この文章は Salesforce 機械翻訳システムを使用して翻訳されました。詳細はこちらをご参照ください。
英語に切り替える

鍵素材の作成およびアセンブル

Shield Platform Encryption のキャッシュのみ鍵サービスは、JSON 応答で返され、JSON Web Encryption (JWE) でラップされる 256 ビット AES 鍵と互換性があります。
使用可能なエディション: Enterprise Edition、Performance Edition、Unlimited Edition、および Developer Edition。Salesforce Shield または Shield Platform Encryption、およびキャッシュのみの鍵サービスの購入が必要です。
Salesforce Classic および Lightning Experience の両方で使用できます。

キャッシュのみの鍵素材は JSON 形式でラップされます。この記事では、キャッシュのみの鍵の例を使用して鍵をアセンブルするときに鍵素材がどう変化するかを説明します。
  1. 256 ビット AES データ暗号化鍵を生成します。任意の暗号論的にセキュアな方法を使用できます。
  2. 暗号論的にセキュアな方法を使用して、256 ビット AES コンテンツ暗号化鍵を生成します。
  3. BYOK 互換の証明書を生成してダウンロードします。
  4. JWE で保護されたヘッダーを作成します。JWE で保護されたヘッダーとは、3 つのクレーム (コンテンツ暗号化鍵の暗号化に使用されるアルゴリズム、データ暗号化鍵の暗号化に使用されるアルゴリズム、キャッシュのみの鍵の一意の ID) が含まれる JSON オブジェクトです。初めに次のヘッダー例を使用します。
    1{"alg":"RSA-OAEP","enc":"A256GCM","kid":"982c375b-f46b-4423-8c2d-4d1a69152a0b"}
  5. JWE で保護されたヘッダーを BASE64URL(UTF8(JWE Protected Header)) としてエンコードします。
    1eyJhbGciOiJSU0EtT0FFUCIsImVuYyI6IkEyNTZHQ00iLCJraWQiOiI5ODJjMzc1Yi1mNDZiLTQ0MjMtOGMy ZC00ZDFhNjkxNTJhMGIifQ
  6. RSAES-OAEP アルゴリズムを使用してコンテンツ暗号化鍵を BYOK 証明書からの公開鍵で暗号化します。次に、この暗号化されたコンテンツ暗号化鍵を BASE64URL(Encrypted CEK) としてエンコードします。
    1l92QA-R7b6Gtjo0tG4GlylJti1-Pf-519YpStYOp28YToMxgUxPmx4NR_myvfT24oBCWkh6hy_dqAL7JlVO4 49EglAB_i9GRdyVbTKnJQ1OiVKwWUQaZ9jVNxFFUYTWWZ-sVK4pUw0B3lHwWBfpMsl4jf0exP5-5amiTZ5oP 0rkW99ugLWJ_7XlyTuMIA6VTLSpL0YqChH1wQjo12TQaWG_tiTwL1SgRd3YohuMVlmCdEmR2TfwTvryLPx4K bFK3Pv5ZSpSIyreFTh12DPpmhLEAVhCBZxR4-HMnZySSs4QorWagOaT8XPjPv46m8mUATZSD4hab8v3Mq4H3 3CmwngZCJXX-sDHuax2JUejxNC8HT5p6sa_I2gQFMlBC2Sd4yBKyjlDQKcSslCVav4buG8hkOJXY69iW_zhz tV3DoJJ90l-EvkMoHpw1llU9lFhJMUQRvvocfghs2kzy5QC8QQt4t4Wu3p7IvzeneL5I81QjQlDJmZhbLLor FHgcAs9_FMwnFYFrgsHP1_v3Iqy7zJJc60fCfDaxAF8Txj_LOeOMkCFl-9PwrULWyRTLMI7CdZIm7jb8v9AL xCmDgqUi1yvEeBJhgMLezAWtxvGGkejc0BdsbWaPFXlI3Uj7C-Mw8LcmpSLKZyEnhj2x-3Vfv5hIVauC6ja1 B6Z_UcqXKOc
  7. データ暗号化鍵の AES ラッピングへの入力として使用する初期化ベクトルを生成します。次に、それを base64url でエンコードします。
    1N2WVMbpAxipAtG9O
  8. データ暗号化鍵をコンテンツ暗号化鍵でラップします。
    1. JWE ヘッダーを ASCII(BASE64URL(UTF8(JWE Protected Header))) としてエンコードします。
    2. AES GCM アルゴリズムを使用して���ータ暗号化鍵に対する認証済み暗号化を再形成します。暗号化鍵としてのコンテンツ暗号化鍵、初期化ベクトル (base64URL エンコードバージョンではなくバイト)、および追加の認証済みデータ値を使用し、128 ビット認証タグ出力を要求します。
    3. 生成された暗号化テキストを BASE64URL(Ciphertext) としてエンコードします。
    4. 認証タグを BASE64URL(Authentication Tag) としてエンコードします。
    163wRVVKX0ZOxu8cKqN1kqN-7EDa_mnmk32DinS_zFo4
    および
    1HC7Ev5lmsbTgwyGpeGH5Rw
  9. すべての先行値のコンパクトな逐次化として JWE をアセンブルします。ピリオドで区切られた値を連結します。
    1eyJhbGciOiJSU0EtT0FFUCIsImVuYyI6IkEyNTZHQ00iLCJraWQiOiI5ODJjMzc1Yi1mNDZiLTQ0MjMtOGMy
    2ZC00ZDFhNjkxNTJhMGIifQ.l92QA-R7b6Gtjo0tG4GlylJti1-Pf-519YpStYOp28YToMxgUxPmx4NR_myvf
    3T24oBCWkh6hy_dqAL7JlVO449EglAB_i9GRdyVbTKnJQ1OiVKwWUQaZ9jVNxFFUYTWWZ-sVK4pUw0B3lHwWB
    4fpMsl4jf0exP5-5amiTZ5oP0rkW99ugLWJ_7XlyTuMIA6VTLSpL0YqChH1wQjo12TQaWG_tiTwL1SgRd3Yoh
    5uMVlmCdEmR2TfwTvryLPx4KbFK3Pv5ZSpSIyreFTh12DPpmhLEAVhCBZxR4-HMnZySSs4QorWagOaT8XPjPv
    646m8mUATZSD4hab8v3Mq4H33CmwngZCJXX-sDHuax2JUejxNC8HT5p6sa_I2gQFMlBC2Sd4yBKyjlDQKcSsl
    7CVav4buG8hkOJXY69iW_zhztV3DoJJ90l-EvkMoHpw1llU9lFhJMUQRvvocfghs2kzy5QC8QQt4t4Wu3p7Iv
    8zeneL5I81QjQlDJmZhbLLorFHgcAs9_FMwnFYFrgsHP1_v3Iqy7zJJc60fCfDaxAF8Txj_LOeOMkCFl-9Pwr
    9ULWyRTLMI7CdZIm7jb8v9ALxCmDgqUi1yvEeBJhgMLezAWtxvGGkejc0BdsbWaPFXlI3Uj7C-Mw8LcmpSLKZ
    10yEnhj2x-3Vfv5hIVauC6ja1B6Z_UcqXKOc.N2WVMbpAxipAtG9O.63wRVVKX0ZOxu8cKqN1kqN-7EDa_mnmk
    1132DinS_zFo4.HC7Ev5lmsbTgwyGpeGH5Rw

このプロセスの詳細な例については、GitHub でキャッシュのみの鍵ラッパーのサンプルを参照してください。このリポジトリのユーティリティ、または任意の別のサービスを使用できます。