Den Schlüssel zur Dokumentverschlüsselung im Ruhezustand konfigurieren
MobilityManager kann hochgeladene Dokumente im Ruhezustand verschlüsseln, wenn diese im lokalen Speicher abgelegt werden. Dies wird über den Konfigurationsabschnitt DocumentStorage gesteuert. Dieser Artikel erläutert die Anforderung an den Verschlüsselungsschlüssel und wie Sie ihn sicher konfigurieren.
Der Abschnitt DocumentStorage
Zwei Schlüssel steuern die Verschlüsselung im Ruhezustand, beide unter dem Wurzelabschnitt DocumentStorage:
DocumentStorage:EnableEncryptionAtRest— aktiviert oder deaktiviert die Verschlüsselung. Standardmäßig ist sie aktiviert.DocumentStorage:LocalEncryptionKey— der Schlüssel, der zum Ver- und Entschlüsseln lokaler Dokumente verwendet wird.
Hinweis: Falls Sie diese Werte zuvor unter
DamageManagement:DocumentStorage:*konfiguriert haben, migrieren Sie sie zu den Wurzelschlüsseln unterDocumentStorage. Der alte Speicherort wird nicht mehr verwendet.
Erzwingung beim Start
Außerhalb der Development-Umgebung startet die Anwendung nicht, wenn die Verschlüsselung im Ruhezustand aktiviert ist, aber kein Schlüssel konfiguriert wurde. Die Startprüfung greift, wenn DocumentStorage:EnableEncryptionAtRest aktiviert ist (oder auf dem Standardwert belassen wurde) und DocumentStorage:LocalEncryptionKey leer ist. Die Fehlermeldung fordert Sie auf, einen base64-kodierten 32-Byte-Schlüssel bereitzustellen oder die Verschlüsselung im Ruhezustand zu deaktivieren.
Warnung: Der Schlüssel wird absichtlich nicht in
appsettings.jsonhinterlegt. Eine bereitgestellte Instanz mit aktivierter Verschlüsselung muss den Schlüssel über eine Umgebungsvariable oder einen Secret-Store bereitstellen.
Einen Schlüssel erzeugen
Der Schlüssel muss ein base64-kodierter 32-Byte-Wert sein:
openssl rand -base64 32
Verwenden Sie die vollständige Ausgabe als Wert von DocumentStorage__LocalEncryptionKey.
Den Schlüssel je Umgebung bereitstellen
- Docker / Compose / veröffentlicht: setzen Sie die Umgebungsvariable
DocumentStorage__LocalEncryptionKey=base64-32-byte-key DocumentStorage__EnableEncryptionAtRest=true - Kubernetes: belassen Sie
DocumentStorage__EnableEncryptionAtRestin der ConfigMap und legen SieDocumentStorage__LocalEncryptionKeyim Secret ab.
Wenn Sie keine Verschlüsselung benötigen
Um ohne Verschlüsselung im Ruhezustand zu betreiben — zum Beispiel auf Evaluierungssystemen — deaktivieren Sie sie ausdrücklich:
DocumentStorage__EnableEncryptionAtRest=false
Bei deaktivierter Funktion ist kein Schlüssel erforderlich und die Startprüfung wird übersprungen.
Warnung: Behandeln Sie den Verschlüsselungsschlüssel wie jedes andere Geheimnis und sichern Sie ihn zuverlässig. Wenn Sie ihn verlieren, können zuvor verschlüsselte Dokumente nicht mehr entschlüsselt werden. Das Rotieren des Schlüssels erfordert die erneute Verschlüsselung vorhandener Inhalte.
Verwandte Artikel
- Den JWT-Signaturschlüssel für die Produktion festlegen
- Umgebungsvariablen und die .env-Datei konfigurieren
- Checkliste zur Produktionshärtung
- Fehlersuche bei einem fehlgeschlagenen Start