メインコンテンツまでスキップ

はじめに

適用対象:
AWS KMSDuoKey CockpitXKS Proxy Setup

概要​

DuoKey AWS XKS Proxy の実装には、いくつかの主要なステップが含まれます。

実装ステップ

1
デプロイモデルの選択接続オプションおよびキーバックエンド
2
前提条件の準備AWS、DuoKey、およびキーマネージャーのコンポーネント
3
XKS Proxy のインストールDuoKey XKS Proxy ソフトウェアのデプロイ
4
外部キーストアの構成AWS KMS での作成と構成
5
キーの作成とテスト外部キーにバックアップされた KMS キーの作成
6
AWS サービスとの統合AWS リソースの保護を開始

デプロイ判断ツリー​

1. 接続モデル​

オプション説明最適な用途
パブリックインターネットよりシンプルなセットアップ、運用オーバーヘッドが低い開発/テスト、堅牢なインターネットセキュリティ
プライベートネットワーク/AWS VPCより安全、トラフィックが AWS ネットワーク内にとどまる本番環境、規制対象ワークロード

2. キーバックエンドの選択​

バックエンド最適な用途
HashiCorp Vaultすでにシークレット管理に Vault を使用している組織
CyberArk既存の CyberArk PAM 展開を持つ企業
AWS KMS (Cross-Account)マルチアカウントの AWS 環境
DuoKey MPC分散しきい値暗号の要件
複数バックエンド異なるバックエンドへのポリシーベースルーティング

3. コンプライアンス要件​

要件推奨事項
HIPAA、PCI DSS、FedRAMPVPC エンドポイント接続を使用する
データ主権キーマネージャーの地理的配置を検討する
監査要件すべてのコンポーネントで包括的なロギングを有効にする

前提条件チェックリスト​

前提条件

  • 管理者アクセス権を持つ AWS アカウント
  • 対象リージョンで有効化された AWS KMS
  • カスタムキーストアおよび KMS キーに対する IAM 権限
  • プロキシ認証用の TLS 証明書
  • DuoKey Cockpit アカウントおよび XKS Proxy ライセンス
  • 外部キーマネージャー(Vault、CyberArk、または DuoKey MPC)
  • AWS KMS からプロキシへのネットワーク接続計画
  • ラウンドトリップタイム(RTT)35ms 未満を推奨

クイックスタート:DuoKey Cockpit ウィザード​

AWS XKS を最も簡単にセットアップする方法は、DuoKey Cockpit のウィザードインターフェイスを使用することです。

1

XKS セットアップウィザードへのアクセス

DuoKey Cockpit に移動し、AWS XKS アプリケーションセットアップウィザードを選択します。

XKS Wizard Setup

以下を指定します。

  • XKS デプロイのアプリケーション名
  • 基本構成パラメータ
  • 接続エンドポイントの詳細
2

アクセス制御の構成

XKS プロキシのアクセス制御と認証設定をセットアップします。

XKS Access Control

以下を構成します。

  • SigV4 認証クレデンシャル
  • アクセスキー ID とシークレットアクセスキー
  • 権限ポリシー
3

Vault バックエンドの選択

外部キーストレージバックエンドを選択します。DuoKey は複数の Vault プロバイダーをサポートしています。

Select Vault Backend

利用可能なオプション:

  • HashiCorp Vault
  • CyberArk
  • AWS KMS (Cross-Account)
  • DuoKey MPC
4

シークレットマネージャーストアの構成

選択したシークレットマネージャーまたはキーストアへの接続をセットアップします。

Secret Manager Configuration

以下を指定します。

  • Vault エンドポイント URL
  • 認証クレデンシャル
  • トランジットパスまたはキーストレージの場所
  • ネームスペース(該当する場合)
5

確認と送信

XKS デプロイを作成する前に、すべての構成設定を確認します。

Submit XKS Creation

すべての接続パラメータ、認証設定、バックエンド構成、およびネットワーク設定を検証します。

6

アプリケーションのデプロイ

送信すると、ウィザードが XKS プロキシアプリケーションをデプロイします。

Deploy XKS App

システムはコンテナインスタンスの作成、ネットワークの構成、ヘルスチェックのセットアップ、およびバックエンドへの接続の初期化を行います。

7

コンテナステータスの確認

コンテナが完全にデプロイされ、実行されるまで待ちます。

Container XKS Running
8

アプリケーションダッシュボードの確認

XKS アプリケーションダッシュボードにアクセスして、ステータスと正常性を監視します。

XKS Dashboard
9

構成のダウンロード

AWS 統合用の XKS JSON 構成ファイルをダウンロードします。

Download JSON Configuration

このファイルには、XKS プロキシエンドポイント URI、認証クレデンシャル、および AWS 用の構成パラメータが含まれています。

10

AWS KMS の構成

構成を AWS にアップロードするか、外部キーストアを手動で作成します。

Upload XKS Configuration

手動インストール(代替方法)​

アーキテクチャパターン​

パターン 1:単一バックエンド(HashiCorp Vault)​

AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault

属性値
最適な用途HashiCorp Vault で標準化された組織
複雑さ低

パターン 2:インテリジェントルーティングによるマルチバックエンド​

DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC

属性値
最適な用途柔軟性とポリシーベースルーティングを必要とする組織
複雑さ中

パターン 3:ロードバランシングによる高可用性​

AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → External Key Manager

属性値
最適な用途高可用性を必要とする本番環境
複雑さ高

初期構成チェックリスト​

キー作成前チェックリスト

プロキシ構成XKS Proxy がインストール済み、TLS 構成済み、ヘルスチェックが応答している
AWS 構成外部キーストアが作成・接続済み、IAM ポリシーがアタッチ済み
バックエンド構成外部キーが作成済み、権限が構成済み、API アクセスが検証済み
ネットワーク構成ファイアウォールルールが構成済み、TLS ハンドシェイクが成功、RTT が 35ms 未満
セキュリティ構成アクセス制御が実装済み、監査ロギングが有効

初期セットアップのトラブルシューティング​

FAQ​

次のステップ​