Bring Your Own Key を使用する理由
Bring Your Own Key (BYOK) を使用することで、重要なデータへの不正アクセスが発生した場合に、より強固に保護できます。金融データ (クレジットカード番号など)、医療データ (カルテや保険��報など)、またはその他のプライベートなデータ (社会保障番号、住所、電話番号など) を扱う場合に義務付けられる規制要件を満たすのに役立つ場合もあります。鍵素材の設定が完了すれば、通常に Salesforce 組織内で暗号化を行うのと同じように Shield Platform Encryption を使用できます。
| アドオンサブスクリプションとして使用可能なエディション: Enterprise Edition、Performance Edition、および Unlimited Edition。Salesforce Shield の購入が必要です。Summer '15 以降に作成された Developer Edition 組織は無料で使用できます。 |
| Salesforce Classic および Lightning Experience の両方で使用できます。 |
Shield Platform Encryption を使用すると、Salesforce 管理者は、データ暗号化鍵を不正アクセスから保護しつつ、これらの鍵のライフサイクルを管理できます。組織のテナントの秘密のライフサイクルを制御することで、派生するデータ暗号化鍵のライフサイクルを制御します。
Salesforce が生成したデータ暗号化鍵は Salesforce 内に保存されません。顧客データを暗号化または復号化する鍵が必要になるたびに、主秘密とテナントの秘密を使用してオンデマンドで派生します。主秘密は、リリースごとに 1 回、すべてのユーザ向けに、ハードウェアセキュリティモジュール (HSM) によって生成されます。テナントの秘密は、組織に対して一意で、生成、有効化、破棄のタイミングを制御できます。
テナントの秘密は、次の 2 つの方法で生成できます。
- Shield 鍵管理サービス (KMS) を使用して、組織固有のテナントの秘密を生成する。
- オンプレミス HSM などの任意のインフラストラクチャを使用して、テナントの秘密を生成および管理する。この方法は一般に「Bring Your Own Key」と呼ばれますが、実際には独自の鍵ではなく、鍵を派生させるための独自のテナントの秘密を使用します。