คุณกำหนดค่าบริการรายการควบคุมการเข้าถึงคีย์ (KACLS) โดยไม่มีส่วนเกี่ยวข้องจาก Google ด้านล่างนี้คือรายละเอียดเกี่ยวกับการตั้งค่าทั่วไปและแนวทางปฏิบัติแนะนำสำหรับการกำหนดค่าบริการ
การตั้งค่าการทำงาน
API ควรพร้อมให้บริการผ่าน HTTPS ที่มี TLS 1.2 ขึ้นไปพร้อมใบรับรอง X.509 ที่ถูกต้องเท่านั้น
เซิร์ฟเวอร์ API ควรจัดการ CORS เพื่อเข้าถึง ปลายทางที่ได้รับอนุญาตของ Google:
https://client-side-encryption.google.comเราขอแนะนำให้ใช้เวลาในการตอบสนองสูงสุด 200 มิลลิวินาทีสำหรับคำขอ 99%
การตั้งค่าผู้ให้บริการการให้สิทธิ์
ใช้การตั้งค่าด้านล่างเพื่อตรวจสอบโทเค็นการให้สิทธิ์ ที่ Google ออกให้ระหว่าง การเข้ารหัสฝั่งไคลเอ็นต์ (CSE)
| บริบทของแอปพลิเคชัน Google Workspace | URL ปลายทาง JWKS | ผู้ออกโทเค็นการให้สิทธิ์ | กลุ่มเป้าหมายของโทเค็นการให้สิทธิ์ |
|---|---|---|---|
| Google ไดรฟ์และเครื่องมือสร้างเนื้อหาแบบทำงานร่วมกัน เช่น เอกสารและชีต | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
cse-authorization |
| CSE ของ Meet | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
cse-authorization |
| CSE ของปฏิทิน | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
cse-authorization |
| CSE ของ Gmail | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
cse-authorization |
| การย้ายข้อมูล KACLS | https://www.googleapis.com/service_accounts/v1/jwk/apps-security-cse-kaclscommunication@system.gserviceaccount.com |
apps-security-cse-kaclscommunication@system.gserviceaccount.com |
cse-authorization |
การตั้งค่าผู้ให้บริการข้อมูลประจำตัว
คุณต้องตั้งค่าต่อไปนี้สำหรับผู้ให้บริการข้อมูลประจำตัว (IdP) ที่ไม่ใช่ของ Google แต่ละรายที่บริการของคุณทำงานร่วมด้วย
- วิธีการตรวจสอบโทเค็น โดยปกติแล้ว ระบบจะตรวจสอบโทเค็นด้วย URL ไปยังไฟล์ JSON Web Key Set (JWKS) แต่ก็อาจเป็นคีย์สาธารณะเองก็ได้
- ค่าผู้ออกและกลุ่มเป้าหมาย: ค่าของฟิลด์
iss(ผู้ออก) และaud(กลุ่มเป้าหมาย) ที่ผู้ให้บริการข้อมูลประจำตัวแต่ละรายใช้
การตั้งค่าขอบเขต
แนวคิดเรื่องขอบเขตในการเข้ารหัสฝั่งไคลเอ็นต์ของ Google Workspace (CSE) ใช้เพื่อควบคุมการเข้าถึงคีย์การเข้ารหัสโดยใช้ KACLS ขอบเขตเป็นการตรวจสอบเพิ่มเติมที่ไม่บังคับ ซึ่งดำเนินการกับโทเค็นการตรวจสอบสิทธิ์และการให้สิทธิ์ภายใน KACLS
คุณสามารถใช้ขอบเขตเพื่อทำสิ่งต่อไปนี้
- อนุญาตให้ผู้ใช้ในโดเมนที่อนุญาตพิเศษถอดรหัสคีย์เท่านั้น
- บล็อกผู้ใช้ เช่น ผู้ดูแลระบบ Google Workspace
- กำหนดข้อจำกัดขั้นสูง เช่น
- ข้อจำกัดตามเวลาสำหรับพนักงานที่ต้องทำงานนอกเวลาหรือผู้ที่ลาพักร้อน
- ข้อจำกัดด้านตำแหน่งทางภูมิศาสตร์เพื่อป้องกันการเข้าถึงจากตำแหน่งหรือเครือข่ายที่เฉพาะเจาะจง
- การเข้าถึงตามบทบาทหรือประเภทของผู้ใช้ตามที่ผู้ให้บริการข้อมูลประจำตัวระบุ
ยืนยันการกำหนดค่า KACLS
หากต้องการตรวจสอบว่า KACLS ทำงานอยู่และกำหนดค่าอย่างถูกต้องหรือไม่ ให้ส่งคำขอ
status นอกจากนี้ คุณยังทำการตรวจสอบตัวเองภายในได้ด้วย เช่น การเข้าถึง KMS หรือสถานะของระบบการบันทึก