Tokeny autoryzacji

Token okaziciela (JWT: RFC 7519) wydany przez Google w celu sprawdzenia, czy dzwoniący jest uprawniony do szyfrowania lub odszyfrowywania zasobu.

Aby zapobiec nadużyciom, usługa listy kontroli dostępu do kluczy (KACLS) powinna sprawdzić, czy dzwoniący jest uprawniony do zaszyfrowania obiektu (pliku lub dokumentu) przed opakowaniem klucza i do jego odszyfrowania przed rozpakowaniem klucza DEK.

Token autoryzacji dla szyfrowania po stronie klienta w Dokumentach i Dysku Google, Kalendarzu Google i Google Meet

Zapis JSON
{
  "aud": string,
  "delegated_to": string,
  "email": string,
  "email_type": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string
}
Pola
aud

string

Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną.

delegated_to

string

(Opcjonalnie) Adres e-mail użytkownika, który ma uprawnienia dostępu do zasobu.

email

string (UTF-8)

Adres e-mail użytkownika.

email_type

string

Zawiera jedną z tych wartości:

  • google: ten adres e-mail należy do konta Google.
  • google-visitor: ten adres e-mail nie należy do konta Google, ale został zweryfikowany przez Google za pomocą kodu PIN.
  • customer-idp: ten adres e-mail nie należy do konta Google, ale adres e-mail użytkownika został wyodrębniony za pomocą dostawcy tożsamości skonfigurowanego przez klienta.
  • Deklaracja może być nieustawiona. W takim przypadku wartość domyślna to `google`.
exp

string

Data ważności.

iat

string

Czas wydania.

iss

string

Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania.

kacls_url

string

Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”.

perimeter_id

string (UTF-8)

(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu, który będzie sprawdzany podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów.

resource_name

string (UTF-8)

Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 128 bajtów.

role

string

Zawiera jedną z tych wartości:

  • reader: może wywoływać tylko funkcję unwrap.
  • writer: może wywoływać zarówno funkcję wrap, jak i unwrap.

Token autoryzacji dla szyfrowania po stronie klienta w Gmailu

Zapis JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "message_id": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string,
  "spki_hash": string,
  "spki_hash_algorithm": string
}
Pola
aud

string

Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną.

email

string (UTF-8)

Adres e-mail użytkownika.

exp

string

Data ważności.

iat

string

Czas wydania.

message_id

string

Identyfikator wiadomości, na której wykonywane jest odszyfrowywanie lub podpisywanie. Używany jako przyczyna klienta na potrzeby audytu.

iss

string

Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania.

kacls_url

string

Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”.

perimeter_id

string (UTF-8)

(Opcjonalnie) Wartość powiązana z lokalizacją dokumentu, która może służyć do wybrania obwodu, który będzie sprawdzany podczas rozpakowywania. Maksymalny rozmiar: 128 bajtów.

resource_name

string (UTF-8)

Identyfikator obiektu zaszyfrowanego za pomocą klucza DEK. Maksymalny rozmiar: 512 bajtów.

role

string

Zawiera jedną z tych wartości:

  • decrypter: może odszyfrowywać.
  • signer: może podpisywać.
spki_hash

string

Standardowy skrót zakodowany w formacie base64 zakodowanych w formacie DER SubjectPublicKeyInfo klucza prywatnego, do którego uzyskiwany jest dostęp.

spki_hash_algorithm

string

Algorytm używany do generowania wartości spki_hash. Może to być SHA-256.

Token autoryzacji dla usługi migracji KACLS

Zapis JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string,
  "role": string
}
Pola
aud

string

Odbiorcy zidentyfikowani przez Google. Należy sprawdzić zgodność z konfiguracją lokalną.

email

string (UTF-8)

Adres e-mail użytkownika.

exp

string

Data ważności.

iat

string

Czas wydania.

iss

string

Wystawca tokena. Należy sprawdzić zgodność z zaufanym zestawem wystawców uwierzytelniania.

kacls_url

string

Skonfigurowany podstawowy adres URL usługi KACLS, który służy do zapobiegania atakom typu „człowiek pośrodku”.

role

string

Zawiera jedną z tych wartości:

  • migrator: może wywoływać tylko funkcję rewrap.
  • verifier: może wywoływać tylko funkcję digest.