Rotere krypteringsnøkkelen
Du kontrollerer livssyklusen til datakrypteringsnøklene ved å kontrollere livssyklusen til nøkkelmaterialet. Salesforce anbefaler at du regelmessig genererer eller laster opp nytt Shield Plattformkryptering-nøkkelmateriale. Når du roterer en leietagerhemmelighet, datakrypteringsnøkkel (DEK) eller rotnøkkel, erstatter du den med enten Salesforce-generert nøkkelmateriale eller nøkkelmateriale som du leverer.
Nødvendige utgaver
| Tilgjengelig i både Salesforce Classic (ikke tilgjengelig i alle organisasjoner) og Lightning Experience. |
| Tilgjengelig i Enterprise, Performance og Unlimited Edition med Salesforce Shield eller Shield Platform Encryption-lisensene. |
| Tilgjengelig gratis i Developer Edition. |
| Nødvendige brukertillatelser | |
|---|---|
| For å generere, ødelegge, eksportere, importere, laste opp og konfigurere leietagerhemmeligheter og kundelevert nøkkelmateriale: | Behandle krypteringsnøkler |
For å bestemme hvor ofte du skal rotere, kan du konsultere sikkerhetspolicyene dine. Hvor ofte du kan rotere nøkkelmateriale er avhengig av typen leietagerhemmelighet og miljøet. For hemmeligheter som har restriksjoner, kan du rotere leietagerhemmeligheter én gang per intervall.
| Nøkkelmateriale | Nøkkeltype | Produksjonsmiljøer | Sandbox-miljøer |
|---|---|---|---|
| Felt og filer (sannsynlighet) | Leietakerhemmelighet | 24 timer | 4 timer |
| Felt (deterministisk) | Leietakerhemmelighet | 7 dager | 4 timer |
| Hele databasen | Databaseleierhemmelighet | 3 måneder | 3 måneder |
| Analytics | Leietakerhemmelighet | 24 timer | 4 timer |
| Hendelsesbuss | Leietakerhemmelighet | 7 dager | 7 dager |
| Søkeindeks | Leietakerhemmelighet | 7 dager | 7 dager |
| Søkeindeks | DEK | 7 dager | 7 dager |
| Salesforce | Rotnøkkel | Ingen begrensning | Ingen begrensning |
| Salesforce (for Data 360-data) | Rotnøkkel | 3 måneder | 3 måneder |
| Nøkkeltype | Nøkkelstatuser |
|---|---|
| AWS-rot | Aktiv, Venter på aktivering, Arkivert, Avbrutt, Inaktiv |
| Salesforce Root (for Data 360-data) | Aktiv, Arkivert |
| Salesforce-rot | Aktiv, Arkivert, Inaktiv |
| Søke i DEK | Aktiv, Arkivert, Ødelagt |
| Leietakerhemmelighet | Aktiv, Arkivert, Ødelagt |
En nøkkels status betyr det samme uavhengig av nøkkeltype.
- Aktiv
- Nøkkelen kan brukes til å kryptere og dekryptere nye eller eksisterende data.
- Aktivering venter
- Nøkkelen genereres i Salesforce, men venter på at en annen prosess fullfører aktiveringen.
- Arkivert
- Nøkkelen kan ikke kryptere nye data. Den kan brukes til å dekryptere data som tidligere ble kryptert med denne nøkkelen da den var aktiv.
- Avbrutt
- Aktiveringsprosessen for rotnøkkelen er avbrutt.
- Ødelagt
- Nøkkelen kan ikke kryptere eller dekryptere data. Data kryptert med denne nøkkelen da den var aktiv, kan ikke lenger dekrypteres. Filer og vedlegg som har blitt kryptert med denne nøkkelen, kan ikke lastes ned lenger.
- Inaktiv
-
Rotnøkkelen er til stede, men inaktiv, noe som hindrer at DEK-er som den kontrollerer, krypterer og dekrypterer data.
Rotere rotnøkler og datakrypteringsnøkler
Shield Platform Encryption krypterer enkelte datalagrer med nøkkelpar som består av en rotnøkkel og en datakrypteringsnøkkel (DEK). Avhengig av datalageret kan du rotere én eller begge nøklene i et nøkkelpar. Roterende rotnøkler, som sikrer DEK-er, kan hjelpe deg å oppfylle kravene til samsvar for nøkkelbehandling. For datalagrer som tillater kundestyrte DEK-er, som søkeindekser, kan du også rotere DEK-er. Når du roterer en rotnøkkel, blir den nye rotnøkkelen den aktive rotnøkkelen. Arkiverte rotnøkler fortsetter å sikre eksisterende DEK-er. Når du roterer en DEK, sikres den av den aktive rotnøkkelen.
- Skriv inn Nøkkeladministrasjon i Hurtigsøk-feltet i Oppsett, og velg deretter Nøkkeladministrasjon.
- Velg en rotnøkkeltypefane i rotnøkkelbeholdningen. Klikk på Generer rotnøkkel, og følg deretter meldingene for å generere en ny rotnøkkel.Den nye rotnøkkelen blir den aktive rotnøkkelen og brukes til å sikre nye DEK-er. Arkiverte rotnøkler fortsetter å sikre eldre DEK-er som ble generert da disse rotnøklene var aktive.
- Velg en nøkkeltypefane i Nøkkelbehandlingstabellen. Hvis denne nøkkeltypen støtter DEK-er, ser du alternativet for å rotere DEK-en. Klikk på Generer DEK.Den nye DEK blir den aktive DEK. Den sikres av den aktive rotnøkkelen og krypterer nye data fra og med da. Arkiverte DEK-er fortsetter å dekryptere data som de hadde kryptert. Arkiverte DEK-er sikres av rotnøkkelen som var aktiv da DEK-et ble generert.
Roter leietagerhemmeligheter
Som med annet nøkkelmateriale kan du rotere Shield Platform Encryption leietagerhemmeligheter for å hjelpe deg med å holde orden på sikkerhets- og overholdelsesforpliktelsene dine.
Nøkkelutledningsfunksjonen bruker en primær hemmelighet som roteres ved hver hovedutgivelse av Salesforce. Rotasjon av hovedhemmeligheten har ingen innvirkning på krypteringsnøklene dine eller krypterte data før du roterer leietagerhemmeligheten din.
- Skriv Plattformkryptering i Hurtigsøk-feltet i Oppsett og velg Nøkkeladministrasjon.
- Velg en nøkkeltype i nøkkelbehandlingstabellen.
- Kontroller statusen til datatypens leietagerhemmeligheter.
-
Klikk på Generer leietagerhemmelighet eller Ta med din egen nøkkel. Hvis du bruker din egen leietagerhemmelighet, laster du opp den krypterte leietagerhemmeligheten og hash-koden for leietagerhemmeligheten.
MerkDu kan ha opptil 50 aktive og arkiverte leietagerhemmeligheter av hver type. Du kan for eksempel ha én aktiv og 49 arkiverte Leietagerhemmeligheter og det samme antall Analytics-leietagerhemmeligheter. Denne grensen inkluderer Salesforce-generert og nøkkelmateriale du leverer. Databaseleierhemmeligheter inkluderes ikke som en del av denne grensen.
Hvis du når grensen, ødelegger du en eksisterende nøkkel før du aktiverer eller arkiverer på nytt eller oppretter et kall til en annen. Før du ødelegger nøkkelen synkroniserer du dataene som den krypterte, med en aktiv nøkkel.
- Når du genererer en ny leietagerhemmelighet for felt (deterministisk), åpnes det et vindu. Les informasjonen i vinduet, og merk de to avmerkingsboksene for å bekrefte kravene og datasynkroniseringsrisikoene. Klikk deretter på Generer leietagerhemmelighet.
- Hvis du vil kryptere feltverdier på nytt med ditt aktive nøkkelmateriale, synkroniserer du nye og eksisterende krypterte data med de nyeste nøklene. Du kan synkronisere data fra siden Krypteringsstatistikk og datasynkronisering i Oppsett.
