」(EKM),客戶可在 Salesforce 中指定並使用外部金鑰管理服務 (KMS) 來管理資料加密金鑰 (DEK)。這些 DEK 會加密和解密資料。未使用時,Salesforce 會將 DEK 儲存在 Shield Platform Encryption 金鑰快取內的包裝狀態 (已加密)。針對任何加密或解密作業,Shield Platform Encryption 會將包裝的 DEK 傳送至客戶的外部金鑰服務,然後將其解除包裝並安全地傳回。
  • EKM 先決條件
    若要使用 EKM,您必須在支援的外部金鑰管理服務中建立足夠強大的資料加密金鑰 (DEK)。您也應檢查外部應用程式是否可以與金鑰服務通訊,以安全地 ⁇ 取 DEK。
  • 重要協調原則設定
    追蹤外部 KMS 金鑰與依據外部 KMS 金鑰的 Salesforce EKM 金鑰狀態。
  • 將 Salesforce 連線至 AWS KMS 並建立資料加密金鑰
    當您設定 Salesforce 與 AWS 之間的連線時,您會提供您要 Salesforce 使用的 AWS KMS 金鑰 (金鑰識別碼、區域和描述) 相關資訊。接著您會產生 JSON 結構,並將該結構新增至 AWS 主控台中金鑰原則的金鑰。
  • EKM 的金鑰維護和稽核
    常見的金鑰作業包括稽核、停用、重新啟用、輪換和檢查外部金鑰的連線。這些作業會影響在 Salesforce 設定中識別的金鑰。外部 KMS 中的原始金鑰是由個別的外部流程管理。
  • Sandbox 組織中的 EKM
    從使用 EKM 金鑰的來源組織複製、重新整理或複製的 Sandbox 組織,會獲得來源組織金鑰的最低存取權,以解密其從來源組織繼承的任何加密資料。Sandbox 組織無法以任何方式管理其來源組織的金鑰,因為 Sandbox 對於這些金鑰的存取權有限。立即在 Sandbox 組織中輪替金鑰。
 
正在載入
Salesforce Help | Article