Shield Platform Encryption : chiffrer vos données sensibles

Salesforce chiffre déjà vos données au repos au niveau de l'infrastructure (chiffrement disque standard), mais cela ne protège pas contre un accès applicatif non autorisé ni contre certaines obligations réglementaires exigeant un chiffrement "au niveau champ" avec gestion de clé côté client. C'est le rôle de Shield Platform Encryption, un module de la suite Salesforce Shield (avec Event Monitoring et Field Audit Trail) qui chiffre les données au repos de façon transparente pour la couche applicative.

1. Ce que Shield Platform Encryption chiffre réellement

Il ne s'agit pas d'un chiffrement "tout ou rien" : vous choisissez champ par champ, via Configuration > Sécurité > Chiffrement de la plateforme, ce qui doit être chiffré. Sont éligibles :

Les données restent lisibles et modifiables normalement dans l'UI pour les utilisateurs autorisés : le chiffrement est transparent au niveau applicatif, seul le stockage physique (et les copies, comme les sauvegardes ou les exports) est chiffré avec une clé que Salesforce lui-même ne peut pas déchiffrer sans votre autorisation.

2. Chiffrement probabiliste vs déterministe

C'est le choix technique le plus structurant :

  1. Chiffrement probabiliste : deux valeurs identiques chiffrées produisent des résultats différents à chaque fois. Sécurité maximale, mais aucune recherche, filtre, tri ou formule possible sur ce champ.
  2. Chiffrement déterministe : une valeur donnée produit toujours le même texte chiffré. Permet la recherche exacte, les filtres de rapport et certaines validations d'unicité, au prix d'une résistance cryptographique légèrement moindre (vulnérable en théorie à une analyse de fréquence sur de très gros volumes avec peu de valeurs distinctes).
Le chiffrement déterministe ne supporte pas les recherches partielles ("contient", "commence par") ni le tri alphabétique. Si votre équipe support a besoin de rechercher un client par les 4 derniers chiffres d'un numéro de téléphone, le champ chiffré déterministe ne le permettra pas — anticipez ce besoin avant d'activer.

3. Gestion des clés : Bring Your Own Key et rotation

Par défaut, Salesforce génère et gère les clés de chiffrement pour vous (clés gérées par Salesforce). Pour les organisations avec des exigences de conformité strictes (finance, santé), Cache-Only Key Service ou Bring Your Own Key (BYOK) permet de fournir votre propre matériel de clé, stocké dans votre propre HSM ou coffre-fort, jamais persisté côté Salesforce. La rotation des clés se fait via Configuration > Chiffrement de la plateforme > Gérer les clés de chiffrement, avec un archivage des anciennes clés nécessaire pour déchiffrer les données historiques déjà écrites.

4. Ce que le chiffrement de plateforme ne fait PAS

5. Méthodologie avant activation

Avant de cocher la case, procédez dans cet ordre :

  1. Cartographiez les champs réellement sensibles (PII, données de santé, financières) plutôt que de tout chiffrer par précaution.
  2. Vérifiez dans un environnement Sandbox complet (Full Copy) l'impact sur les rapports, workflows, Flows, intégrations et recherche existants.
  3. Identifiez les cas nécessitant une recherche/filtre exact et optez pour le déterministe sur ces champs précis, probabiliste ailleurs.
  4. Documentez la stratégie de rotation des clés et le processus de récupération en cas de perte d'accès à une clé archivée.

Shield Platform Encryption est un module payant additionnel (licence Shield) : son coût se justifie surtout pour répondre à des exigences réglementaires explicites (RGPD renforcé, HDS, PCI-DSS) plutôt que comme mesure de sécurité générique — pour cela, la FLS et le partage bien conçus couvrent déjà la majorité des risques.

Besoin d'aide sur ce sujet ?

Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.

Parler à un expert