【发布时间】:2019-01-21 04:30:47
【问题描述】:
我想从软件即服务 (SaaS) 提供商处提供服务。 这是多租户环境(多家公司将使用应用程序的单个实例,具有单个数据库,在相同的硬件和相同的操作系统上运行)。
我们公司需要对我们的静态数据进行加密。
我读过的大部分指南都指出,密钥应由客户或第三方保管,而不是由云提供商保管。
如果我有钥匙;那么我公司的每个用户在登录后都需要密钥来访问文件存储吗?这将如何实际工作?密钥会与我的用户名和密码绑定吗?
其他选项是将密钥存储在云平台上的配置文件中并由云提供商管理。但这会带来另一个问题,即保护配置文件的安全以及将我们的密钥放在共享平台上的风险。
云提供商可以在哪里安全地存储密钥,以便只有我和我的员工可以使用它?
在云上加密数据时,在密钥管理方面的最佳做法是什么?
我的研究中的最佳实践如下:
• 将密钥存储在客户或第三方处
• 只有授权人员才能访问密钥。
• 不要将密钥与数据存储在同一平台上。
【问题讨论】:
标签: encryption key saas