Cifrar parámetros de URL url-parameter-encryption

En esta página: Aprenda a cifrar parámetros de consulta de URL confidenciales para que la información de identificación personal no se exponga en texto sin formato, incluido el modo en que los administradores crean, rotan y revocan claves en el registro de claves de zona protegida de Adobe Journey Optimizer.

AVAILABILITY
Actualmente, esta funcionalidad solo está disponible para el canal de correo electrónico.

¿Por qué utilizar el cifrado de parámetros de URL? why-url-parameter-encryption

Los vínculos de seguimiento personalizados y las direcciones URL de páginas de aterrizaje suelen incluir atributos de perfil, identificadores, tokens u otros valores en la cadena de consulta. Estos parámetros suelen ser visibles como texto sin formato en el correo electrónico o SMS, y se pueden leer si alguien copia, comparte o marca el vínculo. Esto puede suponer un riesgo para la seguridad y la privacidad cuando los valores de pueden incluir información de identificación personal (PII) u otros datos confidenciales que deban proteger.

Journey Optimizer proporciona un asistente de cifrado en el editor de personalización para que pueda cifrar cualquier valor de expresión en el momento del procesamiento (por ejemplo, un atributo de perfil, un token o una cadena que haya creado a partir de varios campos). El cifrado siempre requiere una clave del registro de su organización.

Solo se cifran los parámetros de consulta que se eligen mediante claves que los administradores administran en un registro de nivel de zona protegida, de modo que los valores confidenciales no quedan expuestos en texto no cifrado cuando se comparte o inspecciona el vínculo.

Cómo funciona how-it-works

  • Los administradores utilizan el registro de claves para crear claves y administrar claves de acuerdo con las políticas de seguridad de su organización.
  • Los especialistas en marketing insertan el asistente Encrypt en el editor de personalización y pasan el valor que se va a proteger más un identificador de clave activa del Registro. Para ver la sintaxis y las opciones, vea esta sección.
IMPORTANT
El descifrado es responsabilidad de su organización. Journey Optimizer cifra los valores cuando se representa el mensaje. El sitio web, la aplicación o la API deben descifrar parámetros con el mismo material criptográfico y los mismos procesos definidos, de forma coherente con el modelo de seguridad.

Ejemplo

Una dirección URL de página de aterrizaje puede utilizar un parámetro de consulta como token, cuyo valor es un token de cadena (por ejemplo, una carga útil JSON con identificadores de oferta o perfil). Sin cifrado, ese token de cadena es visible como texto sin formato en el vínculo. Al ajustar ese valor con el asistente de cifrado, se sustituye la carga útil confidencial por texto cifrado en la dirección URL, mientras que el resto del vínculo se mantiene sin cambios.

Creación de claves create-keys

Antes de poder utilizar el asistente de cifrado de parámetros de URL, debe crear una clave. Para ello, siga los pasos que aparecen a continuación.

IMPORTANT
Para acceder y administrar claves, debe tener concedidos los permisos Ver registro de claves y Administrar registro de claves. Más información
  1. Vaya a Administración > Configuraciones.

  2. Haga clic en el botón Administrar para abrir el Registro de claves.

    Sección de registro de claves en el menú Administración {width="80%"}

  3. Con el botón específico, cree las claves que sean necesarias para su organización.

    Botón Crear clave en la sección Registro de claves {width="80%"}

  4. Asígneles una etiqueta clara o un identificador al que sus equipos puedan hacer referencia en el editor de personalización.

    Detalles de clave en la sección de registro de claves {width="80%"}

  5. Haga clic en Enviar para confirmar los cambios.

Una vez creada una clave, los especialistas en marketing pueden usar el cifrado de parámetros de URL del editor de personalización para cifrar valores específicos que colocan en parámetros de consulta de URL.

Administrar claves manage-keys

Para administrar claves, siga los pasos a continuación.

  1. Obtenga acceso al Registro de claves. Puede ver todas las claves creadas para la zona protegida actual en una vista de lista.

    Vista de lista de registro de claves {width="100%"}

  2. Haga clic en una clave con el estado Activo para abrir los detalles de la clave.

    Detalles de clave activa {width="80%"}

  3. Haga clic en el botón Revocar para deshabilitar permanentemente la clave para el nuevo cifrado.

    Una vez revocada una clave, los intentos de utilizarla en el asistente deberían fallar en el momento del procesamiento. Las entradas revocadas permanecen visibles para la auditoría; es posible que los equipos necesiten el material correspondiente para descifrar cargas útiles antiguas en sus propios sistemas.

  4. Haga clic en el botón Rotar para proporcionar nuevo material de clave y, al mismo tiempo, mantener un identificador de clave estable donde los recorridos y campañas ya hacen referencia a él.

    El material anterior se conserva en el Registro con un estado revocado y un motivo apropiado (por ejemplo, una marca de tiempo de rotación), y una nueva fila o versión refleja la clave activa.

    note
    NOTE
    Solo se deben seleccionar claves activas para cifrar los nuevos valores en el editor de personalización. No utilice claves revocadas para el contenido nuevo.
AI Knowledge Reference

This section contains structured knowledge intended to support interpretation, retrieval, and question answering related to this topic.

For complete understanding, this information should be combined with the documentation on this page. Neither source is intended to stand alone; the page describes the feature, while this section provides additional context that helps disambiguate terminology, intent, applicability, and constraints.

  • TL;DR: This page explains how administrators create, rotate, and revoke encryption keys in Journey Optimizer’s sandbox-level key registry, enabling marketers to encrypt sensitive URL query parameters so PII is not exposed in plain text in tracking links and landing pages.

Intents:

  • Understand why URL parameter encryption is needed (sensitive data and PII visible in plain-text query strings)
  • Create encryption keys in the sandbox key registry (admin task requiring specific permissions)
  • Revoke a key to permanently disable it for new encryption
  • Rotate a key to supply new cryptographic material while keeping the same identifier
  • Use the Encrypt helper in the personalization editor to protect specific query parameter values

Glossary:

  • Key registry: A sandbox-level repository in Journey Optimizer (Administration > Configurations) where administrators create and manage encryption keys used by the URL parameter encryption helper. (product-specific)
  • Encryption helper (Encrypt): A helper function in the personalization editor that encrypts an expression value at render time, replacing PII with ciphertext in URL query parameters. (product-specific)
  • Revoke (key): The act of permanently disabling a key for new encryption; the key entry remains visible in the registry for audit, and older payloads may still require it for decryption on the organization’s systems.
  • Rotate (key): The act of supplying new cryptographic material for a key while keeping its identifier stable, so campaigns and journeys already referencing that key do not need to be updated.
  • PII (Personally Identifiable Information): Data that can identify an individual — such as profile attributes, tokens, or offer identifiers — which must be protected when included in URL query parameters.

Guardrails:

  • URL parameter encryption is currently only available for the Email channel.
  • Requires View Key Registry and Manage Key Registry permissions to access and manage keys.
  • Decryption is the organization’s responsibility. Journey Optimizer encrypts values at render time; the website, app, or API must decrypt parameters using the same cryptographic material and processes defined by the organization.
  • Only active keys should be used to encrypt new values in the personalization editor; revoked keys must not be used for new content.
  • Revoked keys remain visible in the registry for audit purposes; they may still be needed by the organization’s systems to decrypt older payloads.

Terminology:

  • Canonical name: URL parameter encryption — variants: URL encryption, query parameter encryption, URL parameter obfuscation
  • Synonyms: “key registry” = “Key registry” (UI label in Administration > Configurations)
  • Do not confuse: Revoke (permanently disables the key for new encryption; entry stays for audit) ≠ Rotate (replaces cryptographic material but keeps the same key identifier active for new encryption)

FAQ:

  • Q: Who is responsible for decryption? — Decryption is the organization’s responsibility. Journey Optimizer encrypts values when the message is rendered. The website, app, or API must decrypt query parameters using the same cryptographic material and processes the organization has defined.
  • Q: What is the difference between Revoke and Rotate? — Revoke permanently disables a key for new encryption while keeping the entry visible in the registry for audit (older payloads may still need the key for decryption on the organization’s systems). Rotate supplies new cryptographic material for a key while keeping the same key identifier, so campaigns and journeys referencing it continue to work without updates.
  • Q: What permissions are required to manage keys? — View Key Registry and Manage Key Registry permissions.
  • Q: Which channels support URL parameter encryption? — Currently only the Email channel.
  • Q: Can a revoked key be used for new encryption? — No. Once a key is revoked, attempts to use it in the encryption helper should fail at render time. Do not use revoked keys for new content.
recommendation-more-help
journey-optimizer-help