getting-started
Prise en main de DuoKey LKM pour Genesys Cloud
Mettez en œuvre DuoKey Local Key Manager pour le chiffrement des enregistrements Genesys Cloud avec une souveraineté complète des clés
Vue d'ensemble de la mise en œuvre
| Phase | Durée | Description |
|---|---|---|
| 1. Planification et prérequis | 1-2 semaines | Vérifier les exigences, concevoir l'architecture, obtenir les licences |
| 2. Configuration AWS | 1 semaine | Créer la clé AWS KMS, configurer l'External Key Store, mettre en place les politiques IAM |
| 3. Déploiement de DuoKey | 2-3 semaines | Installer le XKS Proxy, configurer Cockpit, mettre en place le backend de clés, tester la connectivité |
| 4. Configuration de Genesys Cloud | 1 semaine | Configurer les paramètres de clé de chiffrement, tester le chiffrement/déchiffrement des enregistrements |
| 5. Tests et validation | 1-2 semaines | Tests fonctionnels, tests de sécurité, validation de la conformité |
| 6. Déploiement en production | 1 semaine | Bascule en production, surveillance des opérations, documentation des procédures |
Phase 1 : Planification et prérequis
1.1 Identifier les exigences
Avant de commencer, documentez vos exigences spécifiques :
| Catégorie | Questions clés |
|---|---|
| Réglementaire | Quelles réglementations s'appliquent (FINMA, PCI-DSS, HIPAA, RGPD, TISAX) ? Exigences de souveraineté des clés et de résidence des données ? Besoins en matière de rapports d'audit ? |
| Métier | Volume d'appels attendu ? Exigences de conservation des enregistrements ? Latence acceptable ? Exigences de haute disponibilité ? RTO/RPO de reprise après sinistre ? |
| Technique | Quelle région Genesys Cloud ? Infrastructure existante (sur site, cloud, hybride) ? Systèmes de gestion des clés actuels ? Architecture réseau ? |
1.2 Choisir le modèle de déploiement
Option A : MPC sur site
Souveraineté maximale des données. Fragments de clé sur site dans plusieurs emplacements. Répond aux exigences de conformité les plus strictes. Idéal pour les secteurs réglementés.
Option B : MPC hybride
Équilibre entre contrôle et commodité. 2 fragments sur site + 1 géré par DuoKey. Exigences d'infrastructure réduites.
Option C : Backend Vault
Tirez parti de votre investissement HashiCorp Vault existant. Moteur de secrets Transit pour les opérations sur les clés. Gestion centralisée des secrets.
1.3 Vérifier les exigences de Genesys Cloud
Vérifier la version de Genesys Cloud
Identifier la région d'accueil
Vérifier les autorisations
Régions Genesys Cloud courantes :
| Région | Code de région AWS |
|---|---|
| US East (Virginie) | us-east-1 |
| US West (Oregon) | us-west-2 |
| EU West (Irlande) | eu-west-1 |
| EU Central (Francfort) | eu-central-1 |
| Asia Pacific (Sydney) | ap-southeast-2 |
| Asia Pacific (Tokyo) | ap-northeast-1 |
1.4 Rassembler les informations AWS
Prérequis
- Compte AWS créé ou identifié pour KMS
- Le compte se trouve dans la même région que Genesys Cloud
- ID du compte AWS documenté
- Autorisations IAM : kms:CreateKey, kms:CreateCustomKeyStore, kms:ConnectCustomKeyStore, kms:DescribeCustomKeyStores, kms:DescribeKey, kms:PutKeyPolicy, kms:CreateAlias
- Plan réseau : point de terminaison public ou service de point de terminaison VPC
- Règles de pare-feu prévues pour la communication entre AWS et le proxy
1.5 Obtenir les licences DuoKey
Contactez le service commercial de DuoKey pour obtenir :
| Licence | Objectif |
|---|---|
| Abonnement DuoKey Cockpit | Console de gestion centralisée |
| Licence DuoKey XKS Proxy | Proxy entre AWS KMS et le backend de clés |
| Licence DuoKey MPC KMS | Gestion distribuée des clés (en cas d'utilisation du MPC) |
1.6 Planification de l'infrastructure
| Composant | Exigences |
|---|---|
| XKS Proxy | 4 vCPU, 8 Go de RAM, 50 Go de stockage. Certificats TLS pour HTTPS. Connectivité réseau vers AWS et les backends de clés. |
| Fragment de clé MPC (x2-3) | 2 vCPU, 4 Go de RAM, 20 Go de stockage par fragment. Serveur ou VM sécurisé à chaque emplacement. Connectivité réseau entre les fragments. |
| Réseau | HTTPS/TLS 1.2+. Connexion Internet stable. RTT inférieur à 50 ms recommandé. Règles de pare-feu documentées. |
Phase 2 : Configuration AWS
2.1 Créer une clé AWS KMS gérée par le client
Accéder à AWS KMS
Créer la clé
Configurer la clé
Définir les autorisations d'administration
Définir les autorisations d'utilisation
Vérifier et créer
2.2 Configurer la politique de clé AWS KMS
Ajoutez l'accès Genesys Cloud à la politique de clé :
{
"Sid": "Allow Genesys Cloud to use the key",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::765628985471:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:EncryptionContext:genesys-cloud-organization-id": ["YOUR_GENESYS_ORG_ID"]
}
}
}
YOUR_GENESYS_ORG_ID par l'ID d'organisation réel de votre Genesys Cloud. L'ID de compte AWS 765628985471 correspond aux régions Core/Satellite. Pour la région FedRAMP (US-East-2), contactez Genesys pour obtenir l'ID de compte correct.2.3 Créer un AWS External Key Store
Accéder aux Custom Key Stores
Sélectionner External Key Store
Configurer la connexion
Configurer l'authentification
Connecter
Phase 3 : Déploiement de DuoKey
3.1 Accéder à DuoKey Cockpit
Obtenir les identifiants
Se connecter
Configurer l'organisation
3.2 Installer DuoKey XKS Proxy
3.3 Tester la connectivité du XKS Proxy
Tester depuis AWS KMS
Tester le chiffrement
aws kms encrypt --key-id alias/genesys-recording-key --plaintext "test data" --output text --query CiphertextBlobVérifier dans Cockpit
Phase 4 : Configuration de Genesys Cloud
4.1 Configurer le chiffrement des enregistrements
Accéder aux paramètres de chiffrement
Modifier la configuration
Saisir l'ARN AWS KMS
Configurer la rotation des clés
Tester la configuration
Enregistrer
4.2 Vérifier le chiffrement des enregistrements
Générer un enregistrement de test
Vérifier le chiffrement
Vérifier les métriques AWS KMS
Vérifier les journaux d'audit DuoKey
Phase 5 : Tests et validation
5.1 Tests fonctionnels
| Domaine de test | Cas de test |
|---|---|
| Types d'enregistrement | Enregistrements vocaux, enregistrements d'écran, transcriptions de chat, enregistrements d'e-mails |
| Scénarios principaux | Créer un nouvel enregistrement (vérifier le chiffrement), lire un enregistrement (vérifier le déchiffrement), télécharger un enregistrement, rechercher des enregistrements, exporter pour la conformité |
| Rotation des clés | Déclencher une rotation manuelle des clés, vérifier la génération d'une nouvelle paire KEK, vérifier que les anciens enregistrements restent accessibles, vérifier que les nouveaux enregistrements utilisent la nouvelle clé |
5.2 Tests de performance
Mesurer la latence
Tests de charge
5.3 Tests de sécurité
| Domaine | Validations |
|---|---|
| Souveraineté des clés | Fragments de clé dans les emplacements désignés. Clés jamais transmises en clair. AWS ne peut pas accéder aux clés de manière indépendante. Exigences de seuil MPC appliquées. |
| Contrôle d'accès | Accès non autorisé bloqué. Politiques IAM appliquées. Conditions de politique de clé validées. La journalisation d'audit capture tous les accès. |
| Révocation des clés | Déconnecter l'external key store, vérifier que l'accès aux enregistrements est bloqué. Reconnecter, vérifier que l'accès est rétabli. |
5.4 Validation de la conformité
| Domaine | Actions |
|---|---|
| Piste d'audit | Générer un rapport de conformité depuis DuoKey Cockpit. Vérifier que toutes les opérations sont consignées. Confirmer que la conservation des journaux répond aux exigences. Tester l'exportation des journaux. |
| Souveraineté des données | Documenter les emplacements des fragments de clé. Vérifier que les clés restent dans la juridiction. Générer un rapport de conformité de souveraineté. |
| Réglementaire | Faire correspondre les contrôles aux exigences réglementaires. Documenter les preuves de conformité. Préparer la documentation de réponse à l'audit. Passer en revue avec l'équipe de conformité. |
Phase 6 : Déploiement en production
6.1 Liste de contrôle avant production
6.2 Planification de la bascule
Planifier
Activer le chiffrement
Surveiller
Stabiliser
6.3 Après le déploiement
| Activité | Actions |
|---|---|
| Surveillance | Mettre en place des tableaux de bord pour les métriques clés. Configurer des alertes pour les problèmes critiques. Planifier des vérifications de santé régulières. Examiner les journaux quotidiennement pendant la première semaine. |
| Documentation | Mettre à jour les procédures opérationnelles. Documenter les enseignements tirés. Créer des supports de formation pour les utilisateurs. Mettre à jour les plans de reprise après sinistre. |
| Optimisation | Examiner les métriques de performance. Identifier les opportunités d'optimisation. Mettre en œuvre la mise en cache si nécessaire. Ajuster les paramètres de configuration. |