Loading
Konfigurere og vedlikeholde Salesforce-organisasjonen
Rotere krypteringsnøkkelen

Rotere krypteringsnøkkelen

Du kontrollerer livssyklusen til datakrypteringsnøklene ved å kontrollere livssyklusen til nøkkelmaterialet. Salesforce anbefaler at du regelmessig genererer eller laster opp nytt Shield Plattformkryptering-nøkkelmateriale. Når du roterer en leietagerhemmelighet, datakrypteringsnøkkel (DEK) eller rotnøkkel, erstatter du den med enten Salesforce-generert nøkkelmateriale eller nøkkelmateriale som du leverer.

Nødvendige utgaver

Merk
Merk Denne siden er om Shield Plattformkryptering, ikke Klassisk kryptering. Hva er forskjellen?
Tilgjengelig i både Salesforce Classic (ikke tilgjengelig i alle organisasjoner) og Lightning Experience.
Tilgjengelig i Enterprise, Performance og Unlimited Edition med Salesforce Shield eller Shield Platform Encryption-lisensene.
Tilgjengelig gratis i Developer Edition.
Nødvendige brukertillatelser
For å generere, ødelegge, eksportere, importere, laste opp og konfigurere leietagerhemmeligheter og kundelevert nøkkelmateriale: Behandle krypteringsnøkler
Merk
Merk Dette innholdet er relatert til Shield Platform Encryption. Les om implementering av feltnivåkryptering med Shield Extension i egen fra Salesforce.
Viktig
Viktig Der det var mulig, endret vi ikke-inkluderende termer for å være på linje med firmaverdien likhet. Vi beholdt enkelte termer for å unngå innvirkning på kundeimplementasjoner.

For å bestemme hvor ofte du skal rotere, kan du konsultere sikkerhetspolicyene dine. Hvor ofte du kan rotere nøkkelmateriale er avhengig av typen leietagerhemmelighet og miljøet. For hemmeligheter som har restriksjoner, kan du rotere leietagerhemmeligheter én gang per intervall.

Roteringsintervaller for nøkkelmateriale
Nøkkelmateriale Nøkkeltype Produksjonsmiljøer Sandbox-miljøer
Felt og filer (sannsynlighet) Leietakerhemmelighet 24 timer 4 timer
Felt (deterministisk) Leietakerhemmelighet 7 dager 4 timer
Hele databasen Databaseleierhemmelighet 3 måneder 3 måneder
Analytics Leietakerhemmelighet 24 timer 4 timer
Hendelsesbuss Leietakerhemmelighet 7 dager 7 dager
Søkeindeks Leietakerhemmelighet 7 dager 7 dager
Søkeindeks DEK 7 dager 7 dager
Salesforce Rotnøkkel Ingen begrensning Ingen begrensning
Salesforce (for Data 360-data) Rotnøkkel 3 måneder 3 måneder
Statuser for nøkkelmateriale
Nøkkeltype Nøkkelstatuser
AWS-rot Aktiv, Venter på aktivering, Arkivert, Avbrutt, Inaktiv
Salesforce Root (for Data 360-data) Aktiv, Arkivert
Salesforce-rot Aktiv, Arkivert, Inaktiv
Søke i DEK Aktiv, Arkivert, Ødelagt
Leietakerhemmelighet Aktiv, Arkivert, Ødelagt

En nøkkels status betyr det samme uavhengig av nøkkeltype.

Aktiv
Nøkkelen kan brukes til å kryptere og dekryptere nye eller eksisterende data.
Aktivering venter
Nøkkelen genereres i Salesforce, men venter på at en annen prosess fullfører aktiveringen.
Arkivert
Nøkkelen kan ikke kryptere nye data. Den kan brukes til å dekryptere data som tidligere ble kryptert med denne nøkkelen da den var aktiv.
Avbrutt
Aktiveringsprosessen for rotnøkkelen er avbrutt.
Ødelagt
Nøkkelen kan ikke kryptere eller dekryptere data. Data kryptert med denne nøkkelen da den var aktiv, kan ikke lenger dekrypteres. Filer og vedlegg som har blitt kryptert med denne nøkkelen, kan ikke lastes ned lenger.
Inaktiv

Rotnøkkelen er til stede, men inaktiv, noe som hindrer at DEK-er som den kontrollerer, krypterer og dekrypterer data.

Rotere rotnøkler og datakrypteringsnøkler

Shield Platform Encryption krypterer enkelte datalagrer med nøkkelpar som består av en rotnøkkel og en datakrypteringsnøkkel (DEK). Avhengig av datalageret kan du rotere én eller begge nøklene i et nøkkelpar. Roterende rotnøkler, som sikrer DEK-er, kan hjelpe deg å oppfylle kravene til samsvar for nøkkelbehandling. For datalagrer som tillater kundestyrte DEK-er, som søkeindekser, kan du også rotere DEK-er. Når du roterer en rotnøkkel, blir den nye rotnøkkelen den aktive rotnøkkelen. Arkiverte rotnøkler fortsetter å sikre eksisterende DEK-er. Når du roterer en DEK, sikres den av den aktive rotnøkkelen.

  1. Skriv inn Nøkkeladministrasjon i Hurtigsøk-feltet i Oppsett, og velg deretter Nøkkeladministrasjon.
  2. Velg en rotnøkkeltypefane i rotnøkkelbeholdningen. Klikk på Generer rotnøkkel, og følg deretter meldingene for å generere en ny rotnøkkel.
    Den nye rotnøkkelen blir den aktive rotnøkkelen og brukes til å sikre nye DEK-er. Arkiverte rotnøkler fortsetter å sikre eldre DEK-er som ble generert da disse rotnøklene var aktive.
  3. Velg en nøkkeltypefane i Nøkkelbehandlingstabellen. Hvis denne nøkkeltypen støtter DEK-er, ser du alternativet for å rotere DEK-en. Klikk på Generer DEK.
    Den nye DEK blir den aktive DEK. Den sikres av den aktive rotnøkkelen og krypterer nye data fra og med da. Arkiverte DEK-er fortsetter å dekryptere data som de hadde kryptert. Arkiverte DEK-er sikres av rotnøkkelen som var aktiv da DEK-et ble generert.

Roter leietagerhemmeligheter

Som med annet nøkkelmateriale kan du rotere Shield Platform Encryption leietagerhemmeligheter for å hjelpe deg med å holde orden på sikkerhets- og overholdelsesforpliktelsene dine.

Nøkkelutledningsfunksjonen bruker en primær hemmelighet som roteres ved hver hovedutgivelse av Salesforce. Rotasjon av hovedhemmeligheten har ingen innvirkning på krypteringsnøklene dine eller krypterte data før du roterer leietagerhemmeligheten din.

  1. Skriv Plattformkryptering i Hurtigsøk-feltet i Oppsett og velg Nøkkeladministrasjon.
  2. Velg en nøkkeltype i nøkkelbehandlingstabellen.
  3. Kontroller statusen til datatypens leietagerhemmeligheter.
  4. Klikk på Generer leietagerhemmelighet eller Ta med din egen nøkkel. Hvis du bruker din egen leietagerhemmelighet, laster du opp den krypterte leietagerhemmeligheten og hash-koden for leietagerhemmeligheten.
    Merk
    Merk

    Du kan ha opptil 50 aktive og arkiverte leietagerhemmeligheter av hver type. Du kan for eksempel ha én aktiv og 49 arkiverte Leietagerhemmeligheter og det samme antall Analytics-leietagerhemmeligheter. Denne grensen inkluderer Salesforce-generert og nøkkelmateriale du leverer. Databaseleierhemmeligheter inkluderes ikke som en del av denne grensen.

    Hvis du når grensen, ødelegger du en eksisterende nøkkel før du aktiverer eller arkiverer på nytt eller oppretter et kall til en annen. Før du ødelegger nøkkelen synkroniserer du dataene som den krypterte, med en aktiv nøkkel.

  5. Når du genererer en ny leietagerhemmelighet for felt (deterministisk), åpnes det et vindu. Les informasjonen i vinduet, og merk de to avmerkingsboksene for å bekrefte kravene og datasynkroniseringsrisikoene. Klikk deretter på Generer leietagerhemmelighet.
  6. Hvis du vil kryptere feltverdier på nytt med ditt aktive nøkkelmateriale, synkroniserer du nye og eksisterende krypterte data med de nyeste nøklene. Du kan synkronisere data fra siden Krypteringsstatistikk og datasynkronisering i Oppsett.
 
Laster
Salesforce Help | Article