Часто задаваемые вопросы о шифровании на стороне клиента

Поддерживаемые версии для этой функции: Frontline Plus; Enterprise Plus; Education Standard и Education Plus. Сравните вашу версию.

Здесь вы найдете ответы на часто задаваемые вопросы о шифровании на стороне клиента (CSE) в Google Workspace.

О шифровании

Где я могу найти информацию о стандартном шифровании Google?

Подробную информацию о стандартном шифровании Google можно найти на сайте Google Cloud .

Для получения дополнительной информации о стандартном шифровании в Gmail перейдите в раздел «Шифрование при передаче» в Справочном центре Gmail.

Чем отличается CSE от сквозного (e2e) шифрования?

With end-to-end encryption (E2EE) , encryption and decryption always occur on the source and destination devices (such as on mobile phones for instant messaging). Encryption keys are generated on the client, so as an administrator, you don't have control over the keys on the clients and who can use them. In addition, you don't have visibility into which content users have encrypted.

With client-side encryption (CSE) , encryption and decryption also always occur on the source and destination devices, which in this case are the clients' browsers. However, with CSE, clients use encryption keys that are generated and stored in a cloud-based key management service, so you can control the keys and who has access to them. For example, you can revoke a user's access to keys, even if that user generated them. Also, with CSE, you can monitor users' encrypted files.

Понимание пользовательского опыта CSE

Как пользователи шифруют данные с помощью CSE?

Пользователи могут выбрать опцию в поддерживаемых сервисах для включения CSE. Для получения дополнительной информации о том, как включить CSE в веб- и мобильных приложениях, перейдите в раздел «Обзор пользовательского опыта при использовании клиентского шифрования» .

Существуют ли какие-либо ограничения для пользователей при использовании CSE?

Да, некоторые функции сервисов Google недоступны при включенном шифровании на стороне клиента (CSE). Для получения дополнительной информации перейдите в раздел «Обзор пользовательского опыта шифрования на стороне клиента» .

Настройка CSE

Что такое ключи шифрования и как их получить?

Ключ шифрования используется для преобразования данных в нечитаемый формат, благодаря чему они выглядят случайными. Это обеспечивает конфиденциальность данных для всех, кому не разрешено их читать. Для чтения зашифрованных данных человеку или приложению необходим ключ для преобразования данных обратно в исходный формат.

To use encryption keys to add a layer of encryption to your organization's Google Workspace data, you need to use a key management service. For your key management service, you can choose Cloud Hardware Security Module (HSM) for Google Workspace or a Google partner. Or, you can create your own key service using the Workspace CSE API. Alternatively, for Gmail only, you can use hardware key encryption, in which a user's encryption key resides on a smart card.

Какие партнерские сервисы управления ключами я могу использовать с CSE?

Компания Google заключила партнерские соглашения с несколькими сервисами управления ключами для использования с CSE. Список сервисов можно найти в разделе «Настройка службы ключей для шифрования на стороне клиента» .

Могу ли я использовать Google в качестве сервиса управления ключами?

Да, вы можете использовать Cloud HSM для Google Workspace в качестве сервиса управления ключами.

Могу ли я использовать несколько ключевых сервисов одновременно?

Да, вы можете использовать несколько ключевых сервисов и выбирать, какой из них использовать для организационного подразделения или группы. Или же вы можете перенести зашифрованный контент из одного сервиса в другой.

Примечание : В консоли администратора можно настроить единый сервис ключей для шифрования на стороне клиента Gmail. Подробнее о других вариантах управления ключами см. в разделе Google Workspace Client-side Encryption API .

Можно ли использовать смарт-карты с CSE?

Yes, if your organization uses smart cards to access facilities and systems, you can set up hardware key encryption for Gmail CSE. Requires having the Assured Controls or Assured Controls Plus add-on . Users can use their smart cards, which contain their private encryption key, to encrypt their email messages. For details, go to Gmail only: Set up and manage hardware key encryption for client-side encryption .

Можно ли использовать для Gmail одновременно и сервис ключей, и аппаратные ключи шифрования?

Yes, you can set up both a key service and hardware encryption keys for Gmail CSE. Requires having the Assured Controls or Assured Controls Plus add-on . You also assign both the key service and hardware key encryption to the same users. However, a user can use only one type of encryption for Gmail, which depends on how you set up their private encryption key for Gmail. For details, go to Gmail only: Configure S/MIME certificates for client-side encryption .

Могу ли я перейти на другую службу управления ключами?

Да, вы можете переключиться на другую службу ключей. В этом случае рекомендуется перенести контент, зашифрованный с помощью вашей текущей службы ключей, на новую службу. Подробности см. в разделе «Если вы хотите переключиться на новую службу ключей» .

Как ограничить доступ к моему внешнему сервису ключей для определенных пользователей или групп?

Управление списком контроля доступа (ACL) для ключей шифрования осуществляется через внешний сервис ключей. Ваш ACL должен включать всех пользователей, которым необходимо либо шифровать, либо расшифровывать (просматривать или редактировать) контент. Для получения дополнительной информации обратитесь к своему поставщику услуг шифрования.

Кроме того, необходимо включить CSE для всех пользователей, которым требуется шифровать данные. Подробности см. в разделе «Включение или отключение клиентского шифрования для пользователей» .

Могу ли я принудительно разрешить использование CSE определенным пользователям?

Для Gmail, Google Drive и Google Calendar можно указать, что функция CSE включена по умолчанию для определенных подразделений организации. Требуется наличие надстройки Assured Controls или Assured Controls Plus .

Если вы укажете, что CSE включен по умолчанию, пользователи все равно смогут отключить CSE при необходимости.

Для получения более подробной информации перейдите в раздел «Включение или отключение шифрования на стороне клиента для пользователей» .

Как настроить CSE для общих дисков?

Нет необходимости настраивать CSE специально для общих дисков. Служба внешних ключей, которую вы настраиваете в консоли администратора, работает с файлами как на диске «Мой диск», так и на общих дисках.

Что если я получу уведомление во время настройки CSE?

Если у вас возникла проблема с настройкой CSE, перейдите в раздел «Просмотр сведений об оповещении» для получения дополнительной информации.

Можно ли импортировать и зашифровать существующие электронные письма с помощью CSE?

Могу ли я разрешить внешним пользователям доступ к зашифрованному на стороне клиента контенту нашей организации?

Работа с зашифрованным контентом на стороне клиента.

Можно ли повторно зашифровать существующие файлы с помощью другого ключа шифрования?

Вы можете перенести файлы, зашифрованные на стороне клиента, в новую службу ключей. Подробности см. в разделе «Если вы хотите перейти на новую службу ключей» .

Можно ли переключить шифрование файла на стандартное шифрование Google?

Да, вы можете удалить шифрование на стороне клиента из документа, электронной таблицы или презентации Google. Подробности см. в разделе «Удаление шифрования из документа» .

Как расшифровать экспортированные файлы Google Диска и электронные письма?

Для расшифровки файлов CSE, экспортированных с помощью инструмента экспорта данных или Google Vault , можно использовать дешифратор — утилиту командной строки. Подробности см. в разделе «Расшифровка экспортированных файлов, зашифрованных на стороне клиента» .

Могу ли я сохранять, искать и экспортировать зашифрованные файлы и электронные письма в Google Vault?

Да, если в вашей версии Google Workspace есть Google Vault, вы можете сохранять, искать и экспортировать зашифрованные на стороне клиента файлы Google Drive и электронные письма Gmail в Vault.

Вы можете искать зашифрованные на стороне клиента файлы по их метаданным, таким как название и владелец. Однако вы не можете искать их содержимое, искать по типу файла, просматривать содержимое или загружать файлы из окна предварительного просмотра.

Для получения более подробной информации перейдите в Справочный центр Google Vault .

Нужно ли мне ограничивать проверку орфографии для зашифрованного контента на стороне клиента?

  • Для зашифрованного содержимого текста на стороне клиента в Google Docs и Slides модели машинного обучения, работающие непосредственно на устройстве, обеспечивают проверку орфографии, что гарантирует конфиденциальность данных документа.
  • Для писем в Gmail и комментариев в документах Google Docs браузер предоставляет функцию проверки орфографии.

    If your organization uses Google Chrome: Make sure CSE users don't use Chrome's Enhanced spell check —this option sends data to Google. Instead, CSE users can use Chrome's Basic spell check , which doesn't send data to Google . For more information, go to Turn Chrome spell check on or off . If you use managed Chrome browser, you can create a policy to disable spell check for CSE users, which turns off Enhanced spell check but not Basic spell check . For details, go to Set Chrome policies for users or browsers .

Можно ли преобразовать зашифрованные файлы Google в файлы Microsoft Office?

Да, вы можете преобразовать экспортированные и расшифрованные файлы Google Sheets в файлы Microsoft Excel. Подробности см. в разделе «Преобразование экспортированных и расшифрованных файлов Google в файлы Microsoft Office» .

Сканирование зашифрованных на стороне клиента файлов и электронной почты.

Проверяют ли Google Drive и Gmail автоматически зашифрованный контент на стороне клиента на наличие угроз безопасности?

Файлы и электронные письма, зашифрованные на стороне клиента, не проверяются на фишинг и вредоносное ПО, поскольку серверы Google не имеют доступа к их содержимому.

Можно ли запускать сканирование DLP для содержимого зашифрованных на стороне клиента файлов или электронных писем?

Сканирование с использованием алгоритмов предотвращения потери данных (DLP) не может получить доступ к зашифрованному содержимому на стороне клиента в файлах или электронной почте. Однако вы можете создавать правила DLP для:

  • Просканируйте незашифрованные метаданные файлов на Диске, такие как название файла и метки Диска, — это может помочь предотвратить утечку конфиденциальных данных.
  • Просканируйте файлы на Google Диске, чтобы определить, зашифрованы ли они на стороне клиента, выбрав условие правила « Состояние шифрования файла» > « Зашифровано на стороне клиента » или «Не зашифровано на стороне клиента» .

Подробную информацию о создании правил DLP для Google Диска см. в разделе «Создание правил DLP для Google Диска и пользовательских детекторов контента».

Переход на версию Google Workspace, которая не поддерживает CSE.

Что произойдет с зашифрованным контентом, если в лицензиях пользователей больше не будет CSE?

Если вы переведете пользователей на лицензию Google Workspace, которая не включает CSE, они по-прежнему смогут получать доступ к зашифрованным на стороне клиента элементам и редактировать их, например, файлы и электронную почту. Однако они не смогут создавать новые зашифрованные на стороне клиента элементы.

Можно ли отключить шифрование контента, если мы больше не хотим использовать CSE?

Если вы хотите прекратить использование CSE и расшифровать такие элементы, как файлы и электронные письма, сначала необходимо экспортировать эти элементы с помощью инструмента «Экспорт данных» . Затем используйте утилиту расшифровки , чтобы удалить CSE.