Konfigurowanie usługi

Usługa listy kontroli dostępu do kluczy (KACLS) jest konfigurowana bez udziału Google. Poniżej znajdziesz szczegółowe informacje o typowych ustawieniach i sprawdzonych metodach konfigurowania usługi.

Ustawienia operacyjne

  • Interfejs API powinien być dostępny tylko przez HTTPS z TLS w wersji 1.2 lub nowszej z prawidłowym certyfikatem X.509.

  • Serwer API powinien obsługiwać CORS, aby uzyskiwać dostęp do autoryzowanego punktu końcowego Google: https://client-side-encryption.google.com.

  • Zalecamy maksymalne opóźnienie wynoszące 200 ms w przypadku 99% żądań.

Ustawienia dostawcy autoryzacji

Użyj ustawień poniżej, aby weryfikować tokeny autoryzacji wydane przez Google podczas szyfrowania po stronie klienta:

Kontekst aplikacji Google Workspace URL punktu końcowego JWKS Wystawca tokena autoryzacji Odbiorca tokena autoryzacji
Dysk Google i narzędzia do wspólnego tworzenia treści, takie jak Dokumenty i Arkusze https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-drive@system.gserviceaccount.com gsuitecse-tokenissuer-drive@system.gserviceaccount.com cse-authorization
Szyfrowanie po stronie klienta w Meet https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-meet@system.gserviceaccount.com gsuitecse-tokenissuer-meet@system.gserviceaccount.com cse-authorization
Szyfrowanie po stronie klienta w Kalendarzu https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-calendar@system.gserviceaccount.com gsuitecse-tokenissuer-calendar@system.gserviceaccount.com cse-authorization
Szyfrowanie po stronie klienta w Gmailu https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-gmail@system.gserviceaccount.com gsuitecse-tokenissuer-gmail@system.gserviceaccount.com cse-authorization
Migracja do KACLS https://www.googleapis.com/service_accounts/v1/jwk/apps-security-cse-kaclscommunication@system.gserviceaccount.com apps-security-cse-kaclscommunication@system.gserviceaccount.com cse-authorization

Ustawienia dostawcy tożsamości

Poniższe ustawienia są wymagane w przypadku każdego dostawcy tożsamości innego niż Google, z którym współpracuje Twoja usługa:

  • Metoda weryfikacji tokenów. Tokeny są zwykle weryfikowane przez adres URL do pliku JSON Web Key Set (JWKS), ale mogą to być też same klucze publiczne.
  • Wartości wystawcy i odbiorcy: wartości pól iss (wystawca) i aud (odbiorca) używane przez każdego dostawcę tożsamości.

Ustawienia granicy

Koncepcja granicy w szyfrowaniu po stronie klienta Google Workspace służy do kontrolowania dostępu do kluczy szyfrowania za pomocą KACLS. Granice to opcjonalne dodatkowe kontrole przeprowadzane na tokenach uwierzytelniania i autoryzacji w KACLS.

Granice można stosować do:

  • zezwalania na odszyfrowywanie kluczy tylko użytkownikom z domen umieszczonych na liście dozwolonych;
  • blokowania użytkowników, np. administratorów Google Workspace;
  • zapewniania zaawansowanych ograniczeń. Na przykład:
    • ograniczenia czasowe dla pracowników dyżurujących lub osób na urlopie;
    • ograniczenia geolokalizacji, aby uniemożliwić dostęp z określonych lokalizacji lub sieci;
    • dostęp na podstawie roli lub typu użytkownika, zgodnie z informacjami podanymi przez dostawcę tożsamości.

Sprawdzanie konfiguracji KACLS

Aby sprawdzić, czy KACLS jest aktywna i prawidłowo skonfigurowana, wyślij żądanie status. Możesz też przeprowadzić wewnętrzne autotesty, np. dostępności KMS lub stanu systemu logowania.