Zum Hauptinhalt springen
protectGetKey / Decryptvault APIenforceAccess policyZero Trust · RBAC + ABACMicrosoft 365Office / Purview clientLayer 1Azure RMSMicrosoft keyLayer 2DKE Cockpityour organization keyVault / HSMRSA key — never exported
Content is protected by two keys — Microsoft’s (Layer 1) and yours (Layer 2). On decrypt, Office calls the DKE service, which enforces the access policy before unwrapping with the vault-held key.
Gilt für:
DuoKey Cockpit v2Microsoft 365 / PurviewDKE 365
Screenshots being refreshed

Some pages in the wider DKE guide still show screenshots of an older console. The behaviour documented in this section reflects the current Cockpit; refreshed screenshots are being rolled out progressively.

Anleitung: DKE für Microsoft 365 — vollständiger Ablauf

Was sich für DKE 365 in Cockpit v2 geändert hat​

DKE (Double Key Encryption) schützt Microsoft 365 / Purview-Inhalte mit zwei Schlüsseln: einer wird von Microsoft (Azure) gehalten, der andere von Ihrer Organisation. Cockpit v2 hostet den organisationsseitigen RSA-Schlüssel und stellt die Microsoft-kompatiblen Operationen GetKey und Decrypt bereit — jetzt mit einem neu gestalteten Konfigurationsmodell.

Highlights der v2-DKE-Implementierung:

Klare Verwaltungsoberfläche

Eine übersichtliche Verwaltungsoberfläche zum Bereitstellen, Aktivieren, Rotieren und Überwachen von DKE-Diensten, plus die öffentlichen Protokoll-Endpunkte, die Office direkt aufruft.

Rotation mit Überlappung

Schlüsselrotation mit Überlappungsfenster — der vorherige Schlüssel bedient GetKey und Decrypt während eines konfigurierbaren Cache-Fensters weiter, sodass kein Inhalt vorübergehend unlesbar wird.

Azure-AD-Provisionierung

Automatische Azure-AD-App-Provisionierung über Microsoft Graph bei der Aktivierung.

B2B-Partnerdomänen

B2B-Unterstützung für Partnerdomänen (jede zugelassene Domäne wird den gültigen Token-Ausstellern ihres eigenen Mandanten zugeordnet).

Zugriffsrichtlinien-Engine

Eine Policy-Engine (RBAC + ABAC) für die Zugriffskontrolle (Benutzer / IP / Standort / Zeit / Gruppe), die das v1-Zugriffsrichtlinienmodell ablöst — siehe Zugriffsrichtlinien.

Ein laufender DKE-Dienst — Health, Schlüsselalgorithmus und Rotation
Ein laufender DKE-Dienst — Health, Schlüsselalgorithmus und Rotation

Plattform (Zusammenfassung)​

Cockpit v2 ist die neu geschriebene Version der nächsten Generation der DuoKey-Plattform. Sicherheits-Highlights, die für DKE gelten: starke Authentifizierung (JWT + WebAuthn), eine Policy-Engine (RBAC + ABAC) für die Autorisierung, AES-256-GCM-Verschlüsselung im Ruhezustand und ein manipulationssicheres, hashverkettetes Audit-Protokoll mit Fail-Closed-Garantien für sicherheitsrelevante Ereignisse. Cockpit v2 ist mandantenfähig, wobei die Daten jedes Mandanten automatisch isoliert werden.

Schlüssel werden im Mandanten-Vault gehalten — DuoKey KMS (standardmäßig Software-MPC) plus HSM-Backends einschließlich Securosys (FIPS 140-2 Level 3 & 4). Der private DKE-Schlüssel verlässt den Vault nie.

Vollständiger Plattformüberblick

Dieselbe Cockpit-v2-Plattform betreibt jede DuoKey-Integration. Für einen umfassenderen Plattformüberblick siehe Oracle TDE → Cockpit v2 → Überblick — die dortige Plattformbeschreibung gilt ebenso für DKE 365.

DKE 365 on the Cockpit — at a glance​

DimensionDuoKey Cockpit
Key algorithmRSA-OAEP-256 (default) or RS256
Key rotationOverlap window (cache_duration_hours, default 24)
Decrypt authAzure AD JWT + optional mTLS (reverse-proxy) + access-policy enforcement
Access controlPolicy engine — RBAC + ABAC (user / IP / location / time / group)
Leistungswerte

Alle für Cockpit v2 genannten Durchsatz-, Latenz- oder Footprint-Werte sind richtungsweisende Zielwerte der Hersteller, keine unabhängig gemessenen Garantien.

Inhalt dieses Abschnitts​