Aller au contenu principal

overview

encrypted dataGenesysLocal Key Managerwrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Genesys keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
S'applique à :
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCChiffrement des enregistrements

DuoKey Local Key Manager (LKM) pour Genesys Cloud permet aux organisations de conserver une souveraineté complète sur les clés de chiffrement utilisées pour les enregistrements de centre de contact tout en tirant parti de l'ensemble des capacités des services Genesys Cloud.

DuoKey LKM pour Genesys Cloud

Gestion souveraine des clés pour le chiffrement des enregistrements de centre de contact via AWS External Key Store

VOVoix
CHChat
SCÉcran
EME-mail
DGNumérique
Chiffrement des enregistrements requis
▼
Paire de clés KEK
Générée à chaque rotation
AES-256
Clé publique
Chiffre les enregistrements
Chiffrer
Clé privée
Encapsulée par AWS KMS
Encapsulée

Genesys Cloud génère les paires KEK — la clé privée est chiffrée par votre clé AWS KMS afin que vous seul puissiez déchiffrer les enregistrements

Encapsulation / désencapsulation de la clé privée KEK
▼

AWS KMS

External Key Store
XKS-backed CMK
Clé gérée par le client
IAM PoliciesCloudTrail
→

DuoKey XKS Proxy

SigV4 Auth
TLS 1.2+ Bridge
Achemine vers le backend MPC
Sur siteCluster HA
→

DuoKey MPC KMS

Souverain
Cryptographie à seuil
Clé jamais assemblée
Coffre MPCPiste d'audit
▼

Chiffrement souverain des enregistrements

Genesys Cloud ne peut pas déchiffrer les enregistrements sans votre clé MPC DuoKey — révoquez l'accès instantanément

Enregistrements+ AWS XKS+ DuoKey MPC= Protégés

Le défi de conformité de la migration vers le cloud​

Le transfert des opérations de centre de contact vers le cloud introduit des risques réglementaires et de conformité importants. De nombreuses réglementations (FINMA, PCI-DSS, HIPAA, TISAX, ISO 27001, etc.) exigent que :

Frontières géographiques

Les données et les clés de chiffrement restent dans des frontières géographiques spécifiques

Contrôle exclusif

Les organisations conservent un contrôle exclusif sur le matériel cryptographique

Pistes d'audit complètes

Démontrer la conformité et la diligence raisonnable grâce à une journalisation complète

Révocation instantanée

Les clés peuvent être révoquées instantanément en cas d'incident de sécurité

Qu'est-ce que le chiffrement des enregistrements Genesys Cloud ?​

Genesys Cloud offre la possibilité de chiffrer les enregistrements de centre de contact à l'aide de clés gérées par le client et stockées dans AWS KMS. Concepts clés :

ConceptDescription
Clé symétrique AWS KMSClé AES de 256 bits utilisée pour chiffrer/déchiffrer les données d'enregistrement
Clé de chiffrement de clé (KEK)Paire de clés générée par Genesys Cloud, chiffrée à l'aide de votre clé AWS KMS
Souveraineté des donnéesLes données et les clés doivent rester dans des frontières géographiques spécifiques
Local Key Manager (LKM)Solution DuoKey agissant comme proxy entre Genesys Cloud et votre stockage de clés
Calcul multipartiteFragments de clé distribués sur plusieurs emplacements pour des opérations à seuil

Qu'est-ce que DuoKey Local Key Manager ?​

DuoKey LKM est une solution de gestion des clés de niveau entreprise qui intègre Genesys Cloud à AWS KMS tout en conservant une souveraineté complète des clés. Elle utilise la technologie AWS External Key Store (XKS) combinée à DuoKey MPC pour garantir que vos clés de chiffrement restent sous votre contrôle exclusif.

Chaîne de clés de chiffrement des enregistrements

Comment Genesys Cloud chiffre les enregistrements via AWS KMS et le proxy XKS DuoKey

GENESYS CLOUD
Service d'enregistrement
Voix, chat, écran, e-mail
Générateur de KEK
Paire de clés par cycle de rotation
Rotation mensuelle
Chiffrer / déchiffrer la clé privée KEK
▼
AWS KMS — EXTERNAL KEY STORE
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
Authentifié par SigV4
TLS 1.2+
Acheminé vers le coffre MPC DuoKey
▼
KMS SOUVERAIN DUOKEY
DuoKey Cockpit
Politique et routage
Coffre MPC
Cryptographie à seuil
Clé jamais assemblée
Journal d'audit
Traçabilité complète
Le matériel de clé ne quitte jamais DuoKey
▼

Protection souveraine des enregistrements

Ni Genesys ni AWS ne peuvent accéder seuls aux enregistrements — déconnectez le XKS pour couper instantanément tout accès

Fonctionnalités clés​

Souveraineté des données garantie

Stockez les fragments de clé sur site ou dans la juridiction de votre choix, même lorsque les données résident dans Genesys Cloud

Piste d'audit complète

Chaque opération sur les clés est consignée avec une traçabilité totale - qui, quoi, quand, pourquoi

Architecture Zero Trust

Clés fractionnées cryptographiquement à l'aide du MPC - chaque part est inutile seule

Révocation instantanée des clés

Révoquez immédiatement l'accès de Genesys Cloud aux enregistrements en cas d'incident de sécurité

Intégration transparente

Transparent pour les utilisateurs finaux et les agents - aucune modification des applications requise

Haute disponibilité

Plusieurs instances de proxy XKS, fragments MPC distribués, basculement automatique

Conformité réglementaire​

RéglementationComment DuoKey LKM aide
FINMAFragments de clé stockés dans des centres de données suisses, démontre la souveraineté des clés aux auditeurs
PCI-DSSGestion des clés cryptographiques (3.5), double contrôle et fractionnement des connaissances (3.6.4), journalisation d'audit (10)
HIPAAChiffrement des ePHI, contrôles d'accès, contrôles d'audit et surveillance de l'intégrité
RGPDLocalisation des données au sein de l'UE, droit à l'oubli via le crypto-shredding
TISAXExigences de niveau de protection élevé, contrôles cryptographiques, sécurité de la chaîne d'approvisionnement

Cas d'usage​

Services financiers

Souveraineté des clés conforme à la FINMA pour les institutions financières suisses utilisant Genesys Cloud

Santé

Chiffrement conforme à la HIPAA pour les enregistrements d'appels de patients avec journalisation d'audit complète

Multinational

Gestion centralisée de clés distribuées répondant à diverses exigences de souveraineté des données

Automobile

Gestion des clés de niveau entreprise conforme à la TISAX pour les communications avec les fournisseurs

Secteur public

Contrôle gouvernemental sur les clés de chiffrement des communications avec les citoyens

Considérations relatives aux performances​

ScénarioLatence
Genesys standard + AWS KMS~50-100 ms en moyenne
Genesys + DuoKey LKM~100-200 ms en moyenne
Genesys vers AWS KMS~20-30 ms
AWS KMS vers XKS Proxy~30-50 ms
XKS Proxy vers MPC KMS~20-40 ms
Opération MPC~30-50 ms
Remarque

La latence supplémentaire affecte principalement le chiffrement initial des enregistrements et leur lecture. La qualité des appels en temps réel, les performances du poste de travail de l'agent, le routage des appels et les remontées d'écran ne sont PAS affectés.

Prérequis​

Prérequis

  • Genesys Cloud CX 3 ou version ultérieure avec accès administrateur
  • Compte AWS dans la même région que la région d'accueil de Genesys Cloud
  • Autorisation de créer et gérer des clés AWS KMS et un External Key Store
  • Accès à DuoKey Cockpit et licence XKS Proxy
  • Infrastructure sur site pour le stockage des fragments de clé (en cas d'utilisation du MPC)
  • HTTPS/TLS 1.2+, temps d'aller-retour de 50 ms ou moins recommandé

Considérations relatives aux coûts​

Prise en main​