Считаются ли идентификатор подписки Azure, идентификатор клиента AAD и идентификатор клиента приложения AAD секретными / PII?

Я хотел бы записать в свою телеметрию для диагностики и использования следующие данные:

  • Идентификатор подписки Azure
  • Идентификатор клиента AAD
  • Идентификатор клиента приложения AAD

Должен ли я рассматривать их как секреты / PII и хешировать / шифровать их?

(само собой разумеется, что я не буду хранить секрет клиента ни в каком виде)


person Ohad Schneider    schedule 13.08.2017    source источник


Ответы (1)


В конечном итоге вы должны определить, что и как регистрировать, с точки зрения соответствия / конфиденциальности / безопасности, на основе официальных обзоров и проверок соответствия / конфиденциальности / безопасности и сертификатов внутри вашей компании или третьих лиц.

Этот отказ от ответственности:

  • Tenant ID and App Client ID aren't generally considered PII nor secrets.
    • Not PII because, by themselves, they won't tell you who the user is.
    • Не секреты, потому что их очень легко получить. Любой, кто попытается войти в ваше приложение, увидит их, поскольку они включены в запрос авторизации.
  • Azure Subscription ID isn't generally considered PII though depending on your sensitivity, could be considered a secret
    • Not PII because, by itself, it doesn't tell you who the user is.
    • Это могло быть секретом, потому что это не так легко сделать публично доступным для всех. Может считаться НЕ секретом, потому что с ним ничего нельзя сделать без токена от авторизованного пользователя или приложения.

Обратите внимание, что некоторые компании и обзоры конфиденциальности часто рассматривают эти 3 точки данных как информацию, позволяющую идентифицировать организацию (OII), и иногда имеют политики для их обработки (хотя и менее строгие, чем PII).

person Saca    schedule 13.08.2017
comment
Проголосовали, спасибо! (1) Что делать, если у меня нет организации и я просто пишу с открытым исходным кодом? (2) Что делать, если моя организация - Microsoft (я вижу, вы тоже там работаете)? - person Ohad Schneider; 13.08.2017
comment
Я собирался опубликовать вопрос в twitter / stack overflow / quora, потому что я подумал, почему кто-то ответил на этот точный, несколько непростой вопрос и, очевидно, сначала погуглил на всякий случай - Вуаля. Очень признателен! - person Ran Sagy; 11.03.2019