Usługa listy kontroli dostępu do kluczy (KACLS) jest konfigurowana bez udziału Google. Poniżej znajdziesz szczegółowe informacje o typowych ustawieniach i sprawdzonych metodach konfigurowania usługi.
Ustawienia operacyjne
Interfejs API powinien być dostępny tylko przez HTTPS z TLS w wersji 1.2 lub nowszej z prawidłowym certyfikatem X.509.
Serwer API powinien obsługiwać CORS, aby uzyskiwać dostęp do autoryzowanego punktu końcowego Google:
https://client-side-encryption.google.com.Zalecamy maksymalne opóźnienie wynoszące 200 ms w przypadku 99% żądań.
Ustawienia dostawcy autoryzacji
Użyj ustawień poniżej, aby weryfikować tokeny autoryzacji wydane przez Google podczas szyfrowania po stronie klienta:
| Kontekst aplikacji Google Workspace | URL punktu końcowego JWKS | Wystawca tokena autoryzacji | Odbiorca tokena autoryzacji |
|---|---|---|---|
| Dysk Google i narzędzia do wspólnego tworzenia treści, takie jak Dokumenty i Arkusze | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
cse-authorization |
| Szyfrowanie po stronie klienta w Meet | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
cse-authorization |
| Szyfrowanie po stronie klienta w Kalendarzu | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
cse-authorization |
| Szyfrowanie po stronie klienta w Gmailu | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
cse-authorization |
| Migracja do KACLS | https://www.googleapis.com/service_accounts/v1/jwk/apps-security-cse-kaclscommunication@system.gserviceaccount.com |
apps-security-cse-kaclscommunication@system.gserviceaccount.com |
cse-authorization |
Ustawienia dostawcy tożsamości
Poniższe ustawienia są wymagane w przypadku każdego dostawcy tożsamości innego niż Google, z którym współpracuje Twoja usługa:
- Metoda weryfikacji tokenów. Tokeny są zwykle weryfikowane przez adres URL do pliku JSON Web Key Set (JWKS), ale mogą to być też same klucze publiczne.
- Wartości wystawcy i odbiorcy: wartości pól
iss(wystawca) iaud(odbiorca) używane przez każdego dostawcę tożsamości.
Ustawienia granicy
Koncepcja granicy w szyfrowaniu po stronie klienta Google Workspace służy do kontrolowania dostępu do kluczy szyfrowania za pomocą KACLS. Granice to opcjonalne dodatkowe kontrole przeprowadzane na tokenach uwierzytelniania i autoryzacji w KACLS.
Granice można stosować do:
- zezwalania na odszyfrowywanie kluczy tylko użytkownikom z domen umieszczonych na liście dozwolonych;
- blokowania użytkowników, np. administratorów Google Workspace;
- zapewniania zaawansowanych ograniczeń. Na przykład:
- ograniczenia czasowe dla pracowników dyżurujących lub osób na urlopie;
- ograniczenia geolokalizacji, aby uniemożliwić dostęp z określonych lokalizacji lub sieci;
- dostęp na podstawie roli lub typu użytkownika, zgodnie z informacjami podanymi przez dostawcę tożsamości.
Sprawdzanie konfiguracji KACLS
Aby sprawdzić, czy KACLS jest aktywna i prawidłowo skonfigurowana, wyślij żądanie
status. Możesz też przeprowadzić wewnętrzne autotesty, np. dostępności KMS lub stanu systemu logowania.