Adobe Experience Platform中的数据加密

Adobe Experience Platform是一款功能强大且可扩展的系统,可跨企业解决方案集中化和标准化客户体验数据。 Experience Platform使用的所有数据在传输和静止时都经过加密,以确保您的数据安全。 本文档从较高层面介绍了Experience Platform的加密过程。

以下流程图说明了Experience Platform如何摄取、加密和保留数据:

一个图表,说明如何通过Experience Platform摄取、加密和保留数据。

正在传输的数据 in-transit

Experience Platform与任何外部组件之间传输的所有数据均使用HTTPS TLS v1.2通过安全的加密连接进行。

通常,数据可通过三种方式引入Experience Platform:

  • 数据收集功能允许网站和移动应用程序将数据发送到Experience Platform Edge Network以进行暂存和摄取准备。
  • Source连接器直接从Adobe Experience Cloud应用程序和其他企业数据源将数据流式传输到Experience Platform。
  • 非Adobe ETL(提取、转换、加载)工具将数据发送到批量摄取API以供使用。

将数据导入系统并静态加密后,Experience Platform服务通过以下方式扩充和导出数据:

mTLS协议支持 mtls-protocol-support

您现在可以使用相互传输层安全性(mTLS)来确保到HTTP API目标和Adobe Journey Optimizer 自定义操作的出站连接中的增强安全性。 mTLS是一种用于相互身份验证的端到端安全方法,可确保共享信息的双方在数据共享之前都是声称的身份。 与TLS相比,mTLS还包括一个附加步骤,在该步骤中,服务器还会请求客户端的证书并在其末尾验证它。

如果要将mTLS与Adobe Journey Optimizer自定义操作和Experience Platform HTTP API目标工作流一起使用,则置入Adobe Journey Optimizer客户操作UI或目标UI的服务器地址必须禁用TLS协议,并且仅启用mTLS。 如果该端点上仍启用TLS 1.2协议,则不会为客户端身份验证发送证书。 这意味着,要将mTLS与这些工作流一起使用,您的“接收”服务器终结点必须是mTLS 仅限​启用的连接终结点。

IMPORTANT
在激活mTLS的Adobe Journey Optimizer自定义操作或HTTP API目标中不需要任何其他配置;当检测到启用了mTLS的端点时,此过程会自动发生。 每个证书的通用名称(CN)和使用者可选名称(SAN)都作为证书的一部分在文档中提供,并且您可以根据需要用作所有权验证的附加层。
2000年5月发布的RFC 2818不再使用HTTPS证书中的公用名(CN)字段进行使用者名称验证。 它建议改用“dns名称”类型的“使用者可选名称”扩展(SAN)。

下载证书 download-certificates

NOTE
您有责任确保您的系统使用有效的公共证书。 定期检查您的证书,尤其是在过期日期临近时。 使用API在证书过期之前检索和更新证书。

不再提供公共mTLS证书的直接下载链接。 请改用公共证书终结点来检索证书。 这是访问当前公共证书时唯一支持的方法。 它可确保您始终收到适用于集成的最新有效证书。

依赖基于证书的加密的集成必须更新其工作流,以支持使用API的自动证书检索。 依赖静态链接或手动更新可能会导致使用已过期或已吊销的证书,进而导致集成失败。

证书生命周期自动化 certificate-lifecycle-automation

Adobe现在可以自动化mTLS集成的证书生命周期,以提高可靠性并防止服务中断。 公共证书包括:

  • 已重新发布60天后过期。
  • 过期前30天撤销。

这些间隔将继续缩短,以符合不断演变的CA/B论坛准则,该准则旨在将证书生命周期减少到最多47天。

如果您之前使用此页面上的链接来下载证书,请更新您的流程,以通过API专门检索它们。

更新mTLS证书颁发机构层次结构 certificate-hierarchy-update

Adobe正在更新用于为出站mTLS连接颁发客户端证书的证书颁发机构(CA)层次结构。 行业标准要求为服务器和客户端身份验证提供单独的CA层次结构。 为了满足这些要求,Adobe正在从支持服务器和客户端身份验证的层次结构转移到专门用于客户端身份验证的层次结构。

下表比较了当前证书层次结构和新证书层次结构。

证书颁发机构
当前层次结构
新建层次结构
根CA
DigiCert Global Root G2
DigiCert Assured ID Root G2
中间CA
DigiCert Global G2 TLS RSA SHA256 2020 CA1
DigiCert Assured ID Client CA G2
IMPORTANT
如果端点验证Adobe的mTLS客户端证书,请将新的根证书和中间CA证书添加到信任存储中。 Adobe从2026年年中开始将证书转换为新层次结构,预计2027年春季将继续迁移。 此一次性信任存储区更新与自动证书生命周期不同。 您无需请求、下载或替换Adobe的客户端证书。

请尽快更新您的信任存储区,而不是等待特定连接受到影响。 信任存储区可以同时保存两个层次结构,因此添加新根和中间不会中断当前连接。 有关证书下载、特定于平台的说明、验证步骤和迁移详细信息,请参阅mTLS证书层次结构迁移指南

静态数据 at-rest

Experience Platform摄取和使用的数据存储在数据湖中,这是一个高度精细化的数据存储,包含由系统管理的所有数据,而不管是源数据还是文件格式。 数据湖中保留的所有数据都将在您的组织独有的独立Microsoft Azure Data Lake 存储实例中进行加密、存储和管理。

有关如何在Azure Data Lake Storage中加密静态数据的详细信息,请参阅Azure官方文档

后续步骤

本文档提供了如何在Experience Platform中加密数据的高级概述。 有关Experience Platform中安全程序的更多信息,请参阅Experience League上的治理、隐私和安全性概述,或查看Experience Platform安全白皮书

recommendation-more-help
experience-platform-help-landing