概要
DuoKey AWS XKS Proxy
お客様が管理する外部キーマネージャーに保存された暗号化キーで AWS KMS を使用する
AWS 外部キーストアとは?
AWS 外部キーストア(XKS)は、AWS の外部にある外部キー管理システムに保存された暗号化キーを使用して AWS リソースを保護できる、AWS KMS の高度な機能です。この機能は、暗号化キーをお客様の排他的な管理下に維持することを求められる規制対象ワークロード向けに設計されています。
外部キーストア
外部キーマネージャーにバックアップされたカスタムキーストア
XKS Proxy
AWS KMS とキーマネージャー間の通信を仲介
外部キーマネージャー
256 ビット AES キーを生成する HSM またはソフトウェアキーマネージャー
二重暗号化
AWS KMS と外部キーの両方によって暗号化されたデータ
DuoKey XKS Proxy とは?
DuoKey XKS Proxy は、AWS XKS Proxy 仕様のエンタープライズグレードの実装であり、AWS KMS と複数の外部キー管理システムとのシームレスな統合を実現します。基本的な XKS プロキシ実装とは異なり、DuoKey は DuoKey Cockpit を通じてインテリジェントルーティング、マルチバックエンドサポート、および一元管理を提供します。
| 機能 | 説明 |
|---|---|
| マルチバックエンドサポート | HashiCorp Vault、CyberArk、AWS KMS、または DuoKey MPC に接続 |
| インテリジェントなキールーティング | DuoKey Cockpit がキーポリシーに基づいてリクエストをルーティング |
| 高可用性 | 組み込みの冗長性とフェイルオーバー機能 |
| 一元管理 | バックエンド全体のキーを管理する単一のインターフェイス |
| コンプライアンス対応 | キー主権に関する厳格な規制要件を満たす |
| しきい値暗号 | 分散キー操作のためのオプションの DuoKey MPC |
| パフォーマンス最適化 | インテリジェントキャッシュによる低レイテンシ操作 |
| 包括的な監査ロギング | すべてのキー操作の詳細なログ |
AWS XKS の仕組み
アーキテクチャの概要
DuoKey XKS Proxy アーキテクチャ
マルチバックエンドルーティングと主権キー管理を備えたExternal Key Store
AWS KMS
External Key StoreDuoKey XKS Proxy
External Key ManagerDuoKey Cockpitはポリシーベースのルーティングを提供します — 各キーは、コンプライアンスおよびセキュリティ要件に基づいて異なるバックエンドを使用できます
AWS内の二重暗号化データ
AWSもDuoKeyも単独では復号できません — 外部キーを無効化することでアクセスを即座に失効できます
暗号化ワークフロー
暗号化ワークフロー
DuoKey XKS Proxyによる段階的な二重暗号化
暗号化リクエスト
AWS サービスがデータを暗号化する必要があり、外部キーストア内の KMS キーを使用して AWS KMS にリクエストを送信します
二重暗号化の準備
AWS KMS はデータキーを生成し、お客様の KMS キーに固有の AWS 管理のキーマテリアルを使用して暗号化の第 1 層を実行します
プロキシリクエスト
AWS KMS は、AWS 暗号化された暗号文、外部キー ID、および SigV4 認証署名を含む暗号化リクエストを DuoKey XKS Proxy に送信します
インテリジェントルーティング
DuoKey Cockpit はリクエストを受信し、キーポリシーに基づいて適切なバックエンド(HashiCorp Vault、CyberArk、AWS KMS、または DuoKey MPC)にルーティングします
外部暗号化
選択されたキーマネージャーが外部キーを使用してデータを暗号化し、二重暗号化プロセスを完了します
応答
二重暗号化された暗号文は、プロキシを経由して AWS KMS に返され、次にリクエスト元の AWS サービスに返されます
保存
AWS サービスは、暗号化されたデータキーとともに暗号化されたデータを保存します
二重暗号化プロセス
二重暗号化プロセス
2つの独立した暗号化レイヤー — 復号には両方が必要です
二重暗号化された暗号文
標準的なAWS KMS暗号化強度に匹敵、またはそれを上回ります
二重保護
AWS KMS もお客様も、単独では暗号文を復号できません
転送時のセキュリティ
データは AWS からプロキシへの転送中に保護されます
強度保証
暗号文は標準の AWS KMS 暗号化強度と同等以上です
即時シュレッディング
外部キーアクセスを取り消すことによる暗号シュレッド機能
主な機能
完全なキー主権
キーは外部キーマネージャーから外に出ることはありません。AWS はキーにアクセスできません。
マルチバックエンドサポート
Vault、CyberArk、AWS KMS、または DuoKey MPC に接続
インテリジェントルーティング
ポリシー、パフォーマンス、コンプライアンスに基づいてリクエストをルーティング
即時取り消し
外部キーを無効化することで AWS のアクセスを即座に取り消す
強化されたセキュリティ
mTLS サポート、SigV4 認証、および独立した認可
高パフォーマンス
インテリジェントキャッシュにより 50ms 未満のレイテンシに最適化
サポートされる AWS サービス
- Amazon EC2:EBS ボリューム暗号化
- AWS Lambda:環境変数の暗号化
- Amazon ECS:タスク定義の暗号化
プロキシ接続オプション
| オプション | 説明 | 最適な用途 |
|---|---|---|
| パブリックエンドポイント | AWS KMS がインターネット経由でお客様のエンドポイントにリクエストを送信 | 開発、テスト、成熟したインターネットセキュリティ |
| VPC エンドポイントサービス | トラフィックが VPC エンドポイント経由で AWS ネットワーク内にとどまる | 本番環境、規制対象ワークロード、厳格なコンプライアンス |
ユースケース
規制対象業界
GDPR、HIPAA、PCI DSS、または FedRAMP の要件を満たすヘルスケア、金融、政府機関
データ主権
暗号化キーが特定の地理的場所で排他的な管理下にとどまることを実証する
ゼロトラストアーキテクチャ
AWS はすべてのキー操作に対して認証を行い、即時取り消し機能を備える
マルチクラウドキー管理
単一の外部キーマネージャーを通じて AWS、Azure、GCP 全体で一元化されたキー管理
アーキテクチャシナリオ
AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault
すでにシークレット管理に HashiCorp Vault を使用しており、Vault インフラストラクチャを拡張して AWS リソースを保護したい組織に最適です。
前提条件
前提条件
- 適切な権限を持つ AWS アカウント
- 対象リージョンでの AWS KMS アクセス
- DuoKey Cockpit アクセスおよび XKS Proxy ライセンス
- 外部キーマネージャー(Vault、CyberArk、または DuoKey MPC)
- HTTP/1.1 以降を備えた TLS 1.2 以上のサポート
- パブリック IP または VPC エンドポイントインフラストラクチャ
- ラウンドトリップタイム(RTT)35ms 以下を推奨
パフォーマンスに関する考慮事項
| 構成 | 平均レイテンシ |
|---|---|
| 標準 KMS キー | 約 10ms |
| 最適なネットワークでの XKS | 約 50~100ms |
| 高ネットワーク RTT での XKS | 100~200ms 以上 |
レイテンシには、AWS KMS の処理(約 10ms)、ネットワークのラウンドトリップ、プロキシの処理(約 5~10ms)、および外部キーマネージャーの操作(約 10~50ms)が含まれます。
クォータと制限
- アカウントごと、リージョンごとに最大 10 個のカスタムキーストア
- 標準の KMS キーと比較して XKS キーのリクエストクォータが低い
- 中国(北京)および中国(寧夏)リージョンではサポートされていない
サポートされていない機能
- 非対称 KMS キー
- HMAC KMS キー
- インポートされたキーマテリアルを持つ KMS キー
- 自動キーローテーション
- マルチリージョンキー