Von Google ausgestelltes Bearer-Token (JWT: RFC 7516), um zu bestätigen, dass der Aufrufer zum Verschlüsseln oder Entschlüsseln einer Ressource berechtigt ist.
Um Missbrauch zu verhindern, sollte der Key Access Control List Service (KACLS) prüfen, ob der Aufrufer berechtigt ist, das Objekt (Datei oder Dokument) zu verschlüsseln, bevor der Schlüssel verpackt wird, und es zu entschlüsseln, bevor der DEK entpackt wird.
Autorisierungstoken für die clientseitige Verschlüsselung (CSE) von Docs und Drive, Kalender und Meet
JSON-Darstellung | |
---|---|
{ "aud": string, "email": string, "email_type": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string } |
Felder | |
---|---|
aud |
Die von Google identifizierte Zielgruppe. Sollte mit der lokalen Konfiguration abgeglichen werden. |
email |
Die E-Mail-Adresse des Nutzers. |
email_type |
Enthält einen der folgenden Werte:
|
exp |
Ablaufzeit. |
iat |
Ausstellungszeit. |
iss |
Der Tokenaussteller. Sollte anhand der vertrauenswürdigen Authentifizierungsaussteller validiert werden. |
kacls_url |
Die konfigurierte Basis-KACLS-URL, die verwendet wird, um Man-in-the-Middle-Angriffe (PITM) zu verhindern. |
perimeter_id |
(Optional) Ein Wert, der mit dem Dokumentspeicherort verknüpft ist und mit dem festgelegt werden kann, welcher Umriss beim Entfernen des Wrappers geprüft werden soll. Maximale Größe: 128 Byte. |
resource_name |
Eine Kennung für das Objekt, das mit dem DEK verschlüsselt wurde. Maximale Größe: 128 Byte. |
role |
Enthält einen der folgenden Werte: |
Autorisierungstoken für die clientseitige Verschlüsselung in Gmail
JSON-Darstellung | |
---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "message_id": string, "iss": string, "kacls_url": string, "perimeter_id": string, "resource_name": string, "role": string, "spki_hash": string, "spki_hash_algorithm": string } |
Felder | |
---|---|
aud |
Die von Google identifizierte Zielgruppe. Sollte mit der lokalen Konfiguration abgeglichen werden. |
email |
Die E-Mail-Adresse des Nutzers. |
exp |
Ablaufzeit. |
iat |
Ausstellungszeit. |
message_id |
Eine Kennung für die Nachricht, für die die Entschlüsselung oder Signatur ausgeführt wird. Wird als Kundengrund zu Prüfzwecken verwendet. |
iss |
Der Tokenaussteller. Sollte anhand der vertrauenswürdigen Authentifizierungsaussteller validiert werden. |
kacls_url |
Die konfigurierte Basis-KACLS-URL, die verwendet wird, um Man-in-the-Middle-Angriffe (PITM) zu verhindern. |
perimeter_id |
(Optional) Ein Wert, der mit dem Dokumentspeicherort verknüpft ist und mit dem festgelegt werden kann, welcher Umriss beim Entfernen der Verpackung geprüft werden soll. Maximale Größe: 128 Byte. |
resource_name |
Eine Kennung für das Objekt, das mit dem DEK verschlüsselt wurde. Maximale Größe: 512 Byte. |
role |
Enthält einen der folgenden Werte:
|
spki_hash |
Standardmäßiger base64-codierter Hashwert der DER-codierten |
spki_hash_algorithm |
Algorithmus, der zum Erstellen von |
Autorisierungstoken für den KACLS-Migrationsdienst
JSON-Darstellung | |
---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string, "role": string } |
Felder | |
---|---|
aud |
Die von Google identifizierte Zielgruppe. Sollte mit der lokalen Konfiguration abgeglichen werden. |
email |
Die E-Mail-Adresse des Nutzers. |
exp |
Ablaufzeit. |
iat |
Ausstellungszeit. |
iss |
Der Tokenaussteller. Sollte anhand der vertrauenswürdigen Authentifizierungsaussteller validiert werden. |
kacls_url |
Die konfigurierte Basis-KACLS-URL, die verwendet wird, um Man-in-the-Middle-Angriffe (PITM) zu verhindern. |
role |
Enthält einen der folgenden Werte: |