外部金鑰管理
Shield 外部金鑰管理 (EKM) 可將您的 Salesforce 實作連線至外部金鑰管理服務 (KMS) 中的金鑰資料。Shield Platform Encryption 接著會使用該金鑰資料來加密和解密您的 Salesforce 資料。EKM 會依需求透過安全管道從外部 KMS ⁇ 取您的金鑰。
必要版本
| Lightning Experience 和 Salesforce Classic (並非所有組織皆適用)。 |
| 提供版本:Enterprise、Performance、Unlimited 及 Developer Edition。需要購買 Salesforce Shield 或 Shield Platform Encryption,以及外部金鑰管理服務。Data 360 客戶也必須擁有 Platform Encryption for Consumption 授權。 |
| 需要的使用者權限 | |
|---|---|
| 若要產生、終結、匯出、匯入、上載和設定租戶機密以及客戶提供的金鑰資料: | 管理加密金鑰 |
透過 EKM,您可以取得內建於 Salesforce Shield Platform Encryption 的優點,以及透過您偏好的金鑰管理服務管理金鑰所提供的額外保證。不同於 Salesforce 的僅限快取金鑰服務,EKM 會以原生方式與外部金鑰管理服務整合,以獲得更快、更簡化的使用者體驗。其與 Shield Platform Encryption 支援的大多數種類資料相容,例如欄位級加密、Data 360 和搜尋索引。EKM 與「備份並復原後續」不相容。
針對使用自己的租戶機密 (例如欄位或檔案和附件) 的 Shield Platform Encryption 功能,EKM 會管理您的租戶機密。EKM 會將您的租戶機密儲存在金鑰快取中,並使用您的金鑰進行立即加密和解密作業。
針對使用根金鑰的 Shield Platform Encryption 功能,例如 Platform Encryption for Data 360 和搜尋索引加密),EKM 會管理您的根金鑰。
Salesforce 不會在記錄或備份的任何系統中保留或保存您的僅限快取 EKM 金鑰。您可以隨時撤銷金鑰資料。
- Salesforce Shield EKM 的運作方式
透過「外部金鑰管理」(EKM),客戶可在 Salesforce 中指定並使用外部金鑰管理服務 (KMS) 來管理資料加密金鑰 (DEK)。這些 DEK 會加密和解密資料。未使用時,Salesforce 會將 DEK 儲存在 Shield Platform Encryption 金鑰快取內的包裝狀態 (已加密)。針對任何加密或解密作業,Shield Platform Encryption 會將包裝的 DEK 傳送至客戶的外部金鑰服務,然後將其解除包裝並安全地傳回。 - EKM 先決條件
若要使用 EKM,您必須在支援的外部金鑰管理服務中建立足夠強大的資料加密金鑰 (DEK)。您也應檢查外部應用程式是否可以與金鑰服務通訊,以安全地 ⁇ 取 DEK。 - 重要協調原則設定
追蹤外部 KMS 金鑰與依據外部 KMS 金鑰的 Salesforce EKM 金鑰狀態。 - 將 Salesforce 連線至 AWS KMS 並建立資料加密金鑰
當您設定 Salesforce 與 AWS 之間的連線時,您會提供您要 Salesforce 使用的 AWS KMS 金鑰 (金鑰識別碼、區域和描述) 相關資訊。接著您會產生 JSON 結構,並將該結構新增至 AWS 主控台中金鑰原則的金鑰。 - EKM 的金鑰維護和稽核
常見的金鑰作業包括稽核、停用、重新啟用、輪換和檢查外部金鑰的連線。這些作業會影響在 Salesforce 設定中識別的金鑰。外部 KMS 中的原始金鑰是由個別的外部流程管理。 - Sandbox 組織中的 EKM
從使用 EKM 金鑰的來源組織複製、重新整理或複製的 Sandbox 組織,會獲得來源組織金鑰的最低存取權,以解密其從來源組織繼承的任何加密資料。Sandbox 組織無法以任何方式管理其來源組織的金鑰,因為 Sandbox 對於這些金鑰的存取權有限。立即在 Sandbox 組織中輪替金鑰。
另請參照:
此文章是否解決您的問題?
請讓我們知道,以便我們改進!
