智能助手
帮助中心智能助手上线
我能为你解答飞书使用的问题,快来问问我吧!
00:00
点击按住可拖动视频
我知道了
去试试
第三方密钥产品介绍

第三方密钥产品介绍

本文阅读时长:5 分钟
一、产品简介
🔖
谁能操作:超级管理员或拥有企业密钥管理权限的管理员
为了满足客户在合规与数据安全方面的需求,飞书推出了第三方密钥产品。第三方密钥产品支持客户在飞书公有云上产生的数据,使用客户指定的第三方平台生成的密钥加密后落盘存储。用户数据密文存储在飞书侧,密钥存储在客户自选的可信第三方平台上,飞书无法独立解密。断开密钥连接后,飞书无法使用第三方平台生成的密钥加密的数据,从而提高了企业对密钥系统的自主掌控能力,实现对自身数据的完全控制和可见访问。
二、产品能力
加密的数据范围
当前飞书支持按业务线维度进行密钥的导入。目前支持业务线为:消息(单聊、群聊、话题群内发送的内容类数据);云空间(在线文档、我的空间、共享空间、知识库等)。
基本功能
密钥接入:可以接入客户使用的第三方平台的主密钥,飞书可通过公网访问到对应密钥。(目前支持 AWS KMS 和 Aliyun KMS)。
密钥更换:更换当前正在用于加密的主密钥,选择使用新的密钥加密数据。
密钥查看:提供密钥管理平台,查看所有密钥的列表和单个密钥的详情。
断开连接:可以断开飞书与第三方密钥的连接,使得飞书无法调用第三方密钥,断开连接后则对应数据无法解密。
操作日志:记录所有密钥的操作行为,操作时间,操作执行者。
三、与 SaaS 对比
标准 SaaS
第三方密钥
主密钥生成
飞书套件 KMS 服务生成
第三方密钥平台生成并管理
主密钥存储
飞书侧
第三方密钥平台
主密钥材料更换
按照飞书统一策略
在第三方平台进行主密钥材料的更换
数据加密过程
  • 飞书 KMS生成数据密钥,使用默认租户主密钥加密数据密钥
  • 数据密钥使用 AES_256 算法加密数据后,数据密文落库存储
  • 数据密钥明文在第三方平台生成,并使用第三方平台主密钥加密,生成数据密钥密文
  • 数据密钥明文和数据密钥密文发送至飞书侧
  • 飞书侧使用数据密钥明文使用客户指定的加密算法加密数据,生成数据密文
  • 数据密文和数据密钥密文落库存储
数据解密过程
  • 飞书 KMS默认租户主密钥解密数据密钥
  • 数据密钥解密数据
  • 数据密钥密文发送至第三方平台
  • 第三方平台主密钥解密数据密钥,获取数据密钥明文
  • 数据密钥明文返回飞书侧,飞书侧使用数据密钥解密数据
用户体验
流畅稳定,无特别感知
取决于网络状况和第三方平台稳定性
四、操作说明
启用第三方密钥服务
  • 在开启第三方密钥服务之前,客户数据仍然使用飞书默认密钥进行加密。
  • 开启第三方密钥服务之后,新接入的第三方主密钥替代默认密钥参与数据的加解密流程。
  • 飞书原先的默认密钥不在密钥列表显示,但仍然用于历史数据解密。
方案验证和日志服务
以 AWS 后台为例
  1. 如何验证调用了第三方平台密钥?
进入 AWS 的 IAM 后台,可以查看该账户下的密钥最后使用的时间,从而可以验 证AWS kms 的账号是否被使用
250px|700px|reset
进入 AWS的 kms 后台,找到对应的密钥,进行禁用操作。等待一段时间后,使用该密钥加密的数据无法解开,从而可以验证是否使用了第三方平台密钥的密钥。
250px|700px|reset
  1. 调用监控如何查看?
进入 AWS 的 CloudWatch 后台,进行相应监控规则的配置后,就可以查看 AWS 密钥的运行状况。
  1. 调用日志如何解读?
进入 AWS 的 CloudTrial 后台,进入指定文件夹,可以查看飞书服务端输出到 AWS 的日志信息。
作者飞书帮助中心
最后更新于2024/03/05
本文是否对你有帮助

有帮助
无帮助
提交成功,感谢你的反馈!
未能解决你的问题?请联系在线客服
0
rangeDom
购买咨询
一对一专业企业顾问
工作日 8:00 - 19:00 在线服务