Bring Your Own Key
- Environment Root Key に関する独自のキー生成要件および来歴要件を満たす
- Environment Root Key に関する特定のキー導入要件または有効期間要件を満たす
- お客様提供のルートキー のコピーを自社施設内に保管する。
-
Create the new encryption key エンドポイントを呼び出して Bring Your Own Key のプロセスを開始し、暗号化マテリアルを持たない、事前に有効化された お客様提供のルートキー の
kid(キー識別子) を取得します。このエンドポイントは、キーの一意の識別子である kid 値を返します。 - Create the public wrapping key エンドポイントを呼び出して、公開ラッピングキーを作成し、返します。
- お使いの環境で独自の暗号化キー マテリアルを生成し、それを公開ラッピングキーでラップ (暗号化) して、Wrapped Encryption Key (お客様提供のルートキー) を作成します。
- Import the encryption key エンドポイントを呼び出して、お客様提供のルートキー を Auth0 にインポートします。
暗号化マテリアルの要件
AWS クラウド上の Auth0
- 公開ラッピングキーの長さ: 3072 ビット
- アルゴリズム: CKG_MGF1_SHA256
- CKM_AES_KEY_WRAP_PAD 用の一時 AES キーの長さ: 256 ビット
- お客様提供のルートキーの種類: 256 ビット長の AES 対称キー
Azure クラウド上の Auth0
- 公開ラッピングキーの長さ: 2048 ビット
- アルゴリズム: CKG_MGF1_SHA-1
- CKM_AES_KEY_WRAP_PAD 用の一時 AES キーの長さ: 256 ビット
- お客様提供のルートキー の種類: 2048 ビット長の RSA 秘密キー
- 秘密キーのエンコーディング: PKCS #8 - ASN.1 DER
Permissions
エンドポイント
- 既存の Environment Root Key または お客様提供のルートキー、ならびに Tenant Master Key に関する情報を取得するには、Get all encryption keys エンドポイントを使用します。
- 指定したキーに関する情報を取得するには、Get the encryption key by its key id エンドポイントを使用します。
- 事前に有効化された お客様提供のルートキー のプレースホルダーを作成するには、Create the new encryption key エンドポイントを使用します。
- 暗号化マテリアルをラップするための公開ラッピングキーを取得するには、Create the public wrapping key エンドポイントを使用します。
- 新しい お客様提供のルートキー のキーマテリアルをインポートするには、Import the encryption key エンドポイントを使用します。
- 既存の お客様提供のルートキー を削除し、Bring Your Own Key の使用を停止するには、Delete the encryption key by its key id エンドポイントを使用します。キー階層の再暗号化には Auth0 Environment Root Key が使用されます。この操作によって既存のデータや認証フローに悪影響が及ぶことはありません。
テナントで Customer Managed Keys 機能が有効になっていない場合、API エンドポイントを呼び出すと、次のエラーが返されます:
This feature is not enabled for this tenant.