Zum Hauptinhalt springen

getting-started

Gilt für:
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCDuoKey Cockpit

Implementierungsübersicht​

PhaseDauerBeschreibung
1. Planung und Voraussetzungen1–2 WochenAnforderungen prüfen, Architektur entwerfen, Lizenzen beschaffen
2. AWS-Konfiguration1 WocheAWS KMS-Schlüssel erstellen, External Key Store konfigurieren, IAM-Richtlinien einrichten
3. DuoKey-Bereitstellung2–3 WochenXKS Proxy installieren, Cockpit konfigurieren, Schlüssel-Backend einrichten, Konnektivität testen
4. Genesys Cloud-Konfiguration1 WocheVerschlüsselungsschlüssel-Einstellungen konfigurieren, Verschlüsselung/Entschlüsselung von Aufzeichnungen testen
5. Tests und Validierung1–2 WochenFunktionstests, Sicherheitstests, Compliance-Validierung
6. Produktivbereitstellung1 WocheUmstellung auf Produktion, Betrieb überwachen, Verfahren dokumentieren
Hinweis
Gesamtzeitrahmen: 6–10 Wochen, abhängig von Komplexität und organisatorischen Prozessen.

Phase 1: Planung und Voraussetzungen​

1.1 Anforderungen ermitteln​

Dokumentieren Sie vor Beginn Ihre spezifischen Anforderungen:

KategorieSchlüsselfragen
RegulatorischWelche Vorschriften gelten (FINMA, PCI-DSS, HIPAA, DSGVO, TISAX)? Anforderungen an Schlüsselsouveränität und Datenresidenz? Anforderungen an Audit-Berichte?
GeschäftlichErwartetes Anrufvolumen? Anforderungen an die Aufbewahrung von Aufzeichnungen? Akzeptable Latenz? HA-Anforderungen? DR RTO/RPO?
TechnischWelche Genesys Cloud-Region? Vorhandene Infrastruktur (on-premise, Cloud, hybrid)? Aktuelle Schlüsselverwaltungssysteme? Netzwerkarchitektur?

1.2 Bereitstellungsmodell wählen​

Option A: MPC On-Premise

Maximale Datensouveränität. Schlüsselfragmente lokal an mehreren Standorten. Erfüllt strengste Compliance-Anforderungen. Ideal für regulierte Branchen.

Option B: MPC Hybrid

Ausgewogenheit zwischen Kontrolle und Komfort. 2 lokale Fragmente + 1 von DuoKey verwaltet. Geringere Infrastrukturanforderungen.

Option C: Vault-Backend

Nutzen Sie Ihre vorhandene HashiCorp Vault-Investition. Transit Secrets Engine für Schlüsseloperationen. Zentrale Verwaltung von Secrets.

1.3 Genesys Cloud-Anforderungen überprüfen​

Genesys Cloud-Version prüfen

Melden Sie sich beim Genesys Cloud-Administrationsportal an. Navigieren Sie zu Admin, Organization, Settings. Stellen Sie sicher, dass Sie Genesys Cloud CX 3 oder höher verwenden.

Home-Region ermitteln

Navigieren Sie zu Admin, Organization, Settings. Notieren Sie Ihre Genesys Cloud-Home-Region – diese bestimmt die AWS-Region für KMS.

Berechtigungen überprüfen

Stellen Sie den Administratorzugriff auf Genesys Cloud sicher. Überprüfen Sie den Zugriff auf Quality, Encryption Keys. Bestätigen Sie die Möglichkeit, Verschlüsselungseinstellungen zu ändern.

Häufige Genesys Cloud-Regionen:

RegionAWS-Regionscode
US East (Virginia)us-east-1
US West (Oregon)us-west-2
EU West (Ireland)eu-west-1
EU Central (Frankfurt)eu-central-1
Asia Pacific (Sydney)ap-southeast-2
Asia Pacific (Tokyo)ap-northeast-1

1.4 AWS-Informationen zusammentragen​

Voraussetzungen

  • AWS-Konto für KMS erstellt oder identifiziert
  • Konto befindet sich in derselben Region wie Genesys Cloud
  • AWS-Konto-ID dokumentiert
  • IAM-Berechtigungen: kms:CreateKey, kms:CreateCustomKeyStore, kms:ConnectCustomKeyStore, kms:DescribeCustomKeyStores, kms:DescribeKey, kms:PutKeyPolicy, kms:CreateAlias
  • Netzwerkplan: öffentlicher Endpunkt oder VPC-Endpunktdienst
  • Firewallregeln für die Kommunikation zwischen AWS und Proxy geplant

1.5 DuoKey-Lizenzen beschaffen​

Kontaktieren Sie den DuoKey-Vertrieb, um Folgendes zu erhalten:

LizenzZweck
DuoKey Cockpit-AbonnementZentrale Verwaltungskonsole
DuoKey XKS Proxy-LizenzProxy zwischen AWS KMS und Schlüssel-Backend
DuoKey MPC KMS-LizenzVerteilte Schlüsselverwaltung (bei Verwendung von MPC)

1.6 Infrastrukturplanung​

KomponenteAnforderungen
XKS Proxy4 vCPU, 8 GB RAM, 50 GB Speicher. TLS-Zertifikate für HTTPS. Netzwerkverbindung zu AWS und Schlüssel-Backends.
MPC-Schlüsselfragment (x2–3)2 vCPU, 4 GB RAM, 20 GB Speicher pro Fragment. Sicherer Server oder VM an jedem Standort. Netzwerkverbindung zwischen den Fragmenten.
NetzwerkHTTPS/TLS 1.2+. Stabile Internetverbindung. RTT unter 50 ms empfohlen. Firewallregeln dokumentiert.

Phase 2: AWS-Konfiguration​

2.1 AWS KMS Customer-Managed Key erstellen​

Zu AWS KMS navigieren

Melden Sie sich bei der AWS-Konsole an. Navigieren Sie zum AWS KMS-Dienst. Wählen Sie die Region, die Ihrer Genesys Cloud-Home-Region entspricht.

Schlüssel erstellen

Klicken Sie auf Create key. Wählen Sie den Schlüsseltyp Symmetric. Wählen Sie die Verwendung Encrypt and decrypt. Klicken Sie auf Next.

Schlüssel konfigurieren

Geben Sie einen Alias ein (z. B. genesys-recording-key). Fügen Sie eine Beschreibung hinzu. Fügen Sie Tags zur Nachverfolgung hinzu. Klicken Sie auf Next.

Administratorberechtigungen festlegen

Wählen Sie IAM-Benutzer/-Rollen aus, die den Schlüssel verwalten können. Diese Benutzer können den Schlüssel verwalten, ihn aber nicht zur Verschlüsselung verwenden. Klicken Sie auf Next.

Nutzungsberechtigungen festlegen

Wählen Sie noch KEINE Benutzer aus (wird über die Schlüsselrichtlinie konfiguriert). Klicken Sie auf Next.

Überprüfen und erstellen

Überprüfen Sie die Konfiguration, klicken Sie auf Finish. Kopieren Sie den Schlüssel-ARN zur späteren Verwendung.

2.2 AWS KMS-Schlüsselrichtlinie konfigurieren​

Fügen Sie der Schlüsselrichtlinie den Zugriff für Genesys Cloud hinzu:

{
"Sid": "Allow Genesys Cloud to use the key",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::765628985471:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:EncryptionContext:genesys-cloud-organization-id": ["YOUR_GENESYS_ORG_ID"]
}
}
}
Vorsicht
Ersetzen Sie YOUR_GENESYS_ORG_ID durch Ihre tatsächliche Genesys Cloud-Organisations-ID. Die AWS-Konto-ID 765628985471 gilt für Core-/Satellite-Regionen. Für die FedRAMP-Region (US-East-2) kontaktieren Sie Genesys, um die korrekte Konto-ID zu erhalten.

2.3 AWS External Key Store erstellen​

Wichtig
Dieser Schritt setzt voraus, dass der DuoKey XKS Proxy zuerst installiert wurde (Phase 3). Möglicherweise müssen Sie nach Abschluss der DuoKey-Bereitstellung zu diesem Schritt zurückkehren.

Zu Custom Key Stores navigieren

Klicken Sie in der AWS KMS-Konsole im linken Menü auf Custom key stores. Klicken Sie auf Create custom key store.

External Key Store auswählen

Wählen Sie External key store. Klicken Sie auf Next.

Verbindung konfigurieren

Key store name: duokey-genesys-xks. XKS proxy URI: Ihr DuoKey XKS Proxy-Endpunkt. Wählen Sie die Konnektivität über Public endpoint oder VPC endpoint.

Authentifizierung konfigurieren

Geben Sie Access key ID und Secret access key ein (beide werden vom DuoKey Cockpit bereitgestellt).

Verbinden

Überprüfen Sie die Konfiguration, klicken Sie auf Create custom key store. Wählen Sie ihn aus und klicken Sie auf Connect. Warten Sie, bis der Status Connected angezeigt wird.

Phase 3: DuoKey-Bereitstellung​

3.1 Auf DuoKey Cockpit zugreifen​

Anmeldeinformationen erhalten

Erhalten Sie die DuoKey Cockpit-URL und die initialen Administrator-Anmeldeinformationen vom DuoKey-Support.

Anmelden

Navigieren Sie zur Cockpit-URL, geben Sie die Anmeldeinformationen ein und ändern Sie das Standardpasswort bei der ersten Anmeldung.

Organisation konfigurieren

Richten Sie das Organisationsprofil ein, konfigurieren Sie Benutzer und Rollen und richten Sie Benachrichtigungseinstellungen ein.

3.2 DuoKey XKS Proxy installieren​

3.3 XKS Proxy-Konnektivität testen​

Von AWS KMS testen

Navigieren Sie in der AWS KMS-Konsole zu Custom Key Stores. Wählen Sie Ihren External Key Store aus, klicken Sie auf Test connection. Vergewissern Sie sich, dass die Verbindung erfolgreich ist.

Verschlüsselung testen

Führen Sie aus: aws kms encrypt --key-id alias/genesys-recording-key --plaintext "test data" --output text --query CiphertextBlob

Im Cockpit überprüfen

Navigieren Sie zu Audit Logs. Vergewissern Sie sich, dass der Verschlüsselungsvorgang protokolliert und erfolgreich abgeschlossen wurde.

Phase 4: Genesys Cloud-Konfiguration​

4.1 Aufzeichnungsverschlüsselung konfigurieren​

Auf Verschlüsselungseinstellungen zugreifen

Melden Sie sich bei Genesys Cloud an. Navigieren Sie zu Admin, Quality, Encryption Keys. Klicken Sie auf die Registerkarte Recordings.

Konfiguration bearbeiten

Klicken Sie auf Edit. Wählen Sie im Dropdown-Menü Key Configuration Type die Option AWS KMS Symmetric.

AWS KMS-ARN eingeben

Geben Sie Ihren Alias-ARN ein, z. B. arn:aws:kms:us-east-1:123456789012:alias/genesys-recording-key

Schlüsselrotation konfigurieren

Wählen Sie im Dropdown-Menü Periodic Key Change die Rotationshäufigkeit (empfohlen: Monthly für die Produktion).

Konfiguration testen

Klicken Sie auf die Schaltfläche Test. Genesys Cloud generiert ein Testdatenschlüsselpaar, verschlüsselt und entschlüsselt Testdaten und überprüft die Integrität. Warten Sie auf die Meldung Test successful.

Speichern

Klicken Sie auf Save. Genesys Cloud generiert das erste KEK-Paar. Das neue Paar erscheint in Recent Key Pair History.

4.2 Aufzeichnungsverschlüsselung überprüfen​

Testaufzeichnung erstellen

Führen Sie einen Testanruf durch, der aufgezeichnet wird. Warten Sie, bis die Aufzeichnung abgeschlossen ist. Notieren Sie die Aufzeichnungs-ID.

Verschlüsselung überprüfen

Navigieren Sie zu Quality, Interactions. Suchen Sie Ihre Testaufzeichnung. Vergewissern Sie sich, dass die Wiedergabe erfolgreich ist.

AWS KMS-Metriken prüfen

Navigieren Sie in der AWS KMS-Konsole zu Ihrem Schlüssel, Registerkarte Monitoring. Vergewissern Sie sich, dass Verschlüsselungs-/Entschlüsselungsanfragen erscheinen.

DuoKey-Audit-Logs prüfen

Navigieren Sie im DuoKey Cockpit zu Audit Logs. Filtern Sie nach Datum/Uhrzeit. Vergewissern Sie sich, dass KEK-Verschlüsselung und Aufzeichnungsentschlüsselung mit dem Status „erfolgreich" protokolliert wurden.

Phase 5: Tests und Validierung​

5.1 Funktionstests​

TestbereichTestfälle
AufzeichnungstypenSprachaufzeichnungen, Bildschirmaufzeichnungen, Chat-Transkripte, E-Mail-Aufzeichnungen
KernszenarienNeue Aufzeichnung erstellen (Verschlüsselung überprüfen), Aufzeichnung abspielen (Entschlüsselung überprüfen), Aufzeichnung herunterladen, Aufzeichnungen durchsuchen, für Compliance exportieren
SchlüsselrotationManuelle Schlüsselrotation auslösen, neu generiertes KEK-Paar überprüfen, überprüfen, ob alte Aufzeichnungen weiterhin zugänglich sind, überprüfen, ob neue Aufzeichnungen den neuen Schlüssel verwenden

5.2 Leistungstests​

Latenz messen

Generieren Sie mehrere Aufzeichnungen. Messen Sie die Zeit bis zur Verfügbarkeit der Aufzeichnung und die Startzeit der Wiedergabe. Vergleichen Sie mit dem Ausgangswert ohne DuoKey. Dokumentieren Sie die Latenzzunahme.

Lasttests

Simulieren Sie Spitzenanrufvolumen. Überwachen Sie die Leistung von XKS Proxy und MPC-Fragmenten. Prüfen Sie auf Fehler oder Zeitüberschreitungen. Vergewissern Sie sich, dass alle Aufzeichnungen erfolgreich verschlüsselt wurden.

5.3 Sicherheitstests​

BereichValidierungen
SchlüsselsouveränitätSchlüsselfragmente an vorgesehenen Standorten. Schlüssel werden niemals im Klartext übertragen. AWS kann nicht eigenständig auf Schlüssel zugreifen. MPC-Schwellenwertanforderungen werden durchgesetzt.
ZugriffssteuerungUnbefugter Zugriff blockiert. IAM-Richtlinien durchgesetzt. Schlüsselrichtlinienbedingungen validiert. Audit-Protokollierung erfasst alle Zugriffe.
SchlüsselwiderrufExternal Key Store trennen, überprüfen, dass der Zugriff auf Aufzeichnungen blockiert ist. Erneut verbinden, überprüfen, dass der Zugriff wiederhergestellt ist.

5.4 Compliance-Validierung​

BereichMaßnahmen
Audit-TrailCompliance-Bericht aus dem DuoKey Cockpit generieren. Überprüfen, dass alle Operationen protokolliert wurden. Bestätigen, dass die Protokollaufbewahrung die Anforderungen erfüllt. Protokollexport testen.
DatensouveränitätStandorte der Schlüsselfragmente dokumentieren. Überprüfen, dass Schlüssel innerhalb der Rechtsordnung verbleiben. Bericht zur Souveränitäts-Compliance generieren.
RegulatorischKontrollen den regulatorischen Anforderungen zuordnen. Compliance-Nachweise dokumentieren. Dokumentation für Audit-Antworten vorbereiten. Überprüfung mit dem Compliance-Team.

Phase 6: Produktivbereitstellung​

6.1 Checkliste vor der Produktion​

6.2 Umstellungsplanung​

Terminplanung

Planen Sie ein Wartungsfenster und informieren Sie die Benutzer über mögliche Serviceauswirkungen.

Verschlüsselung aktivieren

Aktivieren Sie die Aufzeichnungsverschlüsselung in Genesys Cloud. Generieren Sie das erste produktive KEK-Paar.

Überwachen

Überwachen Sie die ersten Aufzeichnungen. Vergewissern Sie sich, dass Verschlüsselung und Entschlüsselung funktionieren. Erhöhen Sie schrittweise das Aufzeichnungsvolumen.

Stabilisieren

Überwachen Sie 24–48 Stunden. Erklären Sie die Umstellung für abgeschlossen, sobald sie stabil ist.
Warnung
Rollback-Plan: Falls Probleme auftreten, deaktivieren Sie die AWS KMS-Verschlüsselung in Genesys Cloud, kehren Sie zur vorherigen Verschlüsselungsmethode zurück, dokumentieren Sie die Probleme, beheben Sie sie in der Testumgebung und planen Sie ein neues Umstellungsfenster.

6.3 Nach der Bereitstellung​

AktivitätMaßnahmen
ÜberwachungDashboards für wichtige Metriken einrichten. Benachrichtigungen für kritische Probleme konfigurieren. Regelmäßige Zustandsprüfungen planen. In der ersten Woche täglich Protokolle überprüfen.
DokumentationBetriebsverfahren aktualisieren. Gewonnene Erkenntnisse dokumentieren. Schulungsmaterialien für Benutzer erstellen. Notfallwiederherstellungspläne aktualisieren.
OptimierungLeistungsmetriken überprüfen. Optimierungsmöglichkeiten identifizieren. Bei Bedarf Caching implementieren. Konfigurationsparameter anpassen.