Zum Hauptinhalt springen

overview

encrypted dataGenesysLocal Key Managerwrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Genesys keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
Gilt für:
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCAufzeichnungsverschlüsselung

Der DuoKey Local Key Manager (LKM) für Genesys Cloud ermöglicht es Organisationen, die vollständige Souveränität über die Verschlüsselungsschlüssel für Contact-Center-Aufzeichnungen zu behalten, während sie gleichzeitig die vollen Funktionen der Genesys Cloud-Dienste nutzen.

DuoKey LKM für Genesys Cloud

Souveräne Schlüsselverwaltung für die Verschlüsselung von Contact-Center-Aufzeichnungen über den AWS External Key Store

VOSprache
CHChat
SCBildschirm
EME-Mail
DGDigital
Aufzeichnungsverschlüsselung erforderlich
▼
KEK-Schlüsselpaar
Pro Rotation generiert
AES-256
Öffentlicher Schlüssel
Verschlüsselt Aufzeichnungen
Verschlüsseln
Privater Schlüssel
Von AWS KMS umschlossen
Umschlossen

Genesys Cloud generiert KEK-Paare — der private Schlüssel wird durch Ihren AWS-KMS-Schlüssel verschlüsselt, sodass nur Sie Aufzeichnungen entschlüsseln können

Umschließen / Entschlüsseln des privaten KEK-Schlüssels
▼

AWS KMS

External Key Store
XKS-backed CMK
Kundenverwalteter Schlüssel
IAM PoliciesCloudTrail
→

DuoKey XKS Proxy

SigV4 Auth
TLS 1.2+ Bridge
Leitet an MPC-Backend weiter
On-PremiseHA-Cluster
→

DuoKey MPC KMS

Souverän
Threshold-Kryptografie
Schlüssel wird nie zusammengesetzt
MPC-VaultAudit-Trail
▼

Souveräne Aufzeichnungsverschlüsselung

Genesys Cloud kann Aufzeichnungen ohne Ihren DuoKey-MPC-Schlüssel nicht entschlüsseln — widerrufen Sie den Zugriff sofort

Aufzeichnungen+ AWS XKS+ DuoKey MPC= Geschützt

Die Compliance-Herausforderung der Cloud-Migration​

Die Verlagerung von Contact-Center-Betrieb in die Cloud bringt erhebliche regulatorische und Compliance-Risiken mit sich. Viele Vorschriften (FINMA, PCI-DSS, HIPAA, TISAX, ISO 27001 usw.) verlangen, dass:

Geografische Grenzen

Daten und Verschlüsselungsschlüssel innerhalb bestimmter geografischer Grenzen verbleiben

Ausschließliche Kontrolle

Organisationen die ausschließliche Kontrolle über kryptografisches Material behalten

Vollständige Audit-Trails

Compliance und Sorgfaltspflicht durch umfassende Protokollierung nachweisen

Sofortiger Widerruf

Schlüssel im Falle von Sicherheitsvorfällen sofort widerrufen werden können

Was ist Genesys Cloud-Aufzeichnungsverschlüsselung?​

Genesys Cloud bietet die Möglichkeit, Contact-Center-Aufzeichnungen mit kundenverwalteten Schlüsseln zu verschlüsseln, die in AWS KMS gespeichert sind. Wichtige Konzepte:

KonzeptBeschreibung
AWS KMS Symmetric KeyEin 256-Bit-AES-Schlüssel zum Verschlüsseln/Entschlüsseln von Aufzeichnungsdaten
Key Encryption Key (KEK)Ein von Genesys Cloud generiertes Schlüsselpaar, das mit Ihrem AWS KMS-Schlüssel verschlüsselt wird
DatensouveränitätDaten und Schlüssel müssen innerhalb bestimmter geografischer Grenzen verbleiben
Local Key Manager (LKM)DuoKey-Lösung, die als Proxy zwischen Genesys Cloud und Ihrem Schlüsselspeicher fungiert
Multi-Party ComputationSchlüsselfragmente werden für Schwellenwertoperationen auf mehrere Standorte verteilt

Was ist der DuoKey Local Key Manager?​

DuoKey LKM ist eine Schlüsselverwaltungslösung auf Enterprise-Niveau, die Genesys Cloud mit AWS KMS integriert und dabei die vollständige Schlüsselsouveränität wahrt. Sie nutzt die AWS External Key Store (XKS)-Technologie in Kombination mit DuoKey MPC, um sicherzustellen, dass Ihre Verschlüsselungsschlüssel unter Ihrer ausschließlichen Kontrolle bleiben.

Schlüsselkette der Aufzeichnungsverschlüsselung

So verschlüsselt Genesys Cloud Aufzeichnungen über AWS KMS und den DuoKey XKS Proxy

GENESYS CLOUD
Aufzeichnungsdienst
Sprache, Chat, Bildschirm, E-Mail
KEK-Generator
Schlüsselpaar pro Rotationszyklus
Monatliche Rotation
Privaten KEK-Schlüssel verschlüsseln / entschlüsseln
▼
AWS KMS — EXTERNAL KEY STORE
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4-authentifiziert
TLS 1.2+
Weitergeleitet an DuoKey MPC-Vault
▼
DUOKEY SOVEREIGN KMS
DuoKey Cockpit
Richtlinie & Routing
MPC-Vault
Threshold-Kryptografie
Schlüssel wird nie zusammengesetzt
Audit-Protokoll
Vollständige Nachverfolgbarkeit
Schlüsselmaterial verlässt DuoKey niemals
▼

Souveräner Aufzeichnungsschutz

Weder Genesys noch AWS können allein auf Aufzeichnungen zugreifen — trennen Sie den XKS, um sämtlichen Zugriff sofort zu unterbinden

Hauptmerkmale​

Garantierte Datensouveränität

Speichern Sie Schlüsselfragmente lokal oder in der von Ihnen gewählten Rechtsordnung, selbst wenn die Daten in Genesys Cloud liegen

Vollständiger Audit-Trail

Jede Schlüsseloperation wird mit vollständiger Rückverfolgbarkeit protokolliert – wer, was, wann, warum

Zero-Trust-Architektur

Schlüssel werden mit MPC kryptografisch aufgeteilt – jeder Anteil ist allein nutzlos

Sofortiger Schlüsselwiderruf

Widerrufen Sie bei Sicherheitsvorfällen sofort den Genesys Cloud-Zugriff auf Aufzeichnungen

Nahtlose Integration

Transparent für Endbenutzer und Agenten – keine Anwendungsänderungen erforderlich

Hochverfügbarkeit

Mehrere XKS Proxy-Instanzen, verteilte MPC-Fragmente, automatisches Failover

Einhaltung gesetzlicher Vorschriften​

VorschriftWie DuoKey LKM hilft
FINMASchlüsselfragmente in Schweizer Rechenzentren gespeichert, weist Prüfern die Schlüsselsouveränität nach
PCI-DSSKryptografische Schlüsselverwaltung (3.5), duale Kontrolle und geteiltes Wissen (3.6.4), Audit-Protokollierung (10)
HIPAAVerschlüsselung von ePHI, Zugriffssteuerungen, Überwachungskontrollen und Integritätsüberwachung
DSGVODatenlokalisierung innerhalb der EU, Recht auf Vergessenwerden durch Crypto-Shredding
TISAXAnforderungen an hohes Schutzniveau, kryptografische Kontrollen, Sicherheit der Lieferkette

Anwendungsfälle​

Finanzdienstleistungen

FINMA-konforme Schlüsselsouveränität für Schweizer Finanzinstitute, die Genesys Cloud nutzen

Gesundheitswesen

HIPAA-konforme Verschlüsselung für Anrufaufzeichnungen von Patienten mit umfassender Audit-Protokollierung

Multinational

Zentrale Verwaltung verteilter Schlüssel zur Erfüllung unterschiedlicher Anforderungen an die Datensouveränität

Automobilindustrie

TISAX-konforme Schlüsselverwaltung auf Enterprise-Niveau für die Kommunikation mit Zulieferern

Öffentlicher Sektor

Behördliche Kontrolle über Verschlüsselungsschlüssel für die Bürgerkommunikation

Leistungsüberlegungen​

SzenarioLatenz
Standard-Genesys + AWS KMS~50–100 ms Durchschnitt
Genesys + DuoKey LKM~100–200 ms Durchschnitt
Genesys zu AWS KMS~20–30 ms
AWS KMS zu XKS Proxy~30–50 ms
XKS Proxy zu MPC KMS~20–40 ms
MPC-Operation~30–50 ms
Hinweis

Die zusätzliche Latenz betrifft in erster Linie die initiale Verschlüsselung und Wiedergabe von Aufzeichnungen. Echtzeit-Anrufqualität, Agent-Desktop-Leistung, Anrufrouting und Screen-Pops sind NICHT betroffen.

Voraussetzungen​

Voraussetzungen

  • Genesys Cloud CX 3 oder höher mit Administratorzugriff
  • AWS-Konto in derselben Region wie die Genesys Cloud-Home-Region
  • Berechtigung zum Erstellen und Verwalten von AWS KMS-Schlüsseln und External Key Store
  • DuoKey Cockpit-Zugriff und XKS Proxy-Lizenz
  • On-Premise-Infrastruktur zur Speicherung von Schlüsselfragmenten (bei Verwendung von MPC)
  • HTTPS/TLS 1.2+, Round-Trip-Zeit von 50 ms oder weniger empfohlen

Kostenüberlegungen​

Erste Schritte​