Verschlüsselung des Bezeichners auf Feldebene
Verschlüsseln Sie E-Mail-Adressen, um den Austausch von personenbezogenen Daten (PII) in Braze zu minimieren.
Mit der Verschlüsselung auf Bezeichnerfeld-Ebene können Sie E-Mail-Adressen nahtlos mit dem AWS Key Management Service (KMS) verschlüsseln, um die in Braze weitergegebenen personenbezogenen Daten (PII) zu minimieren. Bei der Verschlüsselung werden sensible Daten durch Chiffretext ersetzt, d. h. durch unlesbare verschlüsselte Informationen.

Die Verschlüsselung auf Bezeichner-Feldebene ist als zusätzliches Feature verfügbar. Wenden Sie sich an Ihren Braze Account Manager:in, um mit der Verschlüsselung auf Bezeichner-Feldebene zu beginnen.
So funktioniert es
E-Mail-Adressen müssen gehasht und verschlüsselt werden, bevor sie zu Braze hinzugefügt werden. Beim Senden einer Nachricht wird ein Aufruf an AWS KMS für die entschlüsselte E-Mail-Adresse durchgeführt. Anschließend wird die gehashte E-Mail-Adresse in die Metadaten eingefügt, damit Zustell- und Engagement-Ereignisse mit dem ursprünglichen Nutzer bzw. der ursprünglichen Nutzerin verknüpft werden können. Auf diese Weise kann Braze E-Mail-Analytics nachverfolgen. Braze entfernt alle Klartext-E-Mail-Adressen, die enthalten sind, und speichert die Klartext-E-Mail-Adresse für den/die Nutzer:in nicht.
Voraussetzungen
Um die Verschlüsselung auf Bezeichner-Feldebene zu verwenden, benötigen Sie Zugriff auf AWS KMS, um E-Mail-Adressen vor dem Senden an Braze zu verschlüsseln und zu hashen.
Befolgen Sie diese Schritte, um Ihre AWS-Authentifizierungsmethode mit geheimem Schlüssel einzurichten.
- Um Ihre Zugriffsschlüssel-ID und Ihren geheimen Zugriffsschlüssel abzurufen, erstellen Sie einen IAM-Nutzer und eine Administratorengruppe in AWS mit einer Berechtigungsrichtlinie für AWS Key Management Service. Der IAM-Nutzer muss über die Berechtigungen kms:Decrypt und kms:GenerateMac verfügen. Weitere Informationen finden Sie unter AWS-KMS-Berechtigungen.
- Wählen Sie Show User Security Credentials aus, um Ihre Zugriffsschlüssel-ID und Ihren geheimen Zugriffsschlüssel anzuzeigen. Notieren Sie sich diese Zugangsdaten oder wählen Sie den Button Download Credentials aus, da Sie diese bei der Verbindung Ihrer AWS-KMS-Schlüssel eingeben müssen.
- Sie müssen KMS in den folgenden AWS-Regionen einrichten:
- Braze-US-Cluster:
us-east-1 - Braze-EU-Cluster:
eu-central-1 - Braze-AU-Cluster:
ap-southeast-2 - Braze-ID-Cluster:
ap-southeast-3 - Braze-JP-Cluster:
ap-northeast-1 - Braze-KR-Cluster:
ap-northeast-2
- Braze-US-Cluster:
- Erstellen Sie in AWS Key Management Service zwei Schlüssel und stellen Sie sicher, dass der IAM-Nutzer in den Schlüsselverwendungsberechtigungen hinzugefügt ist:
- Verschlüsseln/Entschlüsseln: Wählen Sie den Schlüsseltyp Symmetric und die Schlüsselverwendung Encrypt and Decrypt aus.
- Hash: Wählen Sie den Schlüsseltyp Symmetric und die Schlüsselverwendung Generate and Verify MAC aus. Die Schlüsselspezifikation sollte HMAC_256 sein. Notieren Sie sich nach dem Erstellen des Schlüssels die HMAC-Schlüssel-ID, da Sie diese in Braze eingeben müssen.

Schritt 1: AWS-KMS-Schlüssel verbinden
Gehen Sie im Braze-Dashboard zu Dateneinstellungen > Verschlüsselung auf Feldebene. Geben Sie für Ihre AWS-KMS-Einstellungen Folgendes ein:
- Zugriffsschlüssel-ID
- Geheimer Zugriffsschlüssel
- HMAC-Schlüsselbezeichner (Schlüssel-ID oder Schlüssel-ARN; kann nach dem Speichern nicht mehr aktualisiert werden)
Schritt 2: Verschlüsselte Felder auswählen
Wählen Sie als Nächstes E-Mail-Adresse aus, um das Feld zu verschlüsseln.
Wenn die Verschlüsselung für ein Feld aktiviert ist, kann sie nicht rückgängig gemacht werden. Das bedeutet, dass die Verschlüsselung eine dauerhafte Einstellung ist. Stellen Sie beim Einrichten der Verschlüsselung für E-Mail-Adressen sicher, dass keine Nutzer:innen E-Mail-Adressen im Workspace haben. So wird gewährleistet, dass keine Klartext-E-Mail-Adressen in Braze gespeichert werden, wenn das Feature für den Workspace aktiviert wird.

Schritt 3: Nutzer:innen importieren und aktualisieren
Wenn die Verschlüsselung auf Bezeichnerfeldebene aktiviert ist, müssen Sie die E-Mail-Adresse hashen und verschlüsseln, bevor Sie sie zu Braze hinzufügen. Stellen Sie sicher, dass Sie die E-Mail-Adresse vor dem Hashing in Kleinbuchstaben umwandeln. Weitere Informationen finden Sie unter Nutzer:innenattribut-Objekt.
Wenn Sie die E-Mail-Adresse in Braze aktualisieren, sollten Sie den gehashten E-Mail-Wert überall dort verwenden, wo email enthalten ist. Dies umfasst:
- REST-Endpunkte:
/users/track/campaigns/trigger/send/canvas/trigger/send/transactional/v1/campaigns/{campaign_id}/send
- Hinzufügen oder Aktualisieren von Nutzer:innen per CSV

Wenn Sie eine:n neue:n Nutzer:in mit einer E-Mail-Adresse anlegen, müssen Sie email_encrypted mit dem verschlüsselten E-Mail-Wert der/des Nutzer:in hinzufügen. Andernfalls wird die/der Nutzer:in nicht erstellt. Wenn Sie eine E-Mail-Adresse zu einer/einem bestehenden Nutzer:in hinzufügen, die/der noch keine E-Mail-Adresse hat, müssen Sie ebenfalls email_encrypted hinzufügen. Andernfalls wird die/der Nutzer:in nicht aktualisiert.
Überlegungen
Diese Features werden bei der Verschlüsselung auf Bezeichnerfeld-Ebene nicht unterstützt:
- Identifizierung und Erfassung der E-Mail-Adresse über das SDK
- Formulare zur E-Mail-Erfassung in In-App-Nachrichten
- Berichte über die Empfänger-Domain, einschließlich der Mailbox-Provider-Charts in E-Mail-Insights
- E-Mail-Adressfilter nach regulärem Ausdruck
- Audience Sync
- Shopify-Integration
User-Attributes-Objekt
Wenn Sie die Verschlüsselung auf Bezeichnerfeld-Ebene mit dem Endpunkt /users/track verwenden, beachten Sie die folgenden Felddetails für das User-Attributes-Objekt:
- Das Feld
emailmuss der gehashte Wert der E-Mail sein. - Das Feld
email_encryptedmuss der verschlüsselte Wert der E-Mail sein.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Verschlüsselung und Hashing?
Verschlüsselung ist eine Zwei-Wege-Funktion, bei der es möglich ist, Daten zu ver- und entschlüsseln. Wenn derselbe Klartextwert mehrfach verschlüsselt wird, erzeugt der Verschlüsselungsalgorithmus von AWS (AES-256-GCM) unterschiedliche verschlüsselte Werte. Hashing ist eine Einweg-Funktion, bei der der Klartext so umgewandelt wird, dass er nicht entschlüsselt werden kann. Hashing liefert jedes Mal denselben Wert. Dies ermöglicht es uns, die Verwaltung von Abo-Status über mehrere Nutzer:innen hinweg zu unterstützen, die dieselbe E-Mail-Adresse teilen.
Welche E-Mail-Adresse sollte ich beim Testversand verwenden?
Klartext-E-Mail-Adressen werden beim Testversand unterstützt. Um zu sehen, wie eine E-Mail für eine:n bestimmte:n Nutzer:in aussieht, gehen Sie wie folgt vor:
- Wählen Sie Nachricht als Nutzer:in in der Vorschau anzeigen aus.
- Wählen Sie unter Testversand die Option Empfängerattribute mit den Attributen der aktuellen Vorschau-Nutzer:in überschreiben aus.
Kann ich einen ARN für den HMAC-Schlüssel verwenden?
Ja. Unter Dateneinstellungen > Verschlüsselung auf Feldebene akzeptiert das HMAC-Schlüssel-Bezeichnerfeld entweder eine Schlüssel-ID oder einen Schlüssel-ARN.
Wie entferne oder setze ich einen HMAC-Schlüssel zurück?
Sie können einen HMAC-Schlüssel nach dem Speichern nicht mehr im Dashboard entfernen oder zurücksetzen. Um das Zurücksetzen eines HMAC-Schlüssels oder die Entfernung der Verschlüsselung auf Feldebene für Bezeichner anzufordern, wenden Sie sich an Ihren Braze Account Manager oder erstellen Sie ein Support-Ticket.
Was passiert, wenn ich diese E-Mail-Adresse in Liquid {{${email_address}}} in Braze hinzufüge?
Braze rendert beim E-Mail-Versand die Klartext-E-Mail-Adresse. In Vorschauen wird die verschlüsselte Version der E-Mail angezeigt. Wir empfehlen, die externe ID der Nutzer:innen zu verwenden, wenn Sie auf eine:n Nutzer:in in einer benutzerdefinierten Ein-Klick-URL verweisen.
{{${email_address}}} wird derzeit im Preference Center und auf Abmeldeseiten nicht unterstützt.
Welche E-Mail-Adresse sollte ich in Currents erwarten?
Die gehashte E-Mail-Adresse ist in E-Mail-Zustellungs- und Engagement-Ereignissen enthalten.
Welche E-Mail-Adresse sollte ich bei der Nachrichtenarchivierung erwarten?
Die Klartext-E-Mail-Adresse ist in der Nachrichtenarchivierung enthalten. Diese werden direkt an den Cloud-Speicheranbieter der Kund:innen gesendet, und es können weitere personenbezogene Daten in den E-Mail-Texten enthalten sein.
Kann ich Mail-to-List-Unsubscribe für das Abo-Management mit Verschlüsselung auf Feldebene für Bezeichner verwenden?
Nein. Die Verwendung von Mail-to-List-Unsubscribe würde die entschlüsselte Klartext-E-Mail-Adresse an Braze senden. Bei aktivierter Verschlüsselung auf Feldebene für Bezeichner unterstützen wir die URL-basierte HTTP-Methode, einschließlich Ein-Klick. Wir empfehlen außerdem, einen Ein-Klick-Abmeldelink in Ihren E-Mail-Text einzufügen.
Unterstützt die Verschlüsselung auf Feldebene für Bezeichner andere Bezeichner wie Telefonnummern?
Nein. Derzeit wird die Verschlüsselung auf Feldebene für Bezeichner nur für E-Mail-Adressen unterstützt.