Ir al contenido

Cifrado a nivel de campo del identificador

Cifra direcciones de correo electrónico para minimizar la información de identificación personal (PII) compartida en Braze.

Mediante el cifrado a nivel de campo del identificador, puedes cifrar fácilmente las direcciones de correo electrónico con AWS Key Management Service (KMS) para minimizar la información de identificación personal (PII) compartida en Braze. El cifrado sustituye los datos sensibles por texto cifrado, que es información cifrada ilegible.

Cómo funciona

Las direcciones de correo electrónico deben estar hasheadas y encriptadas antes de añadirse a Braze. Cuando se envía un mensaje, se realizará una llamada a AWS KMS para obtener la dirección de correo electrónico desencriptada. A continuación, la dirección de correo electrónico hasheada se insertará en los metadatos para que los eventos de entrega y participación se vinculen al usuario original. Así es como Braze puede hacer un seguimiento de los análisis de correo electrónico. Braze eliminará cualquier dirección de correo electrónico en texto plano que se incluya y no almacenará la dirección de correo electrónico en texto plano del usuario.

Requisitos previos

Para usar el cifrado a nivel de campo del identificador, debes tener acceso a AWS KMS para cifrar y generar hash de direcciones de correo electrónico antes de enviarlas a Braze.

Sigue estos pasos para configurar tu método de autenticación con clave secreta de AWS.

  1. Para obtener tu ID de clave de acceso y clave de acceso secreta, crea un usuario de IAM y un grupo de administradores en AWS con una política de permisos para AWS Key Management Service. El usuario de IAM debe tener los permisos kms:Decrypt y kms:GenerateMac. Para más información, consulta Permisos de AWS KMS.
  2. Selecciona Show User Security Credentials para mostrar tu ID de clave de acceso y clave de acceso secreta. Anota estas credenciales en algún lugar o selecciona el botón Download Credentials, ya que necesitarás ingresarlas al conectar tus claves de AWS KMS.
  3. Debes configurar KMS en las siguientes regiones de AWS:
    • Clústeres de Braze en EE. UU.: us-east-1
    • Clústeres de Braze en la UE: eu-central-1
    • Clúster de Braze en AU: ap-southeast-2
    • Clúster de Braze en ID: ap-southeast-3
    • Clúster de Braze en JP: ap-northeast-1
    • Clúster de Braze en KR: ap-northeast-2
  4. En AWS Key Management Service, crea dos claves y asegúrate de que el usuario de IAM esté añadido en los permisos de uso de la clave:
    • Cifrar/descifrar: Selecciona el tipo de clave Symmetric y el uso de clave Encrypt and Decrypt.
    • Hash: Selecciona el tipo de clave Symmetric y el uso de clave Generate and Verify MAC. La especificación de la clave debe ser HMAC_256. Después de crear la clave, anota el ID de la clave HMAC en algún lugar, ya que necesitarás ingresarlo en Braze.

Configuración de los ajustes de clave con las opciones symmetric, generate and verify MAC, y HMAC_256 seleccionadas.

Paso 1: Conecta tus claves de AWS KMS

En el panel de Braze, ve a Configuración de datos > Cifrado a nivel de campo. Para tu configuración de AWS KMS, introduce lo siguiente:

  • ID de clave de acceso
  • Clave de acceso secreta
  • Identificador de clave HMAC (ID de clave o ARN de clave; no se puede actualizar después de guardar)

Paso 2: Selecciona tus campos cifrados

A continuación, selecciona Email address para cifrar el campo.

Cuando el cifrado está activado para un campo, no se puede revertir a un campo descifrado. Esto significa que el cifrado es una configuración permanente. Al configurar el cifrado para la dirección de correo electrónico, confirma que no haya usuarios con direcciones de correo electrónico en el espacio de trabajo. Esto garantiza que no se almacenen direcciones de correo electrónico en texto plano en Braze al activar la característica para el espacio de trabajo.

Configuración de cifrado a nivel de campo.

Paso 3: Importar y actualizar usuarios

Cuando el cifrado a nivel de campo de identificadores está activado, debes hashear y cifrar la dirección de correo electrónico antes de añadirla a Braze. Asegúrate de convertir la dirección de correo electrónico a minúsculas antes de hashearla. Consulta objeto de atributos de usuario para más detalles.

Al actualizar la dirección de correo electrónico en Braze, debes usar el valor hasheado del correo electrónico en cualquier lugar donde se incluya email. Esto incluye:

  • Endpoints REST:
    • /users/track
    • /campaigns/trigger/send
    • /canvas/trigger/send
    • /transactional/v1/campaigns/{campaign_id}/send
  • Añadir o actualizar usuarios mediante CSV

Consideraciones

Estas características no son compatibles con la encriptación a nivel de campo de identificador:

  • Identificación y captura de dirección de correo electrónico a través del SDK
  • Formularios de captura de correo electrónico de mensajes dentro de la aplicación
  • Informes sobre el dominio del destinatario, incluyendo los gráficos de proveedores de correo de Email Insights
  • Filtro de dirección de correo electrónico por expresión regular
  • Audience sync
  • Integración con Shopify

Objeto de atributos de usuario

Al utilizar la encriptación a nivel de campo de identificador con el endpoint /users/track, ten en cuenta estos detalles de campo para el objeto de atributos de usuario:

  • El campo email debe ser el valor hash del correo electrónico.
  • El campo email_encrypted debe ser el valor encriptado del correo electrónico.

Preguntas frecuentes

¿Cuál es la diferencia entre cifrar y aplicar hash?

El cifrado es una función bidireccional en la que es posible cifrar y descifrar datos. Si el mismo valor en texto plano se cifra varias veces, el algoritmo de cifrado de AWS (AES-256-GCM) generará valores cifrados diferentes. El hash es una función unidireccional en la que el texto plano se transforma de una manera que no se puede descifrar. El hash produce el mismo valor cada vez. Esto nos permite mantener los estados de suscripción en varios usuarios que comparten la misma dirección de correo electrónico.

¿Qué dirección de correo electrónico debo usar en mi envío de prueba?

Las direcciones de correo electrónico en texto plano son compatibles con el envío de prueba. Para ver cómo se muestra un correo electrónico para un usuario específico, haz lo siguiente:

  1. Selecciona Previsualizar mensaje como usuario.
  2. En Envío de prueba, selecciona Sustituir atributos del destinatario con los atributos del usuario de vista previa actual.

¿Puedo usar un ARN para la clave HMAC?

Sí. En Configuración de datos > Cifrado a nivel de campo, el identificador de clave HMAC acepta tanto un ID de clave como un ARN de clave.

¿Cómo elimino o restablezco una clave HMAC?

No puedes eliminar ni restablecer una clave HMAC en el panel después de guardarla. Para solicitar el restablecimiento de una clave HMAC o la eliminación de la configuración de cifrado a nivel de campo del identificador, contacta a tu director de cuentas de Braze o abre un ticket de soporte.

¿Qué sucede si agrego esta dirección de correo electrónico en Liquid {{${email_address}}} en Braze?

Braze renderizará la dirección de correo electrónico en texto plano al enviar el correo electrónico. En las vistas previas, mostraremos la versión cifrada del correo electrónico. Recomendamos usar el ID externo del usuario si estás referenciando a un usuario en una URL personalizada de cancelación de suscripción con un solo clic.

{{${email_address}}} no es compatible actualmente con el centro de preferencias ni con las páginas de cancelación de suscripción.

¿Qué dirección de correo electrónico debo esperar ver en Currents?

La dirección de correo electrónico con hash se incluye en los eventos de entrega y participación de correo electrónico.

¿Qué dirección de correo electrónico debo esperar ver en el archivado de mensajes?

La dirección de correo electrónico en texto plano se incluye en el archivado de mensajes. Estos se envían directamente al proveedor de almacenamiento en el cloud del cliente, y puede haber otros datos personales incluidos en el cuerpo de los correos electrónicos.

¿Puedo usar mail-to list-unsubscribe para la gestión de suscripciones con cifrado a nivel de campo del identificador?

No. Usar mail-to list-unsubscribe enviaría la dirección de correo electrónico descifrada en texto plano a Braze. Con el cifrado a nivel de campo del identificador activado, admitimos el método basado en URL HTTP:, incluido un solo clic. También recomendamos incluir un enlace de cancelación de suscripción con un solo clic en el cuerpo de tu correo electrónico.

¿El cifrado a nivel de campo del identificador es compatible con otros identificadores como el teléfono?

No. Actualmente, el cifrado a nivel de campo del identificador solo es compatible con direcciones de correo electrónico.

New Stuff!