概要

概要

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

暗号化では、平文を暗号文に置き換えてデータを保護し、意図した受信者だけがその内容を理解できるようにします。あらゆる形式のデータは、まず保存時にデータ暗号化キー(DEK)を使用して暗号化されます。セキュリティをさらに強化するため、DEKは鍵暗号化キー(KEK)で暗号化されます。暗号化されたDEKは当社の鍵管理サービス(KMS)に保存され、生成されたKEKは別のマスターサーバーに保存されます。暗号化と鍵管理の詳細については、ホワイトペーパーをご覧ください。

独自の暗号鍵の使用(BYOK)は、ZohoのKEKの代わりに独自の鍵暗号化キー(KEK)を使用できる機能です。任意の外部の鍵管理サービス(EKM)からキーを追加するか、暗号化済みのキーを手動でアップロードできます。

外部の鍵管理サービスを通じて独自のKEKへのアクセスを許可する場合、そのKEKは当社が提供するDEKの暗号化または復号に使用されます。これにより、データのセキュリティをお客さま自身で管理でき、組織のセキュリティが強化されます。
処理は次のとおりです。

  1. Zoho Oneでキーを設定すると、当社のDEKを暗号化するための要求がお客さまのEKMに送信されます。

  2. EKMから返された暗号化済みのDEKは、当社のKMSに保存されます。

  3. 暗号化済みのDEKを復号するため、保存されている暗号文を使用してお客さまのEKMに復号要求を送信し、平文のDEKを受け取ります。

  4. 平文のDEKは、お客さまが指定した期間のみキャッシュされます。その後、EKMに暗号化または復号の要求を再度送信し、一連の処理を繰り返します。

 

キーをアップロードする場合、処理は次のとおりです。

  1. 標準の運用方法に従い、データは当社が管理するDEKを使用して暗号化され、当社のKMSに保存されます。さらに、DEKは当社のKEKを使用して暗号化され、そのKEKは別のサーバーに保存されます。

  2. KEKをアップロードするには、当社が提供する証明書から公開鍵を抽出し、その公開鍵を使用してキーを暗号化およびハッシュ化する必要があります。

  3. Zoho Oneで、暗号化されたKEKとハッシュ化されたKEKをアップロードします。

  4. 当社のKEKを使用してDEKを復号し、平文のDEKを取得します。

  5. 次に、この平文のDEKがお客さまから提供されたKEKを使用して暗号化されます。

アプリケーションごとに個別のキーを設定するほか、2つ以上のアプリケーションをグループ化してキーを設定したり、組織内のすべてのアプリケーションに単一のキーを設定したりできます。