Tworzenie niestandardowej usługi kluczy na potrzeby szyfrowania po stronie klienta

Do szyfrowania danych organizacji możesz używać własnych kluczy szyfrowania zamiast szyfrowania udostępnianego przez Google Workspace. W ramach szyfrowania po stronie klienta Google Workspace szyfrowanie plików odbywa się w przeglądarce klienta, zanim plik zostanie zapisany w chmurze na Dysku Google. Dzięki temu serwery Google nie mogą uzyskać dostępu do Twoich kluczy szyfrowania, a co za tym idzie – nie mogą odszyfrować Twoich danych. Więcej informacji znajdziesz w artykule Szyfrowanie po stronie klienta.

Ten interfejs API umożliwia sterowanie kluczami szyfrowania najwyższego poziomu, które chronią Twoje dane, za pomocą niestandardowej zewnętrznej usługi kluczy. Po utworzeniu zewnętrznej usługi kluczy za pomocą tego interfejsu API administratorzy Google Workspace mogą się z nią połączyć i włączyć szyfrowanie po stronie klienta dla swoich użytkowników.

Ważna terminologia

Poniżej znajdziesz listę typowych terminów używanych w interfejsie Google Workspace Client-side Encryption API:

Szyfrowanie po stronie klienta
Szyfrowanie, które odbywa się w przeglądarce klienta, zanim plik zostanie zapisany w chmurze. Chroni to plik przed odczytaniem przez dostawcę miejsca na dane. Więcej informacji
Usługa listy kontroli dostępu do kluczy (KACLS)
Zewnętrzna usługa kluczy, która używa tego interfejsu API do kontrolowania dostępu do kluczy szyfrowania przechowywanych w systemie zewnętrznym.
Dostawca tożsamości (IdP)
Usługa, która uwierzytelnia użytkowników, zanim będą mogli zaszyfrować pliki lub uzyskać dostęp do zaszyfrowanych plików.

Szyfrowanie i odszyfrowywanie

Klucz szyfrujący dane (DEK)
Klucz używany przez Google Workspace w przeglądarce klienta do szyfrowania danych.
Klucz szyfrujący klucze (KEK)
Klucz z Twojej usługi używany do szyfrowania klucza szyfrującego dane (DEK).

Kontrola dostępu

Lista kontroli dostępu (ACL)
Lista użytkowników lub grup, które mogą otwierać lub odczytywać plik.
Token internetowy JSON (JWT) uwierzytelniania
Token okaziciela (JWT: RFC 7519) wydany przez dostawcę tożsamości (IdP) w celu potwierdzenia tożsamości użytkownika.
Token internetowy JSON (JWT) autoryzacji
Token okaziciela (JWT: RFC 7519) wydany przez Google w celu sprawdzenia, czy wywołujący jest uprawniony do szyfrowania lub odszyfrowywania zasobu.
Zestaw kluczy internetowych JSON (JWKS)
Adres URL punktu końcowego tylko do odczytu, który wskazuje listę kluczy publicznych używanych do weryfikowania tokenów internetowych JSON (JWT).
Perimeter
Dodatkowe kontrole przeprowadzane na tokenach uwierzytelniania i autoryzacji w usłudze KACLS na potrzeby kontroli dostępu.

Proces szyfrowania po stronie klienta

Gdy administrator włączy szyfrowanie po stronie klienta w organizacji, użytkownicy, dla których ta funkcja jest włączona, mogą tworzyć zaszyfrowane dokumenty za pomocą narzędzi do wspólnego tworzenia treści w Google Workspace, takich jak Dokumenty i Arkusze, lub szyfrować pliki przesyłane na Dysk, np. pliki PDF.

Gdy użytkownik zaszyfruje dokument lub plik:

  1. Google Workspace generuje w przeglądarce klienta klucz DEK do szyfrowania treści.

  2. Google Workspace wysyła klucz DEK i tokeny uwierzytelniania do usługi KACLS innej firmy w celu zaszyfrowania, używając adresu URL podanego przez administratora organizacji Google Workspace.

  3. Usługa KACLS używa tego interfejsu API do szyfrowania klucza DEK, a następnie wysyła zaciemniony, zaszyfrowany klucz DEK z powrotem do Google Workspace.

  4. Google Workspace przechowuje zaciemnione, zaszyfrowane dane w chmurze. Dostęp do danych mają tylko użytkownicy, którzy mają dostęp do usługi KACLS.

Więcej informacji znajdziesz w artykule Szyfrowanie i odszyfrowywanie plików.

Dalsze kroki