Adobe Experience Platform中的資料加密

Adobe Experience Platform是功能強大且可擴充的系統,可集中化及標準化各企業解決方案的客戶體驗資料。 Experience Platform使用的所有資料在傳輸和待用時都會經過加密,以確保您的資料安全。 本檔案以高層級方式說明Experience Platform的加密程式。

下列程式流程圖說明Experience Platform如何擷取、加密及儲存資料:

圖表可說明Experience Platform如何擷取、加密及儲存資料。

傳輸中的資料 in-transit

Experience Platform與任何外部元件之間傳輸的所有資料都是使用HTTPS TLS v1.2,透過安全、加密的連線進行。

一般而言,資料會透過三種方式帶入Experience Platform:

  • 資料彙集功能可讓網站和行動應用程式將資料傳送至Experience Platform Edge Network,以進行測試和擷取準備。
  • Source聯結器會從Adobe Experience Cloud應用程式和其他企業資料來源,直接將資料串流到Experience Platform。
  • 非Adobe ETL (擷取、轉換、載入)工具會將資料傳送至批次擷取API以供使用。

將資料帶入系統並加密待用後,Experience Platform服務會以下列方式擴充及匯出資料:

mTLS通訊協定支援 mtls-protocol-support

您現在可以使用相互傳輸層安全性(mTLS)來確保與HTTP API目的地和Adobe Journey Optimizer 自訂動作的輸出連線中的增強安全性。 mTLS是一種用於相互驗證的端對端安全性方法,可確保共用資訊的雙方在共用資料之前,都是聲稱的身分。 mTLS包括相較於TLS的額外步驟,其中伺服器也會要求使用者端的憑證並在其末端驗證它。

若您要搭配Adobe Journey Optimizer自訂動作和Experience Platform HTTP API目的地工作流程使用mTLS,則您放入Adobe Journey Optimizer客戶動作UI或目的地UI的伺服器位址必須停用TLS通訊協定,並且僅啟用mTLS。 如果仍在端點上啟用TLS 1.2通訊協定,則不會傳送使用者端驗證的憑證。 這表示若要搭配這些工作流程使用mTLS,您的「接收」伺服器端點必須是mTLS 僅限​啟用的連線端點。

IMPORTANT
您的Adobe Journey Optimizer自訂動作或HTTP API目的地中不需要進行額外的設定,即可啟用mTLS;當偵測到啟用mTLS的端點時,此程式會自動發生。 每個憑證的一般名稱(CN)和主體替代名稱(SAN)都可在檔案中作為憑證的一部分提供,如果您希望這樣做,還可以用作其他所有權驗證層。
RFC 2818於2000年5月發行,它不建議在HTTPS憑證中使用一般名稱(CN)欄位來進行主體名稱驗證。 它建議改用「dns名稱」型別的「主體替代名稱」延伸模組(SAN)。

下載憑證 download-certificates

NOTE
您有責任確保您的系統使用有效的公開憑證。 定期檢閱您的憑證,尤其是在到期日臨近時。 使用API在憑證過期之前擷取和更新憑證。

不再提供公開mTLS憑證的直接下載連結。 請改用公用憑證端點來擷取憑證。 這是存取目前公開憑證唯一支援的方法。 這可確保您一律收到整合適用的有效最新憑證。

依賴憑證式加密的整合必須更新其工作流程,以支援使用API的自動化憑證擷取。 依賴靜態連結或手動更新可能會導致使用過期或撤銷的憑證,進而導致整合失敗。

憑證生命週期自動化 certificate-lifecycle-automation

Adobe現在自動化mTLS整合的憑證生命週期,以提高可靠性並防止服務中斷。 公開憑證為:

  • 在到期前60天重新發行。
  • 過期30天前撤銷。

這些間隔會根據不斷發展的CA/B論壇指導方針而持續縮短,其目的是將憑證存留期減少到最多47天。

如果您先前使用此頁面上的連結來下載憑證,請更新您的程式,以專門透過API擷取憑證。

更新mTLS憑證授權階層 certificate-hierarchy-update

Adobe正在更新用來為傳出mTLS連線發行使用者端憑證的憑證授權單位(CA)階層。 業界標準需要個別的CA階層來進行伺服器和使用者端驗證。 為了滿足這些需求,Adobe正從支援伺服器和使用者端驗證的階層移至專用於使用者端驗證的階層。

下表比較目前和新的憑證階層。

憑證授權單位
目前階層
新階層
根CA
DigiCert Global Root G2
DigiCert Assured ID Root G2
中繼CA
DigiCert Global G2 TLS RSA SHA256 2020 CA1
DigiCert Assured ID Client CA G2
IMPORTANT
如果您的端點驗證Adobe的mTLS使用者端憑證,請將新的根憑證和中繼CA憑證新增至您的信任存放區。 Adobe從2026年中開始將憑證轉換為新階層,並預期移轉將持續到2027年春季。 此一次性信任存放區更新與自動憑證生命週期不同。 您不需要要求、下載或取代Adobe的使用者端憑證。

請儘快更新您的信任存放區,而不是等候特定連線受到影響。 信任存放區可以同時保留兩個階層,因此新增根和中間並不會中斷您目前的連線。 如需憑證下載、平台特定指示、驗證步驟和移轉詳細資料,請參閱mTLS憑證階層移轉指南

靜態資料 at-rest

Experience Platform所擷取和使用的資料會儲存在Data Lake中,這是高精細度的資料存放區,包含系統管理的所有資料,無論來源或檔案格式為何。 資料湖中儲存的所有資料都會加密、儲存,並在貴組織獨有的獨立Microsoft Azure Data Lake 儲存執行個體中進行管理。

如需如何在Azure Data Lake Storage中加密閒置資料的詳細資訊,請參閱Azure官方檔案

後續步驟

本檔案提供Experience Platform中資料加密方式的高層級概觀。 如需Experience Platform中安全性程式的詳細資訊,請參閱Experience League的治理、隱私權和安全性概述,或檢視Experience Platform安全性白皮書

recommendation-more-help
experience-platform-help-landing