識別子フィールドレベルの暗号化
メールアドレスを暗号化して、Brazeで共有される個人を特定できる情報(PII)を最小限に抑えます。
識別子フィールドレベル暗号化を使用すると、AWS Key Management Service(KMS)でメールアドレスをシームレスに暗号化し、Brazeで共有される個人識別情報(PII)を最小限に抑えることができます。暗号化により、機密データは暗号文(読み取ることができない暗号化された情報)に置き換えられます。

識別子フィールドレベルの暗号化は、アドオン機能として利用できます。識別子フィールドレベルの暗号化を始めるには、Brazeアカウントマネージャーにお問い合わせください。
仕組み
メールアドレスは、Brazeに追加する前にハッシュ化および暗号化する必要があります。メッセージが送信されると、復号化されたメールアドレスを取得するためにAWS KMSへの呼び出しが行われます。次に、ハッシュ化されたメールアドレスが配信およびエンゲージメントイベントのメタデータに挿入され、元のユーザーに紐付けられます。これにより、Brazeはメール分析を追跡できます。Brazeは、含まれているプレーンテキストのメールアドレスをすべて除去し、ユーザーのプレーンテキストのメールアドレスを保存しません。
前提条件
識別子フィールドレベル暗号化を使用するには、メールアドレスをBrazeに送信する前に、AWS KMSにアクセスして暗号化およびハッシュ化を行う必要があります。
AWSシークレットキー認証方法を設定するには、以下のステップに従ってください。
- アクセスキーIDとシークレットアクセスキーを取得するには、AWS Key Management Serviceの権限ポリシーを持つIAMユーザーと管理者グループを作成します。IAMユーザーにはkms:Decryptおよびkms:GenerateMacの権限が必要です。詳細については、AWS KMS権限を参照してください。
- Show User Security Credentialsを選択して、アクセスキーIDとシークレットアクセスキーを表示します。AWS KMSキーの接続時に入力が必要になるため、これらの認証情報をメモするか、Download Credentialsボタンを選択してください。
- 以下のAWSリージョンでKMSを設定する必要があります。
- Braze USクラスター:
us-east-1 - Braze EUクラスター:
eu-central-1 - Braze AUクラスター:
ap-southeast-2 - Braze IDクラスター:
ap-southeast-3 - Braze JPクラスター:
ap-northeast-1 - Braze KRクラスター:
ap-northeast-2
- Braze USクラスター:
- AWS Key Management Serviceで2つのキーを作成し、IAMユーザーがキー使用権限に追加されていることを確認してください。

ステップ1:AWS KMSキーを接続する
Brazeダッシュボードで、データ設定 > フィールドレベル暗号化に移動します。AWS KMS設定に、以下を入力します:
- アクセスキーID
- シークレットアクセスキー
- HMACキー識別子(キーIDまたはキーARN。保存後は更新できません)
ステップ2:暗号化するフィールドを選択する
次に、メールアドレスを選択してフィールドを暗号化します。
フィールドの暗号化を有効にすると、復号化されたフィールドに戻すことはできません。つまり、暗号化は永続的な設定です。メールアドレスの暗号化を設定する際は、ワークスペースにメールアドレスを持つユーザーがいないことを確認してください。これにより、ワークスペースでこの機能を有効にした際に、プレーンテキストのメールアドレスがBrazeに保存されないことが保証されます。

ステップ3:ユーザーのインポートと更新
識別子フィールドレベルの暗号化がオンになっている場合、Brazeに追加する前にメールアドレスをハッシュ化および暗号化する必要があります。ハッシュ化する前に、メールアドレスを小文字に変換してください。詳細については、ユーザー属性オブジェクトを参照してください。
Brazeでメールアドレスを更新する場合、email が含まれるすべての場所でハッシュ化されたメール値を使用する必要があります。これには以下が含まれます:
- RESTエンドポイント:
/users/track/campaigns/trigger/send/canvas/trigger/send/transactional/v1/campaigns/{campaign_id}/send
- CSVによるユーザーの追加または更新

メールアドレスを使用して新しいユーザーを作成する場合、ユーザーの暗号化されたメール値を含む email_encrypted を追加する必要があります。追加しない場合、ユーザーは作成されません。同様に、メールアドレスを持たない既存のユーザーにメールアドレスを追加する場合、email_encrypted を追加する必要があります。追加しない場合、ユーザーは更新されません。
考慮事項
以下の機能は、識別子フィールドレベル暗号化ではサポートされていません。
- SDKによるメールアドレスの識別とキャプチャ
- アプリ内メッセージのメールキャプチャフォーム
- 受信者ドメインに関するレポート(Email Insightsのメールボックスプロバイダーチャートを含む)
- 正規表現によるメールアドレスフィルター
- オーディエンス同期
- Shopifyインテグレーション
ユーザー属性オブジェクト
/users/track エンドポイントで識別子フィールドレベル暗号化を使用する場合、ユーザー属性オブジェクトの以下のフィールド詳細に注意してください。
emailフィールドには、メールのハッシュ値を指定する必要があります。email_encryptedフィールドには、メールの暗号化された値を指定する必要があります。
よくある質問
暗号化とハッシュ化の違いは何ですか?
暗号化はデータの暗号化と復号が可能な双方向の機能です。同じ平文値を複数回暗号化した場合、AWSの暗号化アルゴリズム(AES-256-GCM)は異なる暗号化値を生成します。ハッシュ化は平文を復号できない方法でスクランブルする一方向の機能です。ハッシュ化は毎回同じ値を生成します。これにより、同じメールアドレスを共有する複数のユーザー間で購読状態を維持できます。
テスト送信ではどのメールアドレスを使用すべきですか?
テスト送信では平文のメールアドレスがサポートされています。特定のユーザーに対してメールがどのように表示されるかを確認するには、以下の手順を実行してください。
- ユーザーとしてメッセージをプレビューを選択します。
- テスト送信で、受信者の属性を現在のプレビューユーザーの属性で上書きを選択します。
HMACキーにARNを使用できますか?
はい。データ設定 > フィールドレベル暗号化で、HMACキー識別子はキーIDまたはキーARNのいずれかを受け付けます。
HMACキーを削除またはリセットするにはどうすればよいですか?
ダッシュボードで保存した後にHMACキーを削除またはリセットすることはできません。HMACキーのリセット、または識別子フィールドレベル暗号化の設定の削除をリクエストするには、Brazeアカウントマネージャーに連絡するか、サポートチケットを作成してください。
BrazeでこのメールアドレスのLiquid {{${email_address}}} を追加するとどうなりますか?
Brazeはメール送信時に平文のメールアドレスをレンダリングします。プレビューでは、メールアドレスの暗号化バージョンが表示されます。カスタムワンクリックURLでユーザーを参照する場合は、ユーザーのexternal IDを使用することをお勧めします。
{{${email_address}}} は現在、ユーザー設定センターおよび購読解除ページではサポートされていません。
Currentsではどのメールアドレスが表示されますか?
ハッシュ化されたメールアドレスがメール配信およびエンゲージメントイベントに含まれます。
メッセージアーカイブではどのメールアドレスが表示されますか?
平文のメールアドレスがメッセージアーカイブに含まれます。これらは顧客のクラウドストレージプロバイダーに直接送信され、メール本文には他の個人データが含まれている場合があります。
識別子フィールドレベル暗号化で購読管理にmail-toリスト購読解除を使用できますか?
いいえ。mail-toリスト購読解除を使用すると、平文の復号されたメールアドレスがBrazeに送信されます。識別子フィールドレベル暗号化が有効になっている場合、ワンクリックを含むURLベースのHTTPメソッドがサポートされます。また、メール本文にワンクリック購読解除リンクを含めることをお勧めします。
識別子フィールドレベル暗号化は電話番号などの他の識別子をサポートしていますか?
いいえ。現在、識別子フィールドレベル暗号化はメールアドレスのみでサポートされています。