Cifrado a nivel de campo del identificador
Cifra direcciones de correo electrónico para minimizar la información de identificación personal (PII) compartida en Braze.
Mediante el cifrado a nivel de campo del identificador, puedes cifrar fácilmente las direcciones de correo electrónico con AWS Key Management Service (KMS) para minimizar la información de identificación personal (PII) compartida en Braze. El cifrado sustituye los datos sensibles por texto cifrado, que es información cifrada ilegible.

El cifrado a nivel de campo del identificador está disponible como característica adicional. Para empezar a utilizar el cifrado a nivel de campo del identificador, ponte en contacto con tu director de cuentas de Braze.
Cómo funciona
Las direcciones de correo electrónico deben estar hasheadas y encriptadas antes de añadirse a Braze. Cuando se envía un mensaje, se realizará una llamada a AWS KMS para obtener la dirección de correo electrónico desencriptada. A continuación, la dirección de correo electrónico hasheada se insertará en los metadatos para que los eventos de entrega y participación se vinculen al usuario original. Así es como Braze puede hacer un seguimiento de los análisis de correo electrónico. Braze eliminará cualquier dirección de correo electrónico en texto plano que se incluya y no almacenará la dirección de correo electrónico en texto plano del usuario.
Requisitos previos
Para usar el cifrado a nivel de campo del identificador, debes tener acceso a AWS KMS para cifrar y generar hash de direcciones de correo electrónico antes de enviarlas a Braze.
Sigue estos pasos para configurar tu método de autenticación con clave secreta de AWS.
- Para obtener tu ID de clave de acceso y clave de acceso secreta, crea un usuario de IAM y un grupo de administradores en AWS con una política de permisos para AWS Key Management Service. El usuario de IAM debe tener los permisos kms:Decrypt y kms:GenerateMac. Para más información, consulta Permisos de AWS KMS.
- Selecciona Show User Security Credentials para mostrar tu ID de clave de acceso y clave de acceso secreta. Anota estas credenciales en algún lugar o selecciona el botón Download Credentials, ya que necesitarás ingresarlas al conectar tus claves de AWS KMS.
- Debes configurar KMS en las siguientes regiones de AWS:
- Clústeres de Braze en EE. UU.:
us-east-1 - Clústeres de Braze en la UE:
eu-central-1 - Clúster de Braze en AU:
ap-southeast-2 - Clúster de Braze en ID:
ap-southeast-3 - Clúster de Braze en JP:
ap-northeast-1 - Clúster de Braze en KR:
ap-northeast-2
- Clústeres de Braze en EE. UU.:
- En AWS Key Management Service, crea dos claves y asegúrate de que el usuario de IAM esté añadido en los permisos de uso de la clave:
- Cifrar/descifrar: Selecciona el tipo de clave Symmetric y el uso de clave Encrypt and Decrypt.
- Hash: Selecciona el tipo de clave Symmetric y el uso de clave Generate and Verify MAC. La especificación de la clave debe ser HMAC_256. Después de crear la clave, anota el ID de la clave HMAC en algún lugar, ya que necesitarás ingresarlo en Braze.

Paso 1: Conecta tus claves de AWS KMS
En el panel de Braze, ve a Configuración de datos > Cifrado a nivel de campo. Para tu configuración de AWS KMS, introduce lo siguiente:
- ID de clave de acceso
- Clave de acceso secreta
- Identificador de clave HMAC (ID de clave o ARN de clave; no se puede actualizar después de guardar)
Paso 2: Selecciona tus campos cifrados
A continuación, selecciona Email address para cifrar el campo.
Cuando el cifrado está activado para un campo, no se puede revertir a un campo descifrado. Esto significa que el cifrado es una configuración permanente. Al configurar el cifrado para la dirección de correo electrónico, confirma que no haya usuarios con direcciones de correo electrónico en el espacio de trabajo. Esto garantiza que no se almacenen direcciones de correo electrónico en texto plano en Braze al activar la característica para el espacio de trabajo.

Paso 3: Importar y actualizar usuarios
Cuando el cifrado a nivel de campo de identificadores está activado, debes hashear y cifrar la dirección de correo electrónico antes de añadirla a Braze. Asegúrate de convertir la dirección de correo electrónico a minúsculas antes de hashearla. Consulta objeto de atributos de usuario para más detalles.
Al actualizar la dirección de correo electrónico en Braze, debes usar el valor hasheado del correo electrónico en cualquier lugar donde se incluya email. Esto incluye:
- Endpoints REST:
/users/track/campaigns/trigger/send/canvas/trigger/send/transactional/v1/campaigns/{campaign_id}/send
- Añadir o actualizar usuarios mediante CSV

Al crear un nuevo usuario con una dirección de correo electrónico, debes añadir email_encrypted con el valor cifrado del correo electrónico del usuario. De lo contrario, el usuario no se creará. De manera similar, si estás añadiendo una dirección de correo electrónico a un usuario existente que no tiene correo electrónico, debes añadir email_encrypted. De lo contrario, el usuario no se actualizará.
Consideraciones
Estas características no son compatibles con la encriptación a nivel de campo de identificador:
- Identificación y captura de dirección de correo electrónico a través del SDK
- Formularios de captura de correo electrónico de mensajes dentro de la aplicación
- Informes sobre el dominio del destinatario, incluyendo los gráficos de proveedores de correo de Email Insights
- Filtro de dirección de correo electrónico por expresión regular
- Audience sync
- Integración con Shopify
Objeto de atributos de usuario
Al utilizar la encriptación a nivel de campo de identificador con el endpoint /users/track, ten en cuenta estos detalles de campo para el objeto de atributos de usuario:
- El campo
emaildebe ser el valor hash del correo electrónico. - El campo
email_encrypteddebe ser el valor encriptado del correo electrónico.
Preguntas frecuentes
¿Cuál es la diferencia entre cifrar y aplicar hash?
El cifrado es una función bidireccional en la que es posible cifrar y descifrar datos. Si el mismo valor en texto plano se cifra varias veces, el algoritmo de cifrado de AWS (AES-256-GCM) generará valores cifrados diferentes. El hash es una función unidireccional en la que el texto plano se transforma de una manera que no se puede descifrar. El hash produce el mismo valor cada vez. Esto nos permite mantener los estados de suscripción en varios usuarios que comparten la misma dirección de correo electrónico.
¿Qué dirección de correo electrónico debo usar en mi envío de prueba?
Las direcciones de correo electrónico en texto plano son compatibles con el envío de prueba. Para ver cómo se muestra un correo electrónico para un usuario específico, haz lo siguiente:
- Selecciona Previsualizar mensaje como usuario.
- En Envío de prueba, selecciona Sustituir atributos del destinatario con los atributos del usuario de vista previa actual.
¿Puedo usar un ARN para la clave HMAC?
Sí. En Configuración de datos > Cifrado a nivel de campo, el identificador de clave HMAC acepta tanto un ID de clave como un ARN de clave.
¿Cómo elimino o restablezco una clave HMAC?
No puedes eliminar ni restablecer una clave HMAC en el panel después de guardarla. Para solicitar el restablecimiento de una clave HMAC o la eliminación de la configuración de cifrado a nivel de campo del identificador, contacta a tu director de cuentas de Braze o abre un ticket de soporte.
¿Qué sucede si agrego esta dirección de correo electrónico en Liquid {{${email_address}}} en Braze?
Braze renderizará la dirección de correo electrónico en texto plano al enviar el correo electrónico. En las vistas previas, mostraremos la versión cifrada del correo electrónico. Recomendamos usar el ID externo del usuario si estás referenciando a un usuario en una URL personalizada de cancelación de suscripción con un solo clic.
{{${email_address}}} no es compatible actualmente con el centro de preferencias ni con las páginas de cancelación de suscripción.
¿Qué dirección de correo electrónico debo esperar ver en Currents?
La dirección de correo electrónico con hash se incluye en los eventos de entrega y participación de correo electrónico.
¿Qué dirección de correo electrónico debo esperar ver en el archivado de mensajes?
La dirección de correo electrónico en texto plano se incluye en el archivado de mensajes. Estos se envían directamente al proveedor de almacenamiento en el cloud del cliente, y puede haber otros datos personales incluidos en el cuerpo de los correos electrónicos.
¿Puedo usar mail-to list-unsubscribe para la gestión de suscripciones con cifrado a nivel de campo del identificador?
No. Usar mail-to list-unsubscribe enviaría la dirección de correo electrónico descifrada en texto plano a Braze. Con el cifrado a nivel de campo del identificador activado, admitimos el método basado en URL HTTP:, incluido un solo clic. También recomendamos incluir un enlace de cancelación de suscripción con un solo clic en el cuerpo de tu correo electrónico.
¿El cifrado a nivel de campo del identificador es compatible con otros identificadores como el teléfono?
No. Actualmente, el cifrado a nivel de campo del identificador solo es compatible con direcciones de correo electrónico.