Beiträge in diesem Abschnitt

Den Schlüssel zur Dokumentverschlüsselung im Ruhezustand konfigurieren

Veröffentlicht:
Aktualisiert:

MobilityManager kann hochgeladene Dokumente im Ruhezustand verschlüsseln, wenn diese im lokalen Speicher abgelegt werden. Dies wird über den Konfigurationsabschnitt DocumentStorage gesteuert. Dieser Artikel erläutert die Anforderung an den Verschlüsselungsschlüssel und wie Sie ihn sicher konfigurieren.

Der Abschnitt DocumentStorage

Zwei Schlüssel steuern die Verschlüsselung im Ruhezustand, beide unter dem Wurzelabschnitt DocumentStorage:

  • DocumentStorage:EnableEncryptionAtRest — aktiviert oder deaktiviert die Verschlüsselung. Standardmäßig ist sie aktiviert.
  • DocumentStorage:LocalEncryptionKey — der Schlüssel, der zum Ver- und Entschlüsseln lokaler Dokumente verwendet wird.

Hinweis: Falls Sie diese Werte zuvor unter DamageManagement:DocumentStorage:* konfiguriert haben, migrieren Sie sie zu den Wurzelschlüsseln unter DocumentStorage. Der alte Speicherort wird nicht mehr verwendet.

Erzwingung beim Start

Außerhalb der Development-Umgebung startet die Anwendung nicht, wenn die Verschlüsselung im Ruhezustand aktiviert ist, aber kein Schlüssel konfiguriert wurde. Die Startprüfung greift, wenn DocumentStorage:EnableEncryptionAtRest aktiviert ist (oder auf dem Standardwert belassen wurde) und DocumentStorage:LocalEncryptionKey leer ist. Die Fehlermeldung fordert Sie auf, einen base64-kodierten 32-Byte-Schlüssel bereitzustellen oder die Verschlüsselung im Ruhezustand zu deaktivieren.

Warnung: Der Schlüssel wird absichtlich nicht in appsettings.json hinterlegt. Eine bereitgestellte Instanz mit aktivierter Verschlüsselung muss den Schlüssel über eine Umgebungsvariable oder einen Secret-Store bereitstellen.

Einen Schlüssel erzeugen

Der Schlüssel muss ein base64-kodierter 32-Byte-Wert sein:

openssl rand -base64 32

Verwenden Sie die vollständige Ausgabe als Wert von DocumentStorage__LocalEncryptionKey.

Den Schlüssel je Umgebung bereitstellen

  • Docker / Compose / veröffentlicht: setzen Sie die Umgebungsvariable
    DocumentStorage__LocalEncryptionKey=base64-32-byte-key
    DocumentStorage__EnableEncryptionAtRest=true
  • Kubernetes: belassen Sie DocumentStorage__EnableEncryptionAtRest in der ConfigMap und legen Sie DocumentStorage__LocalEncryptionKey im Secret ab.

Wenn Sie keine Verschlüsselung benötigen

Um ohne Verschlüsselung im Ruhezustand zu betreiben — zum Beispiel auf Evaluierungssystemen — deaktivieren Sie sie ausdrücklich:

DocumentStorage__EnableEncryptionAtRest=false

Bei deaktivierter Funktion ist kein Schlüssel erforderlich und die Startprüfung wird übersprungen.

Warnung: Behandeln Sie den Verschlüsselungsschlüssel wie jedes andere Geheimnis und sichern Sie ihn zuverlässig. Wenn Sie ihn verlieren, können zuvor verschlüsselte Dokumente nicht mehr entschlüsselt werden. Das Rotieren des Schlüssels erfordert die erneute Verschlüsselung vorhandener Inhalte.

Verwandte Artikel

  • Den JWT-Signaturschlüssel für die Produktion festlegen
  • Umgebungsvariablen und die .env-Datei konfigurieren
  • Checkliste zur Produktionshärtung
  • Fehlersuche bei einem fehlgeschlagenen Start
AH
Geschrieben von Alexander Hagemann
Aktualisiert:
Zugriff abgelehnt
Zugriff abgelehnt