Aller au contenu principal

getting-started

S'applique à :
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCDuoKey Cockpit

Vue d'ensemble de la mise en œuvre​

PhaseDuréeDescription
1. Planification et prérequis1-2 semainesVérifier les exigences, concevoir l'architecture, obtenir les licences
2. Configuration AWS1 semaineCréer la clé AWS KMS, configurer l'External Key Store, mettre en place les politiques IAM
3. Déploiement de DuoKey2-3 semainesInstaller le XKS Proxy, configurer Cockpit, mettre en place le backend de clés, tester la connectivité
4. Configuration de Genesys Cloud1 semaineConfigurer les paramètres de clé de chiffrement, tester le chiffrement/déchiffrement des enregistrements
5. Tests et validation1-2 semainesTests fonctionnels, tests de sécurité, validation de la conformité
6. Déploiement en production1 semaineBascule en production, surveillance des opérations, documentation des procédures
Remarque
Calendrier total : 6 à 10 semaines selon la complexité et les processus organisationnels.

Phase 1 : Planification et prérequis​

1.1 Identifier les exigences​

Avant de commencer, documentez vos exigences spécifiques :

CatégorieQuestions clés
RéglementaireQuelles réglementations s'appliquent (FINMA, PCI-DSS, HIPAA, RGPD, TISAX) ? Exigences de souveraineté des clés et de résidence des données ? Besoins en matière de rapports d'audit ?
MétierVolume d'appels attendu ? Exigences de conservation des enregistrements ? Latence acceptable ? Exigences de haute disponibilité ? RTO/RPO de reprise après sinistre ?
TechniqueQuelle région Genesys Cloud ? Infrastructure existante (sur site, cloud, hybride) ? Systèmes de gestion des clés actuels ? Architecture réseau ?

1.2 Choisir le modèle de déploiement​

Option A : MPC sur site

Souveraineté maximale des données. Fragments de clé sur site dans plusieurs emplacements. Répond aux exigences de conformité les plus strictes. Idéal pour les secteurs réglementés.

Option B : MPC hybride

Équilibre entre contrôle et commodité. 2 fragments sur site + 1 géré par DuoKey. Exigences d'infrastructure réduites.

Option C : Backend Vault

Tirez parti de votre investissement HashiCorp Vault existant. Moteur de secrets Transit pour les opérations sur les clés. Gestion centralisée des secrets.

1.3 Vérifier les exigences de Genesys Cloud​

Vérifier la version de Genesys Cloud

Connectez-vous au portail d'administration Genesys Cloud. Accédez à Admin, Organisation, Paramètres. Vérifiez que vous disposez de Genesys Cloud CX 3 ou d'une version ultérieure.

Identifier la région d'accueil

Accédez à Admin, Organisation, Paramètres. Notez la région d'accueil de votre Genesys Cloud - elle détermine la région AWS pour KMS.

Vérifier les autorisations

Assurez-vous de disposer d'un accès administrateur à Genesys Cloud. Vérifiez l'accès à Qualité, Clés de chiffrement. Confirmez la capacité à modifier les paramètres de chiffrement.

Régions Genesys Cloud courantes :

RégionCode de région AWS
US East (Virginie)us-east-1
US West (Oregon)us-west-2
EU West (Irlande)eu-west-1
EU Central (Francfort)eu-central-1
Asia Pacific (Sydney)ap-southeast-2
Asia Pacific (Tokyo)ap-northeast-1

1.4 Rassembler les informations AWS​

Prérequis

  • Compte AWS créé ou identifié pour KMS
  • Le compte se trouve dans la même région que Genesys Cloud
  • ID du compte AWS documenté
  • Autorisations IAM : kms:CreateKey, kms:CreateCustomKeyStore, kms:ConnectCustomKeyStore, kms:DescribeCustomKeyStores, kms:DescribeKey, kms:PutKeyPolicy, kms:CreateAlias
  • Plan réseau : point de terminaison public ou service de point de terminaison VPC
  • Règles de pare-feu prévues pour la communication entre AWS et le proxy

1.5 Obtenir les licences DuoKey​

Contactez le service commercial de DuoKey pour obtenir :

LicenceObjectif
Abonnement DuoKey CockpitConsole de gestion centralisée
Licence DuoKey XKS ProxyProxy entre AWS KMS et le backend de clés
Licence DuoKey MPC KMSGestion distribuée des clés (en cas d'utilisation du MPC)

1.6 Planification de l'infrastructure​

ComposantExigences
XKS Proxy4 vCPU, 8 Go de RAM, 50 Go de stockage. Certificats TLS pour HTTPS. Connectivité réseau vers AWS et les backends de clés.
Fragment de clé MPC (x2-3)2 vCPU, 4 Go de RAM, 20 Go de stockage par fragment. Serveur ou VM sécurisé à chaque emplacement. Connectivité réseau entre les fragments.
RéseauHTTPS/TLS 1.2+. Connexion Internet stable. RTT inférieur à 50 ms recommandé. Règles de pare-feu documentées.

Phase 2 : Configuration AWS​

2.1 Créer une clé AWS KMS gérée par le client​

Accéder à AWS KMS

Connectez-vous à la console AWS. Accédez au service AWS KMS. Sélectionnez la région correspondant à la région d'accueil de votre Genesys Cloud.

Créer la clé

Cliquez sur Créer une clé. Sélectionnez le type Clé symétrique. Sélectionnez l'usage Chiffrer et déchiffrer. Cliquez sur Suivant.

Configurer la clé

Saisissez un alias (par ex. genesys-recording-key). Ajoutez une description. Ajoutez des balises pour le suivi. Cliquez sur Suivant.

Définir les autorisations d'administration

Sélectionnez les utilisateurs/rôles IAM pouvant administrer la clé. Ces utilisateurs peuvent gérer la clé mais ne peuvent pas l'utiliser pour le chiffrement. Cliquez sur Suivant.

Définir les autorisations d'utilisation

Ne sélectionnez encore AUCUN utilisateur (cela sera configuré via la politique de clé). Cliquez sur Suivant.

Vérifier et créer

Vérifiez la configuration, cliquez sur Terminer. Copiez l'ARN de la clé pour une utilisation ultérieure.

2.2 Configurer la politique de clé AWS KMS​

Ajoutez l'accès Genesys Cloud à la politique de clé :

{
"Sid": "Allow Genesys Cloud to use the key",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::765628985471:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:EncryptionContext:genesys-cloud-organization-id": ["YOUR_GENESYS_ORG_ID"]
}
}
}
Attention
Remplacez YOUR_GENESYS_ORG_ID par l'ID d'organisation réel de votre Genesys Cloud. L'ID de compte AWS 765628985471 correspond aux régions Core/Satellite. Pour la région FedRAMP (US-East-2), contactez Genesys pour obtenir l'ID de compte correct.

2.3 Créer un AWS External Key Store​

Important
Cette étape nécessite d'installer d'abord le DuoKey XKS Proxy (Phase 3). Vous devrez peut-être revenir à cette étape après avoir terminé le déploiement de DuoKey.

Accéder aux Custom Key Stores

Dans la console AWS KMS, cliquez sur Custom key stores dans le menu de gauche. Cliquez sur Create custom key store.

Sélectionner External Key Store

Choisissez External key store. Cliquez sur Suivant.

Configurer la connexion

Nom du magasin de clés : duokey-genesys-xks. URI du proxy XKS : votre point de terminaison DuoKey XKS Proxy. Choisissez une connectivité par point de terminaison public ou par point de terminaison VPC.

Configurer l'authentification

Saisissez l'ID de la clé d'accès et la clé d'accès secrète (tous deux fournis par DuoKey Cockpit).

Connecter

Vérifiez la configuration, cliquez sur Create custom key store. Sélectionnez-le et cliquez sur Connect. Attendez que le statut affiche Connected.

Phase 3 : Déploiement de DuoKey​

3.1 Accéder à DuoKey Cockpit​

Obtenir les identifiants

Recevez l'URL de DuoKey Cockpit et les identifiants administrateur initiaux auprès du support DuoKey.

Se connecter

Accédez à l'URL de Cockpit, saisissez les identifiants, changez le mot de passe par défaut lors de la première connexion.

Configurer l'organisation

Configurez le profil de l'organisation, configurez les utilisateurs et les rôles, définissez les préférences de notification.

3.2 Installer DuoKey XKS Proxy​

3.3 Tester la connectivité du XKS Proxy​

Tester depuis AWS KMS

Dans la console AWS KMS, accédez à Custom Key Stores. Sélectionnez votre external key store, cliquez sur Test connection. Vérifiez que la connexion réussit.

Tester le chiffrement

Exécutez : aws kms encrypt --key-id alias/genesys-recording-key --plaintext "test data" --output text --query CiphertextBlob

Vérifier dans Cockpit

Accédez aux journaux d'audit. Vérifiez que l'opération de chiffrement est enregistrée et terminée avec succès.

Phase 4 : Configuration de Genesys Cloud​

4.1 Configurer le chiffrement des enregistrements​

Accéder aux paramètres de chiffrement

Connectez-vous à Genesys Cloud. Accédez à Admin, Qualité, Clés de chiffrement. Cliquez sur l'onglet Enregistrements.

Modifier la configuration

Cliquez sur Modifier. Dans la liste déroulante Type de configuration de clé, sélectionnez AWS KMS Symmetric.

Saisir l'ARN AWS KMS

Saisissez l'ARN de votre alias, par ex. arn:aws:kms:us-east-1:123456789012:alias/genesys-recording-key

Configurer la rotation des clés

Dans la liste déroulante Changement périodique de clé, sélectionnez la fréquence de rotation (recommandé : Mensuelle pour la production).

Tester la configuration

Cliquez sur le bouton Tester. Genesys Cloud génère une paire de clés de données de test, chiffre et déchiffre des données de test, et vérifie l'intégrité. Attendez le message Test réussi.

Enregistrer

Cliquez sur Enregistrer. Genesys Cloud génère la première paire KEK. La nouvelle paire apparaît dans l'historique récent des paires de clés.

4.2 Vérifier le chiffrement des enregistrements​

Générer un enregistrement de test

Passez un appel de test qui sera enregistré. Attendez la fin de l'enregistrement. Notez l'ID de l'enregistrement.

Vérifier le chiffrement

Accédez à Qualité, Interactions. Localisez votre enregistrement de test. Vérifiez que la lecture réussit.

Vérifier les métriques AWS KMS

Dans la console AWS KMS, accédez à votre clé, onglet Surveillance. Vérifiez que les requêtes de chiffrement/déchiffrement apparaissent.

Vérifier les journaux d'audit DuoKey

Dans DuoKey Cockpit, accédez aux journaux d'audit. Filtrez par date/heure. Vérifiez que les opérations de chiffrement KEK et de déchiffrement des enregistrements sont consignées avec un statut de réussite.

Phase 5 : Tests et validation​

5.1 Tests fonctionnels​

Domaine de testCas de test
Types d'enregistrementEnregistrements vocaux, enregistrements d'écran, transcriptions de chat, enregistrements d'e-mails
Scénarios principauxCréer un nouvel enregistrement (vérifier le chiffrement), lire un enregistrement (vérifier le déchiffrement), télécharger un enregistrement, rechercher des enregistrements, exporter pour la conformité
Rotation des clésDéclencher une rotation manuelle des clés, vérifier la génération d'une nouvelle paire KEK, vérifier que les anciens enregistrements restent accessibles, vérifier que les nouveaux enregistrements utilisent la nouvelle clé

5.2 Tests de performance​

Mesurer la latence

Générez plusieurs enregistrements. Mesurez le temps de disponibilité des enregistrements et le temps de démarrage de la lecture. Comparez à la référence sans DuoKey. Documentez l'augmentation de latence.

Tests de charge

Simulez un volume d'appels en période de pointe. Surveillez les performances du XKS Proxy et des fragments MPC. Recherchez les erreurs ou les dépassements de délai. Vérifiez que tous les enregistrements sont chiffrés avec succès.

5.3 Tests de sécurité​

DomaineValidations
Souveraineté des clésFragments de clé dans les emplacements désignés. Clés jamais transmises en clair. AWS ne peut pas accéder aux clés de manière indépendante. Exigences de seuil MPC appliquées.
Contrôle d'accèsAccès non autorisé bloqué. Politiques IAM appliquées. Conditions de politique de clé validées. La journalisation d'audit capture tous les accès.
Révocation des clésDéconnecter l'external key store, vérifier que l'accès aux enregistrements est bloqué. Reconnecter, vérifier que l'accès est rétabli.

5.4 Validation de la conformité​

DomaineActions
Piste d'auditGénérer un rapport de conformité depuis DuoKey Cockpit. Vérifier que toutes les opérations sont consignées. Confirmer que la conservation des journaux répond aux exigences. Tester l'exportation des journaux.
Souveraineté des donnéesDocumenter les emplacements des fragments de clé. Vérifier que les clés restent dans la juridiction. Générer un rapport de conformité de souveraineté.
RéglementaireFaire correspondre les contrôles aux exigences réglementaires. Documenter les preuves de conformité. Préparer la documentation de réponse à l'audit. Passer en revue avec l'équipe de conformité.

Phase 6 : Déploiement en production​

6.1 Liste de contrôle avant production​

6.2 Planification de la bascule​

Planifier

Planifiez une fenêtre de maintenance et informez les utilisateurs d'un impact potentiel sur le service.

Activer le chiffrement

Activez le chiffrement des enregistrements dans Genesys Cloud. Générez la première paire KEK de production.

Surveiller

Surveillez les premiers enregistrements. Vérifiez que le chiffrement et le déchiffrement fonctionnent. Augmentez progressivement le volume d'enregistrements.

Stabiliser

Surveillez pendant 24 à 48 heures. Déclarez la bascule terminée lorsque le système est stable.
Avertissement
Plan de rollback : en cas de problème, désactivez le chiffrement AWS KMS dans Genesys Cloud, revenez à la méthode de chiffrement précédente, documentez les problèmes, résolvez-les dans l'environnement de test et planifiez une nouvelle fenêtre de bascule.

6.3 Après le déploiement​

ActivitéActions
SurveillanceMettre en place des tableaux de bord pour les métriques clés. Configurer des alertes pour les problèmes critiques. Planifier des vérifications de santé régulières. Examiner les journaux quotidiennement pendant la première semaine.
DocumentationMettre à jour les procédures opérationnelles. Documenter les enseignements tirés. Créer des supports de formation pour les utilisateurs. Mettre à jour les plans de reprise après sinistre.
OptimisationExaminer les métriques de performance. Identifier les opportunités d'optimisation. Mettre en œuvre la mise en cache si nécessaire. Ajuster les paramètres de configuration.