Tokens de autorización

Token de portador (JWT: RFC 7519) emitido por Google para verificar que el emisor está autorizado para encriptar o desencriptar un recurso.

Para evitar el abuso, el servicio de lista de control de acceso a claves (KACLS) debe verificar que el emisor esté autorizado para encriptar el objeto (archivo o documento) antes de encapsular la clave y para desencriptarlo antes de desencapsular la DEK.

Token de autorización para la encriptación del cliente (CSE) de Documentos de Google y Google Drive, Calendario de Google y Google Meet

Representación JSON
{
  "aud": string,
  "delegated_to": string,
  "email": string,
  "email_type": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string
}
Campos
aud

string

El público, según lo identifica Google. Se debe verificar con la configuración local.

delegated_to

string

Es la dirección de correo electrónico del usuario que está autorizado para acceder al recurso (opcional).

email

string (UTF-8)

La dirección de correo electrónico del usuario.

email_type

string

Contiene uno de los siguientes valores:

  • google: Este correo electrónico pertenece a una Cuenta de Google.
  • google-visitor: Este correo electrónico no pertenece a una Cuenta de Google, pero Google lo verificó con un código PIN.
  • customer-idp: Este correo electrónico no pertenece a una Cuenta de Google, pero se extrajo el correo electrónico del usuario con un IdP configurado por el cliente.
  • La reclamación se puede anular. En ese caso, el valor predeterminado es `google`.
exp

string

Hora de vencimiento.

iat

string

Tiempo de emisión.

iss

string

El emisor del token. Se debe validar con el conjunto de emisores de autenticación de confianza.

kacls_url

string

Es la URL base de KACLS configurada, que se usa para evitar ataques de intermediarios (PITM).

perimeter_id

string (UTF-8)

Es un valor vinculado a la ubicación del documento que se puede usar para elegir qué perímetro se verificará cuando se desencapsule (opcional). El tamaño máximo es de 128 bytes.

resource_name

string (UTF-8)

Es un identificador del objeto encriptado por la DEK. El tamaño máximo es de: 128 bytes.

role

string

Contiene uno de los siguientes valores:

  • reader: Se permite llamar a unwrap solamente.
  • writer: Se permite llamar a wrap y unwrap.

Token de autorización para CSE de Gmail

Representación JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "message_id": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string,
  "spki_hash": string,
  "spki_hash_algorithm": string
}
Campos
aud

string

El público, según lo identifica Google. Se debe verificar con la configuración local.

email

string (UTF-8)

La dirección de correo electrónico del usuario.

exp

string

Hora de vencimiento.

iat

string

Tiempo de emisión.

message_id

string

Es un identificador del mensaje en el que se realiza la desencriptación o la firma se realiza. Se usa como motivo del cliente para fines de auditoría.

iss

string

El emisor del token. Se debe validar con el conjunto de emisores de autenticación de confianza.

kacls_url

string

Es la URL base de KACLS configurada, que se usa para evitar ataques de intermediarios (PITM).

perimeter_id

string (UTF-8)

Es un valor vinculado a la ubicación del documento que se puede usar para elegir qué perímetro se verificará cuando se desencapsule (opcional). El tamaño máximo es de: 128 bytes.

resource_name

string (UTF-8)

Es un identificador del objeto encriptado por la DEK. El tamaño máximo es de: 512 bytes.

role

string

Contiene uno de los siguientes valores:

  • decrypter: Puede desencriptar.
  • signer: Puede firmar.
spki_hash

string

Es el resumen codificado en base64 estándar del codificado en DER SubjectPublicKeyInfo de la clave privada a la que se accede.

spki_hash_algorithm

string

Es el algoritmo que se usa para producir spki_hash. Puede ser SHA-256.

Token de autorización para el servicio de migración de KACLS

Representación JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string,
  "role": string
}
Campos
aud

string

El público, según lo identifica Google. Se debe verificar con la configuración local.

email

string (UTF-8)

La dirección de correo electrónico del usuario.

exp

string

Hora de vencimiento.

iat

string

Tiempo de emisión.

iss

string

El emisor del token. Se debe validar con el conjunto de emisores de autenticación de confianza.

kacls_url

string

Es la URL base de KACLS configurada, que se usa para evitar ataques de intermediarios (PITM).

role

string

Contiene uno de los siguientes valores:

  • migrator: Se permite llamar a rewrap solamente.
  • verifier: Se permite llamar a digest solamente.