Verschlüsselung (Bring your own key)
Sensible Daten Ihres Mandanten — Zugangsdaten der Integrationen (Cloud, Lizenzen, SSO, Virtualisierung, SMTP) und hochgeladene Vertragsdokumente — werden verschlüsselt gespeichert. Sie entscheiden, mit welchem Schlüssel.
Die zwei Modi
| Modus | Beschreibung |
|---|---|
| Plattformschlüssel verwenden (Standard) | Contrixt verwaltet den Schlüssel — kein Aufwand auf Ihrer Seite |
| Eigenen Schlüssel verwenden (BYOK) | Sie stellen den Schlüssel — akzeptiert werden 64 Hex-Zeichen, ein Base64-Schlüssel (32 Byte) oder eine lange Passphrase (mind. 16 Zeichen) |
Eigenen Schlüssel aktivieren
Die Wahl treffen Sie im Erst-Login-Assistenten oder jederzeit in der Karte Datenverschlüsselung unter Administration → Einstellungen:
- Eigenen Schlüssel verwenden wählen.
- Schlüssel eintragen — empfohlen ist ein zufälliger 256-Bit-Schlüssel, z. B. per
openssl rand -hex 32. - Schlüssel übernehmen klicken. Bestehende Daten bleiben dabei lesbar.
So stellen Sie sicher, dass es funktioniert: Die Karte bestätigt die Aktivierung und zeigt den aktuellen Schlüssel-Fingerprint — damit erkennen Sie jederzeit, welcher Schlüssel aktiv ist. Der Wechsel wird zusätzlich im Audit-Log protokolliert (inkl. Fingerprint).
So funktioniert es (Envelope-Verfahren)
Jeder Mandant besitzt einen zufälligen Datenschlüssel (DEK), der die eigentlichen Daten verschlüsselt (AES-256-GCM). Der DEK selbst ist mit Ihrem gewählten Schlüssel „gewrappt". Das hat eine wichtige Konsequenz:
Schlüsselwechsel ohne Datenverlust
Beim Wechsel oder der Rotation wird nur der DEK neu gewrappt — bestehende verschlüsselte Daten bleiben ohne Neuverschlüsselung lesbar. Sie können also gefahrlos vom Plattformschlüssel auf BYOK wechseln und zurück.
Transparenz: das Escrow-Modell
Contrixt synchronisiert im Hintergrund (Lizenzen, Cloud-Kosten, VMs) — auch wenn niemand angemeldet ist. Dafür muss der Schlüssel serverseitig verfügbar sein. Deshalb gilt bei BYOK:
- Ihr Schlüssel wird verschlüsselt (unter dem Plattformschlüssel) auf dem Server hinterlegt, damit Hintergrund-Syncs laufen.
- Sie behalten die Kontrolle über Wahl und Rotation des Schlüssels; der Fingerprint in den Einstellungen macht den aktiven Schlüssel wiedererkennbar.
- Contrixt kann technisch weiterhin entschlüsseln — das kommunizieren wir bewusst offen. BYOK ist hier ein Kontroll- und Compliance-Werkzeug, kein Zero-Knowledge-Versprechen.
Empfehlungen
- Erzeugen Sie den Schlüssel zufällig, z. B.
openssl rand -hex 32. - Bewahren Sie ihn in Ihrem Passwort-/Secret-Manager auf.
- Rotieren Sie den Schlüssel, wenn Ihre Sicherheitsrichtlinie es verlangt — dank Envelope-Verfahren ohne Ausfallzeit.
Unabhängig vom gewählten Modus gelten zusätzlich: TLS für alle Verbindungen, verschlüsselte Speicherung aller Daten und Mandantentrennung auf Datenbankebene — siehe Sicherheit & Audit-Log.