Bring Your Own Key
- Répondre à des exigences particulières en matière de génération de clés et de provenance pour l’Environment Root Key
- Répondre à des exigences particulières concernant l’installation ou la durée de vie de la clé pour l’Environment Root Key
- Conserver une copie de la Customer Provided Root Key dans leurs locaux.
-
Effectuez une requête vers le point de terminaison Créer la nouvelle clé de chiffrement pour lancer le processus Bring Your Own Key et obtenir le
kid(identifiant de clé) de la Customer Provided Root Key préactivée sans matériel cryptographique.Ce point de terminaison renvoie la valeurkid, qui est l’identifiant unique de la clé. - Effectuez une requête vers le point de terminaison Créer la clé d’enveloppement publique pour créer et renvoyer une clé d’enveloppement publique.
- Dans votre environnement, générez votre propre matériel de clé cryptographique et enveloppez-le (chiffrez-le) avec la clé d’enveloppement publique afin de créer une Wrapped Encryption Key (la Customer Provided Root Key).
- Effectuez une requête vers le point de terminaison Importer la clé de chiffrement pour importer votre Customer Provided Root Key dans Auth0.
Exigences relatives au matériel cryptographique
Auth0 on AWS cloud
- Longueur de la clé d’enveloppement publique : 3072 bits
- Algorithme : CKG_MGF1_SHA256
- Longueur de la clé AES temporaire pour CKM_AES_KEY_WRAP_PAD : 256 bits
- Type de Customer Provided Root Key : clé symétrique AES de 256 bits
Auth0 on Azure cloud
- Longueur de la clé d’enveloppement publique : 2048 bits
- Algorithme : CKG_MGF1_SHA-1
- Longueur de la clé AES temporaire pour CKM_AES_KEY_WRAP_PAD : 256 bits
- Type de Customer Provided Root Key : clé privée RSA de 2048 bits
- Encodage de la clé privée : PKCS #8 - ASN.1 DER
Permissions
Points de terminaison
- Utilisez le point de terminaison Get all encryption keys pour obtenir des renseignements sur l’Environment Root Key actuelle ou la Customer Provided Root Key existante, ainsi que sur la Tenant Master Key.
- Utilisez le point de terminaison Get the encryption key by its key id pour obtenir des renseignements sur la clé indiquée.
- Utilisez le point de terminaison Créer la nouvelle clé de chiffrement pour créer un espace réservé préactivé pour une Customer Provided Root Key.
- Utilisez le point de terminaison Créer la clé d’enveloppement publique pour obtenir une clé d’enveloppement publique afin d’envelopper votre matériel cryptographique.
- Utilisez le point de terminaison Importer la clé de chiffrement pour importer le matériel d’une nouvelle Customer Provided Root Key.
- Utilisez le point de terminaison Delete the encryption key by its key id pour supprimer une Customer Provided Root Key existante et cesser d’utiliser Bring Your Own Keys. L’Auth0 Environment Root Key est utilisée pour rechiffrer la hiérarchie de clés. Cette opération n’a pas d’incidence négative sur les données existantes ni sur les flux d’authentification.
Si la fonctionnalité Customer Managed Keys n’est pas activée pour votre tenant, les requêtes vers le ou les points de terminaison d’API renverront l’erreur suivante :
This feature is not enabled for this tenant.