Token okaziciela (JWT: RFC 7519) wydany przez Google w celu sprawdzenia, czy dzwoniący jest uprawniony do szyfrowania lub odszyfrowywania zasobu.
Aby zapobiec nadużyciom, usługa listy kontroli dostępu do kluczy (KACLS) powinna sprawdzić, czy dzwoniący jest uprawniony do zaszyfrowania obiektu (pliku lub dokumentu) przed opakowaniem klucza i do jego odszyfrowania przed rozpakowaniem klucza DEK.
Token autoryzacji dla szyfrowania po stronie klienta w Dokumentach i Dysku Google, Kalendarzu Google i Google Meet
| Zapis JSON | |
|---|---|
{ "aud": string, "delegated_to": string, "email": string, "email_type": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną. |
delegated_to |
(Opcjonalnie) Adres e-mail użytkownika, który ma uprawnienia dostępu do zasobu. |
email |
Adres e-mail użytkownika. |
email_type |
Zawiera jedną z tych wartości:
|
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
perimeter_id |
(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu, który będzie sprawdzany podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów. |
resource_name |
Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 128 bajtów. |
role |
Zawiera jedną z tych wartości: |
Token autoryzacji dla szyfrowania po stronie klienta w Gmailu
| Zapis JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "message_id": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string, "spki_hash": string, "spki_hash_algorithm": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną. |
email |
Adres e-mail użytkownika. |
exp |
Data ważności. |
iat |
Czas wydania. |
message_id |
Identyfikator wiadomości, na której wykonywane jest odszyfrowywanie lub podpisywanie. Używany jako przyczyna klienta na potrzeby audytu. |
iss |
Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
perimeter_id |
(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu, który będzie sprawdzany podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów. |
resource_name |
Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 512 bajtów. |
role |
Zawiera jedną z tych wartości:
|
spki_hash |
Standardowy skrót zakodowany w formacie base64 zakodowanych w formacie DER
|
spki_hash_algorithm |
Algorytm używany do generowania wartości |
Token autoryzacji dla usługi migracji KACLS
| Zapis JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string, "role": string } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną. |
email |
Adres e-mail użytkownika. |
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania. |
kacls_url |
Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”. |
role |
Zawiera jedną z tych wartości: |