はじめに
はじめに
DuoKey AWS XKS Proxy の初期セットアップと構成
概要
DuoKey AWS XKS Proxy の実装には、いくつかの主要なステップが含まれます。
実装ステップ
デプロイ判断ツリー
1. 接続モデル
| オプション | 説明 | 最適な用途 |
|---|---|---|
| パブリックインターネット | よりシンプルなセットアップ、運用オーバーヘッドが低い | 開発/テスト、堅牢なインターネットセキュリティ |
| プライベートネットワーク/AWS VPC | より安全、トラフィックが AWS ネットワーク内にとどまる | 本番環境、規制対象ワークロード |
2. キーバックエンドの選択
| バックエンド | 最適な用途 |
|---|---|
| HashiCorp Vault | すでにシークレット管理に Vault を使用している組織 |
| CyberArk | 既存の CyberArk PAM 展開を持つ企業 |
| AWS KMS (Cross-Account) | マルチアカウントの AWS 環境 |
| DuoKey MPC | 分散しきい値暗号の要件 |
| 複数バックエンド | 異なるバックエンドへのポリシーベースルーティング |
3. コンプライアンス要件
| 要件 | 推奨事項 |
|---|---|
| HIPAA、PCI DSS、FedRAMP | VPC エンドポイント接続を使用する |
| データ主権 | キーマネージャーの地理的配置を検討する |
| 監査要件 | すべてのコンポーネントで包括的なロギングを有効にする |
前提条件チェックリスト
前提条件
- 管理者アクセス権を持つ AWS アカウント
- 対象リージョンで有効化された AWS KMS
- カスタムキーストアおよび KMS キーに対する IAM 権限
- プロキシ認証用の TLS 証明書
- DuoKey Cockpit アカウントおよび XKS Proxy ライセンス
- 外部キーマネージャー(Vault、CyberArk、または DuoKey MPC)
- AWS KMS からプロキシへのネットワーク接続計画
- ラウンドトリップタイム(RTT)35ms 未満を推奨
クイックスタート:DuoKey Cockpit ウィザード
AWS XKS を最も簡単にセットアップする方法は、DuoKey Cockpit のウィザードインターフェイスを使用することです。
XKS セットアップウィザードへのアクセス
DuoKey Cockpit に移動し、AWS XKS アプリケーションセットアップウィザードを選択します。

以下を指定します。
- XKS デプロイのアプリケーション名
- 基本構成パラメータ
- 接続エンドポイントの詳細
アクセス制御の構成
XKS プロキシのアクセス制御と認証設定をセットアップします。

以下を構成します。
- SigV4 認証クレデンシャル
- アクセスキー ID とシークレットアクセスキー
- 権限ポリシー
Vault バックエンドの選択
外部キーストレージバックエンドを選択します。DuoKey は複数の Vault プロバイダーをサポートしています。

利用可能なオプション:
- HashiCorp Vault
- CyberArk
- AWS KMS (Cross-Account)
- DuoKey MPC
シークレットマネージャーストアの構成
選択したシークレットマネージャーまたはキーストアへの接続をセットアップします。

以下を指定します。
- Vault エンドポイント URL
- 認証クレデンシャル
- トランジットパスまたはキーストレージの場所
- ネームスペース(該当する場合)
確認と送信
XKS デプロイを作成する前に、すべての構成設定を確認します。

すべての接続パラメータ、認証設定、バックエンド構成、およびネットワーク設定を検証します。
アプリケーションのデプロイ
送信すると、ウィザードが XKS プロキシアプリケーションをデプロイします。

システムはコンテナインスタンスの作成、ネットワークの構成、ヘルスチェックのセットアップ、およびバックエンドへの接続の初期化を行います。
コンテナステータスの確認
コンテナが完全にデプロイされ、実行されるまで待ちます。

アプリケーションダッシュボードの確認
XKS アプリケーションダッシュボードにアクセスして、ステータスと正常性を監視します。

構成のダウンロード
AWS 統合用の XKS JSON 構成ファイルをダウンロードします。

このファイルには、XKS プロキシエンドポイント URI、認証クレデンシャル、および AWS 用の構成パラメータが含まれています。
AWS KMS の構成
構成を AWS にアップロードするか、外部キーストアを手動で作成します。

手動インストール(代替方法)
アーキテクチャパターン
パターン 1:単一バックエンド(HashiCorp Vault)
AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault
| 属性 | 値 |
|---|---|
| 最適な用途 | HashiCorp Vault で標準化された組織 |
| 複雑さ | 低 |
パターン 2:インテリジェントルーティングによるマルチバックエンド
DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC
| 属性 | 値 |
|---|---|
| 最適な用途 | 柔軟性とポリシーベースルーティングを必要とする組織 |
| 複雑さ | 中 |
パターン 3:ロードバランシングによる高可用性
AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → External Key Manager
| 属性 | 値 |
|---|---|
| 最適な用途 | 高可用性を必要とする本番環境 |
| 複雑さ | 高 |