Token okaziciela (JWT: RFC 7519) wydany przez Google w celu sprawdzenia, czy osoba wywołująca jest uprawniona do szyfrowania lub odszyfrowywania zasobu.
Aby zapobiec nadużyciom, usługa listy kontroli dostępu do kluczy (KACLS) powinna sprawdzić, czy osoba wywołująca jest uprawniona do zaszyfrowania obiektu (pliku lub dokumentu) przed opakowaniem klucza i do jego odszyfrowania przed rozpakowaniem klucza DEK.
Token autoryzacji dla szyfrowania po stronie klienta w Dokumentach i na Dysku Google, w Kalendarzu Google i Google Meet
| Zapis JSON | |
|---|---|
{ "aud": string, "delegated_to": string, "email": string, "email_type": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić, czy są zgodni z konfiguracją lokalną. |
delegated_to |
(Opcjonalnie) Adres e-mail użytkownika, który ma uprawnienia dostępu do zasobu. |
email |
Adres e-mail użytkownika. |
email_type |
Zawiera jedną z tych wartości:
|
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wystawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
perimeter_id |
(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu do sprawdzenia podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów. |
resource_name |
Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 128 bajtów. |
role |
Zawiera jedną z tych wartości: |
Token autoryzacji dla szyfrowania po stronie klienta w Gmailu
| Zapis JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "message_id": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string, "spki_hash": string, "spki_hash_algorithm": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić, czy są zgodni z konfiguracją lokalną. |
email |
Adres e-mail użytkownika. |
exp |
Data ważności. |
iat |
Czas wydania. |
message_id |
Identyfikator wiadomości, na której wykonywane jest odszyfrowywanie lub podpisywanie. Używany jako przyczyna klienta na potrzeby audytu. |
iss |
Wystawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
perimeter_id |
(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu do sprawdzenia podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów. |
resource_name |
Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 512 bajtów. |
role |
Zawiera jedną z tych wartości:
|
spki_hash |
Standardowy skrót zakodowany w formacie base64 zakodowanych w formacie DER
|
spki_hash_algorithm |
Algorytm użyty do wygenerowania wartości |
Token autoryzacji dla usługi migracji KACLS
| Zapis JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string, "role": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić, czy są zgodni z konfiguracją lokalną. |
email |
Adres e-mail użytkownika. |
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wystawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
role |
Zawiera jedną z tych wartości: |