Loading
Ställa in och bibehålla din Salesforce-organisation
Rotera ditt krypteringsnyckelmaterial

Rotera ditt krypteringsnyckelmaterial

Du styr livscykeln för dina datakrypteringsnycklar genom att styra livscykeln för ditt nyckelmaterial. Salesforce rekommenderar att regelbundet skapa eller ladda upp nytt Shield Platform Encryption-nyckelmaterial. När du roterar en arrendatorhemlighet, datakrypteringsnyckel (DEK) eller rotnyckel ersätter du den med antingen Salesforce-skapat nyckelmaterial eller nyckelmaterial som du tillhandahåller.

Versioner som krävs

Anteckning
Anteckning Denna sida handlar om Shield Platform Encryption, inte Klassisk kryptering. Vad är skillnaden?
Tillgängligt i både Salesforce Classic (inte tillgängligt i alla organisationer) och Lightning Experience.
Tillgängliga i: Enterprise, Performance och Unlimited Editions med licenserna Salesforce Shield eller Shield Platform Encryption.
Finns gratis i Developer Edition.
Användarbehörigheter som krävs för att
Skapa, förstöra, exportera, importera och ladda upp arrendatorhemligheter och kundlevererade nyckelmaterial: Hantera krypteringsnycklar
Anteckning
Anteckning Detta innehåll är relaterat till Shield Platform Encryption. Läs om att implementera fältnivåkryptering med Shield-tillägget Eget från Salesforce.
Viktig
Viktig Där det är möjligt har vi ändrat icke-inkluderande termer för att följa vårt företags riktlinjer för jämlikhet. Vi behöll vissa termer för att undvika påverkan på kundernas implementeringar.

För att bestämma hur ofta du ska rotera, se dina säkerhetspolicyer. Hur ofta du kan rotera nyckelmaterial beror på typen och miljön. För hemligheter som har begränsningar kan du rotera arrendatorhemligheter en gång per intervall.

Rotationsintervall för nyckelmaterial
Nyckelmaterial Nyckeltyp Produktionsmiljöer Sandboxmiljöer
Fält och filer (sannolikt) Arrendatorhemlighet 24 timmar 4 timmar
Fält (deterministiska) Arrendatorhemlighet 7 dagar 4 timmar
Hela databasen Databasarrendatorhemlighet 3 månader 3 månader
Analytics Arrendatorhemlighet 24 timmar 4 timmar
Händelsebuss Arrendatorhemlighet 7 dagar 7 dagar
Sökindex Arrendatorhemlighet 7 dagar 7 dagar
Sökindex DEK 7 dagar 7 dagar
Salesforce Rotnyckel Ingen begränsning Ingen begränsning
Salesforce (för Data 360-data) Rotnyckel 3 månader 3 månader
Nyckelmaterialstatusar
Nyckeltyp Nyckelstatusar
AWS-rot Aktiv, Väntar på aktivering, Arkiverad, Avbruten, Inaktiv
Salesforce-rot (för Data 360-data) Aktiv, Arkiverad
Salesforce-rot Aktiv, Arkiverad, Inaktiv
Sök DEK Aktiv, Arkiverad, Förstörd
Arrendatorhemlighet Aktiv, Arkiverad, Förstörd

En nyckels status innebär samma sak oavsett nyckeltyp.

Aktiv
Nyckeln kan användas för att kryptera och avkryptera nya och befintliga data.
Väntande aktivering
Nyckeln skapas i Salesforce men väntar på att en annan process ska slutföras.
Arkiverad
Nyckeln kan inte kryptera nya data. Den kan användas för att avkryptera data som tidigare krypterats med denna nyckel när den var aktiv.
Avbruten
Rotnyckelns aktiveringsprocess avbryts.
Förstört
Nyckeln kan inte kryptera eller avkryptera data. Data som krypterats med denna nyckel när den var aktiv kan inte längre dekrypteras. Filer och bilagor som krypterats med denna nyckel kan inte längre laddas ned.
Inaktiv

Rotnyckeln finns men är inaktiv, vilket förhindrar DEK som den kontrollerar från att kryptera och avkryptera data.

Rotera rotnycklar och datakrypteringsnycklar

Shield Platform Encryption krypterar vissa datalager med nyckelpar som består av en rotnyckel och en datakrypteringsnyckel (DEK). Beroende på datalagringen kan du rotera en eller båda nycklarna i ett nyckelpar. Att rotera rotnycklar, som säkrar DEK:ar, kan hjälpa dig uppfylla dina efterlevnadskrav för nyckelhantering. För datalager som tillåter kundhanterade DEK, som sökindex, kan du även rotera DEK. När du roterar en rotnyckel blir den nya rotnyckeln den aktiva rotnyckeln. Arkiverade rotnycklar fortsätter att säkra befintliga DEK. När du roterar en DEK säkras den av den aktiva rotnyckeln.

  1. I Inställningar, i rutan Snabbsökning, skriv Nyckelhantering och välj sedan Nyckelhantering.
  2. I rotnyckelinventeringen, välj en flik för rotnyckeltyp. Klicka på Skapa rotnyckel och följ sedan uppmaningarna för att skapa en ny rotnyckel.
    Den nya rotnyckeln blir den aktiva rotnyckeln och används för att säkra nya DEK. Arkiverade rotnycklar fortsätter att säkra äldre DEK som skapades när dessa rotnycklar var aktiva.
  3. I nyckelhanteringstabellen, välj en nyckeltypflik. Om den nyckeltypen har stöd för DEK ser du alternativet att rotera DEK. Klicka på Generera DEK.
    Den nya DEK blir den aktiva DEK. Den säkras av den aktiva rotnyckeln och krypterar nya data från och med den tidpunkten. Arkiverade DEK fortsätter att avkryptera data som de har krypterat. Arkiverade DEK säkras av den rotnyckel som var aktiv när DEK skapades.

Rotera arrendatorhemligheter

Precis som med annat nyckelmaterial kan du rotera arrendatorhemligheter för Shield Platform Encryption för att hjälpa dig hålla dig i linje med dina skyldigheter vad gäller säkerhet och efterlevnad.

Nyckelderiveringsfunktionen använder en primär hemlighet (KDF-frö, tidigare huvudhemlighet), som roteras i varje större Salesforce-utgåva. Rotation av huvudhemlighet påverkar inte dina krypteringsnycklar eller dina krypterade data förrän du roterar din arrendatorhemlighet.

  1. I Inställningar, i rutan Snabbsökning, skriv Plattformskryptering och välj sedan Nyckelhantering.
  2. I nyckelhanteringstabellen, välj en nyckeltyp.
  3. Kontrollera statusen för datatypens arrendatorhemligheter.
  4. Klicka på Skapa arrendatorhemlighet eller Använd egen nyckel. Om du använder en egen arrendatorhemlighet, ladda upp din krypterade arrendatorhemlighet och hash för arrendatorhemlighet.
    Anteckning
    Anteckning

    Du kan ha upp till 50 aktiva och arkiverade arrendatorhemligheter för varje typ. Du kan till exempel ha 1 aktiv och 49 arkiverade arrendatorhemligheter för Fields and Files (Probabilistic) och samma antal arrendatorhemligheter för Analytics. Denna gräns inkluderar Salesforce-genererat och nyckelmaterial som du tillhandahåller. Databasarrendatorhemligheter inkluderas inte som en del av denna gräns.

    Om du uppnår denna gräns, förstör en befintlig nyckel innan du återaktiverar, återarkiverar eller skapar ett anrop till en annan. Innan du förstör en nyckel, synkronisera de data som den krypterar med en aktiv nyckel.

  5. När du skapar en ny arrendatorhemlighet för Fält (deterministisk) öppnas ett fönster. Läs informationen i fönstret och markera de två kryssrutorna för att bekräfta kraven och riskerna med datasynkronisering. Klicka sedan på Skapa arrendatorhemlighet.
  6. Om du vill omkryptera fältvärden med ditt aktiva nyckelmaterial, synkronisera nya och befintliga krypterade data under dina senaste nycklar. Du kan synkronisera data från sidan Krypteringsstatistik och datasynkronisering i Inställningar.
 
Laddar
Salesforce Help | Article