security
Словарь ↗Собственный ключ шифрования (BYOK)
BYOK — это функция, при которой ключ шифрования, защищающий данные клиента в вашем продукте, предоставляет и контролирует сам клиент, а не вы его генерируете и храните. Обычно ключ живёт в собственном облачном KMS клиента (AWS KMS, Google Cloud KMS, Azure Key Vault), и ваше приложение обращается к нему для шифрования и расшифровки. Обещание безопасности такое: клиент может отозвать ключ и мгновенно сделать свои данные нечитаемыми даже для вас — ценный рычаг для регулируемых или требовательных к безопасности покупателей. Для SaaS-разработчиков BYOK — продвинутое требование верхнего сегмента, которое обычно появляется гораздо позже SSO и журналов аудита и входит в корпоративный тариф. Практическое замечание: это заметно усложняет эксплуатацию — теперь каждое чтение и запись зависят от доступности внешнего KMS, а отозванный или прокрученный ключ может сломать продукт для этого арендатора. Не стройте это на всякий случай; ждите, пока конкретная корпоративная сделка действительно этого потребует. Более строгий вариант, HYOK, держит ключи целиком на инфраструктуре клиента.
Похожие термины