Adobe Experience PlatformのCustomer Managed Keys
Adobe Experience Platform に保存されたデータは、システムレベルのキーを使用して保存時に暗号化されます。 Experience Platform上に構築されたアプリケーションを使用している場合は、代わりに独自の暗号化キーを使用することで、データセキュリティをより詳細に制御できます。
このドキュメントでは、AzureおよびAWS全体でExperience Platformの顧客管理キー(CMK)機能を有効にするプロセスの概要と、これらの手順を完了するために必要な前提条件について説明します。
前提条件
CMKを有効にするには、プラットフォームのホスティング環境(AzureまたはAWS)が特定の設定要件を満たしている必要があります。
一般的な前提条件
Adobe Experience Platformの暗号化 セクションを表示してアクセスするには、役割を作成し、その役割に顧客管理キーの管理権限を割り当てている必要があります。 顧客管理キーの管理権限を持つユーザーは、組織に対してCMKを有効にできます。
Experience Platformでの役割と権限の割り当てについて詳しくは、権限の設定に関するドキュメント を参照してください。
Azure固有の前提条件
Azureでホストされている実装の場合は、次の設定を使用してAzure Key Vaultを設定します。
AWS固有の前提条件
AWSでホストされている実装の場合は、次のようにAWS環境を設定します。
- AWS Identity and Access Management (IAM)を使用して暗号化キーを管理する権限があることを確認します。 詳しくは、AWS KMSのIAM ポリシーを参照してください。
- CMKをサポートするAWS KMSを設定します。 AWS KMS データ暗号化ガイド を参照してください。
プロセスの概要 process-summary
Customer Managed Keys (CMK)は、AdobeのHealthcare ShieldおよびPrivacy and Security Shieldを通じて入手できます。 Azureでは、CMKはHealthcare ShieldとPrivacy and Security Shieldの両方でサポートされています。 AWSでは、CMKはPrivacy and Security Shieldでのみサポートされており、Healthcare Shieldでは使用できません。 これらの製品の1つのライセンスを購入したら、CMKを有効にするための1回限りの設定プロセスを開始できます。
プロセスは以下のようになります。
Azureの場合 azure-process-summary
AzureでホストされているExperience Platform インスタンスの設定プロセスが完了すると、すべてのサンドボックスでExperience Platformにオンボーディングされたすべてのデータが、Azure キー設定を使用して暗号化されます。 CMK を使用するには、公開プレビュープログラムの一部である Microsoft Azure 機能を活用します。
AWSの場合 aws-process-summary
- 暗号化キーをAdobeと共有するように設定して、AWS KMSを設定します。
- UI設定ガイド のAWS固有の手順に従います。
- 設定を検証して、AWSでホストされているキーを使用してExperience Platform データが暗号化されていることを確認します。
AWSでホストされているExperience Platform インスタンスのセットアッププロセスが完了すると、すべてのサンドボックスでExperience Platformにオンボーディングされたすべてのデータが、AWS Key Management Service (KMS)設定を使用して暗号化されます。 AWSでCMKを使用するには、AWS Key Management Serviceを使用して、組織のセキュリティ要件に合わせて暗号化キーを作成および管理します。
キーアクセスの取り消しの影響 revoke-access
AzureのKey Vault、キー、またはCMK アプリ、またはAWSの暗号化キーへのアクセスを取り消したり無効にしたりすると、Experience Platformの操作に対する変更が壊れるなど、重大な中断が発生する可能性があります。 キーを無効にすると、Experience Platformのデータにアクセスできなくなり、このデータに依存するダウンストリームオペレーションは機能しなくなります。 重要な設定を変更する前に、下流への影響を包括的に把握することが重要です。
AzureのデータへのExperience Platform アクセスを取り消すには、アプリケーションに関連付けられているユーザーロールをKey Vaultから削除します。 AWSの場合は、キーを無効にするか、ポリシーステートメントを更新できます。 AWS プロセスの詳細な手順については、 キー失効の節を参照してください。
宣伝のタイムライン propagation-timelines
Azure Key Vaultからキーアクセスが取り消されると、変更は次のように反映されます。
例えば、プロファイルダッシュボードは、データの有効期限が切れて更新されるまでに、キャッシュのデータを最大7日間表示し続けます。 同様に、アプリケーションへのアクセスを再度有効にするには、これらのストア全体でデータの可用性を復元するのに同じ時間がかかります。
次の手順
プロセスを開始するには:
- Azureの場合:最初に Azure Key Vaultを設定し、暗号化キーを生成してAdobeと共有します。
- AWSの場合:UIまたはAPI設定ガイドに進む前に、AWS KMSを設定し、適切なIAMおよびKMS設定を確認してください。