39

为了诊断和使用目的,我想在遥测中记录以下内容:

  • Azure 订阅 ID
  • AAD 租户 ID
  • AAD 应用程序客户端 ID

我应该将它们视为秘密/PII 并对它们进行散列/加密吗?

(不用说,我不会以任何形式或形式保留客户的秘密)

4

1 回答 1

56

最终,您应该根据公司内部或第三方的官方和合规/隐私/安全审查和认证,从合规/隐私/安全角度确定要记录的内容和方式。

除了免责声明:

  • 租户 ID 和 App Client ID 通常不被视为 PII 或机密
    • 不是 PII,因为它们本身不会告诉您用户是谁。
    • 不是秘密,因为它们很容易获得。任何尝试登录您的应用程序的人都将接触到这些,因为它们包含在授权请求中。
  • Azure 订阅 ID 通常不被视为 PII,但取决于您的敏感度,可能被视为机密
    • 不是 PII,因为它本身并不能告诉您用户是谁。
    • 可能是一个秘密,因为它不容易向所有人公开。可以被认为不是秘密,因为如果没有来自授权用户或应用程序的令牌,则无法使用它。

请注意,一些公司和隐私审查经常将这 3 个数据点视为组织可识别信息 (OII),有时会有处理这些数据点的政策(尽管没有 PII 严格)。

于 2017-08-13T19:13:26.427 回答