overview
DuoKey Local Key Manager pour Genesys Cloud
Conservez une souveraineté complète sur les clés de chiffrement des enregistrements de centre de contact grâce à DuoKey LKM et à AWS External Key Store
DuoKey Local Key Manager (LKM) pour Genesys Cloud permet aux organisations de conserver une souveraineté complète sur les clés de chiffrement utilisées pour les enregistrements de centre de contact tout en tirant parti de l'ensemble des capacités des services Genesys Cloud.
DuoKey LKM pour Genesys Cloud
Gestion souveraine des clés pour le chiffrement des enregistrements de centre de contact via AWS External Key Store
Genesys Cloud génère les paires KEK — la clé privée est chiffrée par votre clé AWS KMS afin que vous seul puissiez déchiffrer les enregistrements
AWS KMS
External Key StoreDuoKey XKS Proxy
SigV4 AuthDuoKey MPC KMS
SouverainChiffrement souverain des enregistrements
Genesys Cloud ne peut pas déchiffrer les enregistrements sans votre clé MPC DuoKey — révoquez l'accès instantanément
Le défi de conformité de la migration vers le cloud
Le transfert des opérations de centre de contact vers le cloud introduit des risques réglementaires et de conformité importants. De nombreuses réglementations (FINMA, PCI-DSS, HIPAA, TISAX, ISO 27001, etc.) exigent que :
Frontières géographiques
Les données et les clés de chiffrement restent dans des frontières géographiques spécifiques
Contrôle exclusif
Les organisations conservent un contrôle exclusif sur le matériel cryptographique
Pistes d'audit complètes
Démontrer la conformité et la diligence raisonnable grâce à une journalisation complète
Révocation instantanée
Les clés peuvent être révoquées instantanément en cas d'incident de sécurité
Qu'est-ce que le chiffrement des enregistrements Genesys Cloud ?
Genesys Cloud offre la possibilité de chiffrer les enregistrements de centre de contact à l'aide de clés gérées par le client et stockées dans AWS KMS. Concepts clés :
| Concept | Description |
|---|---|
| Clé symétrique AWS KMS | Clé AES de 256 bits utilisée pour chiffrer/déchiffrer les données d'enregistrement |
| Clé de chiffrement de clé (KEK) | Paire de clés générée par Genesys Cloud, chiffrée à l'aide de votre clé AWS KMS |
| Souveraineté des données | Les données et les clés doivent rester dans des frontières géographiques spécifiques |
| Local Key Manager (LKM) | Solution DuoKey agissant comme proxy entre Genesys Cloud et votre stockage de clés |
| Calcul multipartite | Fragments de clé distribués sur plusieurs emplacements pour des opérations à seuil |
Qu'est-ce que DuoKey Local Key Manager ?
DuoKey LKM est une solution de gestion des clés de niveau entreprise qui intègre Genesys Cloud à AWS KMS tout en conservant une souveraineté complète des clés. Elle utilise la technologie AWS External Key Store (XKS) combinée à DuoKey MPC pour garantir que vos clés de chiffrement restent sous votre contrôle exclusif.
Chaîne de clés de chiffrement des enregistrements
Comment Genesys Cloud chiffre les enregistrements via AWS KMS et le proxy XKS DuoKey
Protection souveraine des enregistrements
Ni Genesys ni AWS ne peuvent accéder seuls aux enregistrements — déconnectez le XKS pour couper instantanément tout accès
Fonctionnalités clés
Souveraineté des données garantie
Stockez les fragments de clé sur site ou dans la juridiction de votre choix, même lorsque les données résident dans Genesys Cloud
Piste d'audit complète
Chaque opération sur les clés est consignée avec une traçabilité totale - qui, quoi, quand, pourquoi
Architecture Zero Trust
Clés fractionnées cryptographiquement à l'aide du MPC - chaque part est inutile seule
Révocation instantanée des clés
Révoquez immédiatement l'accès de Genesys Cloud aux enregistrements en cas d'incident de sécurité
Intégration transparente
Transparent pour les utilisateurs finaux et les agents - aucune modification des applications requise
Haute disponibilité
Plusieurs instances de proxy XKS, fragments MPC distribués, basculement automatique
Conformité réglementaire
| Réglementation | Comment DuoKey LKM aide |
|---|---|
| FINMA | Fragments de clé stockés dans des centres de données suisses, démontre la souveraineté des clés aux auditeurs |
| PCI-DSS | Gestion des clés cryptographiques (3.5), double contrôle et fractionnement des connaissances (3.6.4), journalisation d'audit (10) |
| HIPAA | Chiffrement des ePHI, contrôles d'accès, contrôles d'audit et surveillance de l'intégrité |
| RGPD | Localisation des données au sein de l'UE, droit à l'oubli via le crypto-shredding |
| TISAX | Exigences de niveau de protection élevé, contrôles cryptographiques, sécurité de la chaîne d'approvisionnement |
Cas d'usage
Services financiers
Souveraineté des clés conforme à la FINMA pour les institutions financières suisses utilisant Genesys Cloud
Santé
Chiffrement conforme à la HIPAA pour les enregistrements d'appels de patients avec journalisation d'audit complète
Multinational
Gestion centralisée de clés distribuées répondant à diverses exigences de souveraineté des données
Automobile
Gestion des clés de niveau entreprise conforme à la TISAX pour les communications avec les fournisseurs
Secteur public
Contrôle gouvernemental sur les clés de chiffrement des communications avec les citoyens
Considérations relatives aux performances
| Scénario | Latence |
|---|---|
| Genesys standard + AWS KMS | ~50-100 ms en moyenne |
| Genesys + DuoKey LKM | ~100-200 ms en moyenne |
| Genesys vers AWS KMS | ~20-30 ms |
| AWS KMS vers XKS Proxy | ~30-50 ms |
| XKS Proxy vers MPC KMS | ~20-40 ms |
| Opération MPC | ~30-50 ms |
La latence supplémentaire affecte principalement le chiffrement initial des enregistrements et leur lecture. La qualité des appels en temps réel, les performances du poste de travail de l'agent, le routage des appels et les remontées d'écran ne sont PAS affectés.
Prérequis
Prérequis
- Genesys Cloud CX 3 ou version ultérieure avec accès administrateur
- Compte AWS dans la même région que la région d'accueil de Genesys Cloud
- Autorisation de créer et gérer des clés AWS KMS et un External Key Store
- Accès à DuoKey Cockpit et licence XKS Proxy
- Infrastructure sur site pour le stockage des fragments de clé (en cas d'utilisation du MPC)
- HTTPS/TLS 1.2+, temps d'aller-retour de 50 ms ou moins recommandé