Definitionen der Schlüsselverwaltung
Definitionen der Schlüsselverwaltung
Verstehen Sie DKE-Terminologie und -Konzepte für Microsoft 365
Mandant
Ein Mandant ist der übergeordnete Container für die Verwaltung kryptografischer Schlüssel. Er repräsentiert in der Regel eine gesamte Organisation und nicht eine einzelne Person. Jeder Schlüssel, jeder Vault und jede Anwendung in DuoKey gehört zu genau einem Mandanten. Mandanten sind vollständig voneinander isoliert.
Schlüssel, Vaults und Anwendungen können nicht zwischen Mandanten verschoben werden. Mehrere Mandanten sind möglich, wenn Sie sicher sind, dass Objekte nicht mandantenübergreifend geteilt oder verschoben werden müssen.
Organisationseinheit
Eine Organisationseinheit in DuoKey entspricht einer Geschäftseinheit oder einer Abteilung innerhalb eines Mandanten. Sie stellt eine Untergliederung einer Organisation dar und ist an keinen bestimmten Benutzer gebunden. Jeder Vault gehört zu einer Organisationseinheit. Wie Mandanten sind Organisationen voneinander isoliert.
Anders als Mandanten können Vaults und Anwendungen zwischen verschiedenen Organisationseinheiten neu zugewiesen werden. Daher können Sie innerhalb eines Mandanten flexibler mehrere Organisationen erstellen.
Benutzer
Benutzer werden anhand ihrer E-Mail-Adressen identifiziert. Ein einzelner Benutzer kann einer oder mehreren Organisationseinheiten innerhalb eines Mandanten angehören.
Beispielsweise kann ein Mitarbeiter Folgendem angehören:
- Einer Produktions-Organisationseinheit
- Einer Test-Organisationseinheit
- Einem persönlichen Entwicklungskonto
Abhängig von der Rolle des Benutzers und den zugewiesenen Berechtigungen kann er:
- Benutzer und Vaults verwalten
- Schlüssel erstellen
- Schlüsseleigenschaften ändern
- Aktivitätsprotokolle einsehen
Benutzer können selbst keine kryptografischen Operationen durchführen – nur registrierte Anwendungen können diese Operationen ausführen.
Rollen
DuoKey wird mit einer Reihe vordefinierter Rollen pro Mandant geliefert, die unabhängig voneinander angepasst werden können, um den organisatorischen Anforderungen gerecht zu werden:
| Rolle | Beschreibung |
|---|---|
| DKE-Services | Wird vom DKE-Webdienst (z. B. Microsoft 365 Office-Anwendungen) verwendet, um kryptografische Operationen durchzuführen. Beschränkt auf den operativen Einsatz und kann keine administrativen Aufgaben ausführen. |
| DuoKey – Host | Reserviert für DuoKey-Personal, das für die Administration und den Support auf Mandantenebene zuständig ist. |
| DuoKey – Tenant Admin | Kundenadministrator mit administrativen Rechten innerhalb des Mandanten. Kann auf das DuoKey DKE Cockpit zugreifen, DKE-Schlüssel und Webdienste erstellen sowie Benutzer und Gruppen verwalten. |
| DuoKey – Auditor | Eine schreibgeschützte Rolle mit Zugriff zum Anzeigen von Schlüsseln, Diensten und Audit-/Aktivitätsprotokollen. Ideal für Compliance- oder Überwachungszwecke. |
Schlüssel
Ein Schlüssel wird innerhalb einer DuoKey MPC-Partition (Vault) gespeichert und repräsentiert entweder einen symmetrischen Schlüssel oder ein asymmetrisches Schlüsselpaar. Bei asymmetrischen Schlüsseln werden sowohl die private als auch die öffentliche Komponente gemeinsam in einem einzigen Schlüsselobjekt gespeichert.
Jeder Schlüssel gehört zu genau einem Vault. Der Zugriff auf einen Schlüssel wird durch die Berechtigungen geregelt, die dem Vault zugewiesen sind, in dem er sich befindet. Benutzer und Anwendungen, die Zugriff auf den Vault haben, können dessen Schlüssel einsehen und damit arbeiten.
Benutzer oder Anwendungen, die dem Vault nicht zugewiesen sind, können dessen Schlüssel nicht sehen oder mit ihnen interagieren. Weitere Details finden Sie im Abschnitt zur Autorisierung.
Schlüsselzustände
Die Schlüsselzustände entsprechen NIST SP800-57 – Recommendation for Key Management – Kapitel 7 Schlüsselzustände und Übergänge
| Zustand | Beschreibung |
|---|---|
| PreActive | Der Schlüssel wird auf dem HSM generiert, ist aber noch nicht aktiv. Wenn eine Aktivierungszeit-Beschränkung angegeben ist, wird der Schlüssel automatisch aktiv, sobald dieser Zeitpunkt erreicht ist. |
| Active | Der Schlüssel kann für kryptografische Operationen verwendet werden und ist der Standardzustand. |
| Deactivated | Der Schlüssel kann nicht für neue Verschlüsselungsoperationen verwendet werden, wird aber weiterhin zum Entschlüsseln benötigt (z. B. für alte verschlüsselte Dateien). |
| Compromised | Der Schlüssel ist bekanntermaßen oder mutmaßlich kompromittiert. Dieser Schlüssel sollte niemals wieder verwendet werden. |
Schlüssel, die sich im Zustand Deactivated oder Compromised befinden, können nicht erneut aktiviert werden!
Referenz: NIST SP 800-57 Part 1 Rev 5 – Kapitel 7 Schlüsselzustände und Übergänge
Vaults
Ein Vault ist ein logischer Container zum Gruppieren zusammengehöriger Schlüssel. Alle Schlüssel in einem Vault erben dieselben Zugriffsrichtlinien und Genehmigungsrichtlinien, die auf Vault-Ebene definiert werden.
Zugriff für mehrere Benutzer
Mehreren Benutzern und Anwendungen kann Zugriff gewährt werden
Sicherheitsgrenze
Vaults dienen als Sicherheitsgrenze für den Schlüsselzugriff
Standardeinrichtung
Mindestens ein dedizierter Vault pro Mandant
Wenn weitere Vaults benötigt werden, wenden Sie sich bitte an Ihren Vertriebsmitarbeiter oder eröffnen Sie eine Anfrage im DuoKey Support-Portal.
Apps (DKE-Webdienst)
Eine Anwendung bezeichnet einen nicht-menschlichen Client – etwa einen Dienst, einen Daemon oder einen Hintergrundprozess –, der mit DuoKey interagiert. Anwendungen (Microsoft 365 Office-Anwendungen) authentifizieren sich bei DuoKey über einen API-Schlüssel (geheimes Token).
Abhängig von den zugewiesenen Berechtigungen können Anwendungen:
- Schlüssel erstellen
- Schlüsseleigenschaften ändern
- Kryptografische Operationen mit Schlüsseln durchführen
Anwendungen können keine administrativen Aufgaben ausführen, wie etwa das Verwalten von Benutzern oder das Zuweisen von Zugriff auf Vaults.
Eine Anwendung kann einem oder mehreren Vaults zugewiesen werden. Nach der Zuweisung erhält sie die Berechtigung, mit allen Schlüsseln innerhalb dieser Vaults zu arbeiten.
Bedingte Zugriffsrichtlinie (Autorisierung)
Die bedingte Zugriffsrichtlinie ermöglicht eine fein abgestufte Autorisierung für Operationen an Entitäten wie Vaults, Schlüsseln und Anwendungen (Apps).
Wenn eine App mit einem Vault oder Schlüssel interagiert, gelten die folgenden Sicherheitskontrollen:
| Kontrolle | Beschreibung |
|---|---|
| Quorum-Kontrolle | Ermöglicht die Durchsetzung von Genehmigungen durch mehrere Parteien (in Kürze verfügbar) |
| Rollenbasierte Zugriffskontrolle (RBAC) | App-Berechtigungen werden über die ihr zugewiesenen Rollen definiert |
| Bedingte Zugriffsrichtlinien | Fein abgestimmte Regeln, die festlegen, was die App tun darf |
| Statuskontrolle | Apps können explizit aktiviert oder deaktiviert werden |
Häufig angewendete Richtlinien
MFA-Anforderungen
- MFA für administrative Rollen erforderlich machen
- MFA für Operationen mit hoher Auswirkung durchsetzen
Gerätevertrauen
- Zugriff von nicht registrierten Geräten blockieren
- Compliance verwalteter Geräte erfordern
Standortkontrolle
- Zugriff von vertrauenswürdigen Netzwerkstandorten erfordern
- Nach geografischem Standort einschränken oder zulassen
Risikobasiert
- Riskantes Anmeldeverhalten blockieren
- Unmögliche Reisen oder anonymisierte IPs erkennen