getting-started
Erste Schritte mit DuoKey LKM für Genesys Cloud
Implementieren Sie den DuoKey Local Key Manager für die Verschlüsselung von Genesys Cloud-Aufzeichnungen mit vollständiger Schlüsselsouveränität
Implementierungsübersicht
| Phase | Dauer | Beschreibung |
|---|---|---|
| 1. Planung und Voraussetzungen | 1–2 Wochen | Anforderungen prüfen, Architektur entwerfen, Lizenzen beschaffen |
| 2. AWS-Konfiguration | 1 Woche | AWS KMS-Schlüssel erstellen, External Key Store konfigurieren, IAM-Richtlinien einrichten |
| 3. DuoKey-Bereitstellung | 2–3 Wochen | XKS Proxy installieren, Cockpit konfigurieren, Schlüssel-Backend einrichten, Konnektivität testen |
| 4. Genesys Cloud-Konfiguration | 1 Woche | Verschlüsselungsschlüssel-Einstellungen konfigurieren, Verschlüsselung/Entschlüsselung von Aufzeichnungen testen |
| 5. Tests und Validierung | 1–2 Wochen | Funktionstests, Sicherheitstests, Compliance-Validierung |
| 6. Produktivbereitstellung | 1 Woche | Umstellung auf Produktion, Betrieb überwachen, Verfahren dokumentieren |
Phase 1: Planung und Voraussetzungen
1.1 Anforderungen ermitteln
Dokumentieren Sie vor Beginn Ihre spezifischen Anforderungen:
| Kategorie | Schlüsselfragen |
|---|---|
| Regulatorisch | Welche Vorschriften gelten (FINMA, PCI-DSS, HIPAA, DSGVO, TISAX)? Anforderungen an Schlüsselsouveränität und Datenresidenz? Anforderungen an Audit-Berichte? |
| Geschäftlich | Erwartetes Anrufvolumen? Anforderungen an die Aufbewahrung von Aufzeichnungen? Akzeptable Latenz? HA-Anforderungen? DR RTO/RPO? |
| Technisch | Welche Genesys Cloud-Region? Vorhandene Infrastruktur (on-premise, Cloud, hybrid)? Aktuelle Schlüsselverwaltungssysteme? Netzwerkarchitektur? |
1.2 Bereitstellungsmodell wählen
Option A: MPC On-Premise
Maximale Datensouveränität. Schlüsselfragmente lokal an mehreren Standorten. Erfüllt strengste Compliance-Anforderungen. Ideal für regulierte Branchen.
Option B: MPC Hybrid
Ausgewogenheit zwischen Kontrolle und Komfort. 2 lokale Fragmente + 1 von DuoKey verwaltet. Geringere Infrastrukturanforderungen.
Option C: Vault-Backend
Nutzen Sie Ihre vorhandene HashiCorp Vault-Investition. Transit Secrets Engine für Schlüsseloperationen. Zentrale Verwaltung von Secrets.
1.3 Genesys Cloud-Anforderungen überprüfen
Genesys Cloud-Version prüfen
Home-Region ermitteln
Berechtigungen überprüfen
Häufige Genesys Cloud-Regionen:
| Region | AWS-Regionscode |
|---|---|
| US East (Virginia) | us-east-1 |
| US West (Oregon) | us-west-2 |
| EU West (Ireland) | eu-west-1 |
| EU Central (Frankfurt) | eu-central-1 |
| Asia Pacific (Sydney) | ap-southeast-2 |
| Asia Pacific (Tokyo) | ap-northeast-1 |
1.4 AWS-Informationen zusammentragen
Voraussetzungen
- AWS-Konto für KMS erstellt oder identifiziert
- Konto befindet sich in derselben Region wie Genesys Cloud
- AWS-Konto-ID dokumentiert
- IAM-Berechtigungen: kms:CreateKey, kms:CreateCustomKeyStore, kms:ConnectCustomKeyStore, kms:DescribeCustomKeyStores, kms:DescribeKey, kms:PutKeyPolicy, kms:CreateAlias
- Netzwerkplan: öffentlicher Endpunkt oder VPC-Endpunktdienst
- Firewallregeln für die Kommunikation zwischen AWS und Proxy geplant
1.5 DuoKey-Lizenzen beschaffen
Kontaktieren Sie den DuoKey-Vertrieb, um Folgendes zu erhalten:
| Lizenz | Zweck |
|---|---|
| DuoKey Cockpit-Abonnement | Zentrale Verwaltungskonsole |
| DuoKey XKS Proxy-Lizenz | Proxy zwischen AWS KMS und Schlüssel-Backend |
| DuoKey MPC KMS-Lizenz | Verteilte Schlüsselverwaltung (bei Verwendung von MPC) |
1.6 Infrastrukturplanung
| Komponente | Anforderungen |
|---|---|
| XKS Proxy | 4 vCPU, 8 GB RAM, 50 GB Speicher. TLS-Zertifikate für HTTPS. Netzwerkverbindung zu AWS und Schlüssel-Backends. |
| MPC-Schlüsselfragment (x2–3) | 2 vCPU, 4 GB RAM, 20 GB Speicher pro Fragment. Sicherer Server oder VM an jedem Standort. Netzwerkverbindung zwischen den Fragmenten. |
| Netzwerk | HTTPS/TLS 1.2+. Stabile Internetverbindung. RTT unter 50 ms empfohlen. Firewallregeln dokumentiert. |
Phase 2: AWS-Konfiguration
2.1 AWS KMS Customer-Managed Key erstellen
Zu AWS KMS navigieren
Schlüssel erstellen
Schlüssel konfigurieren
Administratorberechtigungen festlegen
Nutzungsberechtigungen festlegen
Überprüfen und erstellen
2.2 AWS KMS-Schlüsselrichtlinie konfigurieren
Fügen Sie der Schlüsselrichtlinie den Zugriff für Genesys Cloud hinzu:
{
"Sid": "Allow Genesys Cloud to use the key",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::765628985471:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:EncryptionContext:genesys-cloud-organization-id": ["YOUR_GENESYS_ORG_ID"]
}
}
}
YOUR_GENESYS_ORG_ID durch Ihre tatsächliche Genesys Cloud-Organisations-ID. Die AWS-Konto-ID 765628985471 gilt für Core-/Satellite-Regionen. Für die FedRAMP-Region (US-East-2) kontaktieren Sie Genesys, um die korrekte Konto-ID zu erhalten.2.3 AWS External Key Store erstellen
Zu Custom Key Stores navigieren
External Key Store auswählen
Verbindung konfigurieren
Authentifizierung konfigurieren
Verbinden
Phase 3: DuoKey-Bereitstellung
3.1 Auf DuoKey Cockpit zugreifen
Anmeldeinformationen erhalten
Anmelden
Organisation konfigurieren
3.2 DuoKey XKS Proxy installieren
3.3 XKS Proxy-Konnektivität testen
Von AWS KMS testen
Verschlüsselung testen
aws kms encrypt --key-id alias/genesys-recording-key --plaintext "test data" --output text --query CiphertextBlobIm Cockpit überprüfen
Phase 4: Genesys Cloud-Konfiguration
4.1 Aufzeichnungsverschlüsselung konfigurieren
Auf Verschlüsselungseinstellungen zugreifen
Konfiguration bearbeiten
AWS KMS-ARN eingeben
Schlüsselrotation konfigurieren
Konfiguration testen
Speichern
4.2 Aufzeichnungsverschlüsselung überprüfen
Testaufzeichnung erstellen
Verschlüsselung überprüfen
AWS KMS-Metriken prüfen
DuoKey-Audit-Logs prüfen
Phase 5: Tests und Validierung
5.1 Funktionstests
| Testbereich | Testfälle |
|---|---|
| Aufzeichnungstypen | Sprachaufzeichnungen, Bildschirmaufzeichnungen, Chat-Transkripte, E-Mail-Aufzeichnungen |
| Kernszenarien | Neue Aufzeichnung erstellen (Verschlüsselung überprüfen), Aufzeichnung abspielen (Entschlüsselung überprüfen), Aufzeichnung herunterladen, Aufzeichnungen durchsuchen, für Compliance exportieren |
| Schlüsselrotation | Manuelle Schlüsselrotation auslösen, neu generiertes KEK-Paar überprüfen, überprüfen, ob alte Aufzeichnungen weiterhin zugänglich sind, überprüfen, ob neue Aufzeichnungen den neuen Schlüssel verwenden |
5.2 Leistungstests
Latenz messen
Lasttests
5.3 Sicherheitstests
| Bereich | Validierungen |
|---|---|
| Schlüsselsouveränität | Schlüsselfragmente an vorgesehenen Standorten. Schlüssel werden niemals im Klartext übertragen. AWS kann nicht eigenständig auf Schlüssel zugreifen. MPC-Schwellenwertanforderungen werden durchgesetzt. |
| Zugriffssteuerung | Unbefugter Zugriff blockiert. IAM-Richtlinien durchgesetzt. Schlüsselrichtlinienbedingungen validiert. Audit-Protokollierung erfasst alle Zugriffe. |
| Schlüsselwiderruf | External Key Store trennen, überprüfen, dass der Zugriff auf Aufzeichnungen blockiert ist. Erneut verbinden, überprüfen, dass der Zugriff wiederhergestellt ist. |
5.4 Compliance-Validierung
| Bereich | Maßnahmen |
|---|---|
| Audit-Trail | Compliance-Bericht aus dem DuoKey Cockpit generieren. Überprüfen, dass alle Operationen protokolliert wurden. Bestätigen, dass die Protokollaufbewahrung die Anforderungen erfüllt. Protokollexport testen. |
| Datensouveränität | Standorte der Schlüsselfragmente dokumentieren. Überprüfen, dass Schlüssel innerhalb der Rechtsordnung verbleiben. Bericht zur Souveränitäts-Compliance generieren. |
| Regulatorisch | Kontrollen den regulatorischen Anforderungen zuordnen. Compliance-Nachweise dokumentieren. Dokumentation für Audit-Antworten vorbereiten. Überprüfung mit dem Compliance-Team. |
Phase 6: Produktivbereitstellung
6.1 Checkliste vor der Produktion
6.2 Umstellungsplanung
Terminplanung
Verschlüsselung aktivieren
Überwachen
Stabilisieren
6.3 Nach der Bereitstellung
| Aktivität | Maßnahmen |
|---|---|
| Überwachung | Dashboards für wichtige Metriken einrichten. Benachrichtigungen für kritische Probleme konfigurieren. Regelmäßige Zustandsprüfungen planen. In der ersten Woche täglich Protokolle überprüfen. |
| Dokumentation | Betriebsverfahren aktualisieren. Gewonnene Erkenntnisse dokumentieren. Schulungsmaterialien für Benutzer erstellen. Notfallwiederherstellungspläne aktualisieren. |
| Optimierung | Leistungsmetriken überprüfen. Optimierungsmöglichkeiten identifizieren. Bei Bedarf Caching implementieren. Konfigurationsparameter anpassen. |