Ti trovi qui:
Uso del materiale della chiave esterna
Per consentire un controllo più completo sul materiale della chiave, Salesforce offre tre opzioni: BYOK (Bring Your Own Key), EKM (External Key Management) e il servizio chiavi solo cache.
- Bring Your Own Key (BYOK)
Quando si fornisce il proprio segreto tenant o la propria chiave di crittografia dei dati (DEK), si ottengono i vantaggi integrati in Salesforce Shield Platform Encryption, oltre alla sicurezza aggiuntiva derivante dalla gestione esclusiva del proprio materiale della chiave. A seconda della funzione, BYOK supporta le chiavi e i DEK derivati. Per essere compatibile con Salesforce BYOK, utilizzare una coppia di chiavi RSA con crittografia PKCS#8 e codifica Base64 con intestazioni e piè di pagina appropriati. - Gestione chiavi esterne
Shield External Key Management (EKM) connette l'implementazione Salesforce al materiale della chiave (segreto tenant, chiave di crittografia dei dati o chiave radice) in un KMS esterno e utilizza tale materiale della chiave per le operazioni di crittografia sui dati Salesforce. EKM recupera le chiavi su richiesta da AWS KMS su un canale sicuro. EKM è attualmente disponibile per i servizi di crittografia principali (ad esempio FLE), per tutti i dati di Data 360 e per gli indici di ricerca Shield Platform Encryption. - Servizio chiavi solo cache
Il servizio chiavi solo cache di Shield Platform Encryption soddisfa l'esigenza di utilizzare il materiale della chiave senza renderlo persistente. È possibile memorizzare il materiale della chiave all'esterno di Salesforce in qualsiasi repository chiavi o servizio controllato e fare in modo che il servizio chiavi solo cache recuperi la chiave su richiesta da quel servizio chiavi. Il servizio chiavi trasmette la chiave attraverso un canale protetto configurato dall'utente e il servizio chiavi solo cache utilizza la chiave per l'esecuzione immediata di operazioni di crittografia e decrittografia. Salesforce non mantiene né rende persistenti le chiavi solo cache in alcun sistema di registrazione o backup. È possibile revocare il materiale della chiave in qualsiasi momento. - Configurazione della connessione di callout della chiave solo cache
Utilizzare una credenziale denominata per specificare l'endpoint per il callout e identificare la chiave che si desidera recuperare dall'endpoint.
