Anziché utilizzare la crittografia fornita da Google Workspace, per criptare i dati della tua organizzazione puoi utilizzare le tue chiavi di crittografia. Con la crittografia lato client di Google Workspace, la crittografia dei file viene gestita nel browser del client prima di essere archiviata nello spazio di archiviazione basato su cloud di Google Drive. In questo modo i server di Google non potranno accedere alle tue chiavi di crittografia e, di conseguenza, non potranno decriptare i tuoi dati. Per maggiori dettagli, vedi Informazioni sulla crittografia lato client.
Questa API ti consente di controllare le chiavi di crittografia di primo livello che proteggono i tuoi dati con un servizio chiavi esterno personalizzato. Dopo aver creato un servizio chiavi esterno con questa API, gli amministratori di Google Workspace possono connettersi e attivare la crittografia lato client per i propri utenti.
Terminologia importante
Di seguito è riportato un elenco dei termini comuni utilizzati nell'API di crittografia lato client di Google Workspace:
- Crittografia lato client
- Crittografia gestita nel browser del client prima di essere archiviata nello spazio di archiviazione basato su cloud. In questo modo il file non può essere letto dal fornitore di spazio di archiviazione. Scopri di più
- Servizio di elenco di controllo dell'accesso per le chiavi (KACLS)
- Il tuo servizio chiavi esterno che utilizza questa API per controllare l'accesso alle chiavi di crittografia archiviate in un sistema esterno.
- Provider di identità (IdP)
- Il servizio che autentica gli utenti prima che possano criptare file o accedere a file criptati.
Crittografia e decrittografia
- Chiave di crittografia dei dati (DEK)
- La chiave utilizzata da Google Workspace nel client del browser per criptare i dati stessi.
- Chiave di crittografia della chiave (KEK)
- Una chiave del tuo servizio utilizzata per criptare una chiave di crittografia dei dati (DEK).
Controllo degli accessi
- Elenco di controllo dell'accesso (ACL)
- Un elenco di utenti o gruppi che possono aprire o leggere un file.
- Token JWT (JSON Web Token) di autenticazione
- Token di autenticazione (JWT: RFC 7519) emesso da il provider di identità (IdP) per attestare l'identità di un utente.
- Token JWT (JSON Web Token) di autorizzazione
- Token di autenticazione (JWT: RFC 7519) emesso da Google per verificare che il chiamante sia autorizzato a criptare o decriptare una risorsa.
- Set di chiavi web JSON (JWKS)
- Un URL dell'endpoint di sola lettura che rimanda a un elenco di chiavi pubbliche utilizzate per verificare i token JWT (JSON Web Token).
- Perimetro
- Controlli aggiuntivi eseguiti sui token di autenticazione e autorizzazione all'interno del KACLS per il controllo dell'accesso.
Procedura di crittografia lato client
Dopo che un amministratore ha attivato la crittografia lato client per la propria organizzazione, gli utenti per i quali è attivata possono scegliere di creare documenti crittografati utilizzando gli strumenti di creazione collaborativa di contenuti di Google Workspace, come Documenti e Fogli, o di crittografare i file caricati su Drive, ad esempio i PDF.
Dopo che l'utente ha criptato un documento o un file:
Google Workspace genera una chiave di crittografia dei dati nel browser del client per criptare i contenuti.
Google Workspace invia la chiave di crittografia dei dati e i token di autenticazione al KACLS di terze parti per la crittografia, utilizzando un URL fornito all'amministratore dell'organizzazione Google Workspace.
Il KACLS utilizza questa API per criptare la chiave di crittografia dei dati, quindi invia la chiave di crittografia dei dati criptata e offuscata a Google Workspace.
Google Workspace archivia i dati criptati e offuscati nel cloud. Solo gli utenti con accesso al KACLS possono accedere ai dati.
Per maggiori dettagli, vedi Criptare e decriptare i file.
Passaggi successivi
- Scopri come configurare il servizio.
- Scopri come criptare e decriptare i dati.