Vorheriges Thema: Hinzufügen von Verschlüsselung auf AttributebeneNächstes Thema: CA Directory - Überlegungen


Entfernen der Verschlüsselung auf Attributebene

Wenn im CA IdentityMinder-Verzeichnis ein verschlüsseltes Attribut enthalten ist, dessen Wert als Klartext gespeichert ist, können Sie die AttributeLevelEncrypt-Datenklassifizierung entfernen.

Nachdem die Datenklassifizierung entfernt worden ist, werden die neuen Attributwerte in CA IdentityMinder nicht mehr verschlüsselt. Vorhandene Werte werden entschlüsselt, wenn Sie das Objekt speichern, das dem Attribut zugeordnet wird.

Hinweis: Um den Attributwert zu entschlüsseln, muss die Aufgabe, die Sie zum Speichern des Objekts verwenden, das Attribut einschließen. Um zum Beispiel ein Kennwort für einen vorhandenen Benutzer zu entschlüsseln, speichern Sie das Benutzerobjekt mit einer Aufgabe, die das Kennwortfeld enthält, beispielsweise die Aufgabe "Benutzer ändern".

Um zu erzwingen, dass CA IdentityMinder alle verschlüsselten Werte erkennt und entschlüsselt, die für das Attribut im Benutzerspeicher verbleiben, können Sie eine andere Datenklassifizierung, PreviouslyEncrypted, angeben. Der Klartextwert wird im Benutzerspeicher gespeichert, wenn Sie das Objekt speichern. 

Hinweis: Durch die Datenklassifizierung "PreviouslyEncrypted" wird bei jedem Laden des Objekts der Verarbeitungsaufwand erhöht. Um Leistungsbeeinträchtigungen zu verhindern, können Sie die Datenklassifizierung "PreviouslyEncrypted" hinzufügen, jedes Objekt, dem dieses Attribut zugeordnet ist, laden und speichern und anschließend die Datenklassifizierung wieder entfernen. Mit dieser Methode werden alle gespeicherten verschlüsselten Werte automatisch in gespeicherten Klartext konvertiert.

Gehen Sie wie folgt vor:

  1. Exportieren Sie die Verzeichniseinstellungen für das entsprechende CA IdentityMinder-Verzeichnis.
  2. Entfernen Sie in der directory.xml-Datei die Datenklassifizierung "AttributeLevelEncrypt" für Attribute, die Sie entschlüsseln möchten.
  3. Wenn Sie erzwingen möchten, dass CA IdentityMinder zuvor verschlüsselte Werte entfernt, fügen Sie das Datenklassifizierungs-Attribut "PreviouslyEncrypted" hinzu.

    Beispiel:

    <ImsManagedObjectAttr physicalname="salary" displayname="Salary" description="salary" valuetype="String" required="false" multivalued="false" maxlength="0" searchable="false">
    <DataClassification name="PreviouslyEncrypted"/>
    
  4. Um zu erzwingen, dass CA IdentityMinder alle Werte sofort entschlüsselt, ändern Sie alle Objekte mithilfe des Massendatenladers.

    Hinweis: Weitere Informationen zum Massendatenlader finden Sie im Administrationshandbuch.