この文章は Salesforce 機械翻訳システムを使用して翻訳されました。詳細はこちらをご参照ください。
英語に切り替える

鍵素材の作成およびアセンブル

Shield Platform Encryption のキャッシュのみ鍵サービスは、JSON 応答で返され、JSON Web Encryption (JWE) でラップされる 256 ビット AES 鍵と互換性があります。
使用可能なエディション: Enterprise Edition、Performance Edition、Unlimited Edition、および Developer Edition。Salesforce Shield または Shield Platform Encryption、およびキャッシュの��の鍵サービスの購入が必要です。
Salesforce Classic および Lightning Experience の両方で使用できます。

キャッシュのみの鍵素材は JSON 形式でラップされます。この記事では、キャッシュのみの鍵の例を使用して鍵をアセンブルするときに鍵素材がどう変化するかを説明します。
  1. 256 ビット AES データ暗号化鍵を生成します。任意の暗号論的にセキュアな方法を使用できます。
  2. 暗号論的にセキュアな方法を使用して、256 ビット AES コンテンツ暗号化鍵を生成します。
  3. BYOK 互換の証明書を生成してダウンロードします。
  4. JWE で保護されたヘッダーを作成します。JWE で保護されたヘッダーとは、3 つのクレーム (コンテンツ暗号化鍵の暗号化に使用されるアルゴリズム、データ暗号化鍵の暗号化に使用されるアルゴリズム、キャッシュのみの鍵の一意の ID) が含まれる JSON オブジェクトです。初めに次のヘッダー例を使用します。
  5. JWE で保護されたヘッダーを BASE64URL(UTF8(JWE Protected Header)) としてエンコードします。
  6. RSAES-OAEP アルゴリズムを使用してコンテンツ暗号化鍵を BYOK 証明書からの公開鍵で暗号化します。次に、この暗号化されたコンテンツ暗号化鍵を BASE64URL(Encrypted CEK) としてエンコードします。
  7. データ暗号化鍵の AES ラッピングへの入力として使用する初期化ベクトルを生成します。次に、それを base64url でエンコードします。
  8. データ暗号化鍵をコンテンツ暗号化鍵でラップします。
    1. JWE ヘッダーを ASCII(BASE64URL(UTF8(JWE Protected Header))) としてエンコードします。
    2. AES GCM アルゴリズムを使用してデータ暗号化鍵に対する認証済み暗号化を再形成します。暗号化鍵としてのコンテンツ暗号化鍵、初期化ベクトル (base64URL エンコードバージョンではなくバイト)、および追加の認証済みデータ値を使用し、128 ビット認証タグ出力を要求します。
    3. 生成された暗号化テキストを BASE64URL(Ciphertext) としてエンコードします。
    4. 認証タグを BASE64URL(Authentication Tag) としてエンコードします。
    および
  9. すべての先行値のコンパクトな逐次化として JWE をアセンブルします。ピリオドで区切られた値を連結します。

このプロセスの詳細な例については、GitHub でキャッシュのみの鍵ラッパーのサンプルを参照してください。このリポジトリのユーティリティ、または任意の別のサービスを使用できます。