メインコンテンツまでスキップ

概要

encrypted dataAWS KMSExternal Key Store (XKS)wrap / unwrapkey controlDuoKey Cockpitお客様の外部キーvault APIVault / HSMkey never exportedRevoke the key → instant lockout
AWS KMS keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
適用対象:
AWS KMSExternal Key StoreHashiCorp VaultCyberArkDuoKey MPC

AWS 外部キーストアとは?​

AWS 外部キーストア(XKS)は、AWS の外部にある外部キー管理システムに保存された暗号化キーを使用して AWS リソースを保護できる、AWS KMS の高度な機能です。この機能は、暗号化キーをお客様の排他的な管理下に維持することを求められる規制対象ワークロード向けに設計されています。

外部キーストア

外部キーマネージャーにバックアップされたカスタムキーストア

XKS Proxy

AWS KMS とキーマネージャー間の通信を仲介

外部キーマネージャー

256 ビット AES キーを生成する HSM またはソフトウェアキーマネージャー

二重暗号化

AWS KMS と外部キーの両方によって暗号化されたデータ

DuoKey XKS Proxy とは?​

DuoKey XKS Proxy は、AWS XKS Proxy 仕様のエンタープライズグレードの実装であり、AWS KMS と複数の外部キー管理システムとのシームレスな統合を実現します。基本的な XKS プロキシ実装とは異なり、DuoKey は DuoKey Cockpit を通じてインテリジェントルーティング、マルチバックエンドサポート、および一元管理を提供します。

機能説明
マルチバックエンドサポートHashiCorp Vault、CyberArk、AWS KMS、または DuoKey MPC に接続
インテリジェントなキールーティングDuoKey Cockpit がキーポリシーに基づいてリクエストをルーティング
高可用性組み込みの冗長性とフェイルオーバー機能
一元管理バックエンド全体のキーを管理する単一のインターフェイス
コンプライアンス対応キー主権に関する厳格な規制要件を満たす
しきい値暗号分散キー操作のためのオプションの DuoKey MPC
パフォーマンス最適化インテリジェントキャッシュによる低レイテンシ操作
包括的な監査ロギングすべてのキー操作の詳細なログ

AWS XKS の仕組み​

アーキテクチャの概要​

DuoKey XKS Proxy アーキテクチャ

マルチバックエンドルーティングと主権キー管理を備えたExternal Key Store

S3S3
EBEBS
RDRDS
λLambda
SMSecrets Mgr
暗号化 / 復号リクエスト
▼

AWS KMS

External Key Store
レイヤー 1 — AWS キー
AWS管理の暗号化
SigV4 認証二重暗号化
XKS

DuoKey XKS Proxy

External Key Manager
レイヤー 2 — お客様のキー
顧客管理、HSMバックド
インテリジェントルーティング即時失効
DuoKey Cockpitがバックエンドへルーティング
▼
HashiCorp Vault
Transit Engine
CyberArk
PAM統合
DuoKey MPC
しきい値暗号
AWS KMS
クロスアカウント
Securosys
Primus HSM
Thales Luna
Network HSM

DuoKey Cockpitはポリシーベースのルーティングを提供します — 各キーは、コンプライアンスおよびセキュリティ要件に基づいて異なるバックエンドを使用できます

二重暗号化レスポンス
▼

AWS内の二重暗号化データ

AWSもDuoKeyも単独では復号できません — 外部キーを無効化することでアクセスを即座に失効できます

AWS キー (L1)+ お客様のキー (L2)= 保護済み

暗号化ワークフロー​

暗号化ワークフロー

DuoKey XKS Proxyによる段階的な二重暗号化

1
AWS Service
暗号化リクエスト
S3、EBS、またはRDSが、XKSバックドキーを使用してAWS KMSに暗号化リクエストを送信します
2
AWS KMS
レイヤー 1 暗号化
データキーを生成し、AWS管理のキーマテリアルで暗号化します
3
AWS KMS
プロキシリクエスト
暗号文 + 外部キーID + SigV4署名をXKS Proxyに送信します
4
DuoKey Cockpit
インテリジェントルーティング
キーポリシーに基づいて、リクエストを正しいバックエンドへルーティングします
5
External KMS
レイヤー 2 暗号化
お客様のキーマネージャーが、お客様の外部キー(AES-256)を使用して暗号化します
6
XKS Proxy
二重暗号化レスポンス
セキュアチャネル(TLS 1.2+)を通じて暗号文をAWS KMSに返します
7
AWS Service
暗号化データの保存
AWSサービスが、暗号化されたデータキーとともに二重暗号化データを保存します
1

暗号化リクエスト

AWS サービスがデータを暗号化する必要があり、外部キーストア内の KMS キーを使用して AWS KMS にリクエストを送信します

2

二重暗号化の準備

AWS KMS はデータキーを生成し、お客様の KMS キーに固有の AWS 管理のキーマテリアルを使用して暗号化の第 1 層を実行します

3

プロキシリクエスト

AWS KMS は、AWS 暗号化された暗号文、外部キー ID、および SigV4 認証署名を含む暗号化リクエストを DuoKey XKS Proxy に送信します

4

インテリジェントルーティング

DuoKey Cockpit はリクエストを受信し、キーポリシーに基づいて適切なバックエンド(HashiCorp Vault、CyberArk、AWS KMS、または DuoKey MPC)にルーティングします

5

外部暗号化

選択されたキーマネージャーが外部キーを使用してデータを暗号化し、二重暗号化プロセスを完了します

6

応答

二重暗号化された暗号文は、プロキシを経由して AWS KMS に返され、次にリクエスト元の AWS サービスに返されます

7

保存

AWS サービスは、暗号化されたデータキーとともに暗号化されたデータを保存します

二重暗号化プロセス​

二重暗号化プロセス

2つの独立した暗号化レイヤー — 復号には両方が必要です

平文データ
AWSサービス(S3、EBS、RDS...)から
▼
レイヤー 1 — AWS KMS
AWS管理の暗号化
AWS KMSが、お客様のKMSキーに固有のキーマテリアルを使用して暗号化します
暗号文がXKS Proxyに送信されます
▼
レイヤー 2 — お客様の外部キー
顧客管理の暗号化
お客様の外部キーマネージャーが、お客様の排他的な制御下にあるAES-256キーを使用して暗号化します
▼

二重暗号化された暗号文

標準的なAWS KMS暗号化強度に匹敵、またはそれを上回ります

いずれの当事者も単独では復号できません 即時のクリプトシュレッド 転送中も保護

二重保護

AWS KMS もお客様も、単独では暗号文を復号できません

転送時のセキュリティ

データは AWS からプロキシへの転送中に保護されます

強度保証

暗号文は標準の AWS KMS 暗号化強度と同等以上です

即時シュレッディング

外部キーアクセスを取り消すことによる暗号シュレッド機能

主な機能​

完全なキー主権

キーは外部キーマネージャーから外に出ることはありません。AWS はキーにアクセスできません。

マルチバックエンドサポート

Vault、CyberArk、AWS KMS、または DuoKey MPC に接続

インテリジェントルーティング

ポリシー、パフォーマンス、コンプライアンスに基づいてリクエストをルーティング

即時取り消し

外部キーを無効化することで AWS のアクセスを即座に取り消す

強化されたセキュリティ

mTLS サポート、SigV4 認証、および独立した認可

高パフォーマンス

インテリジェントキャッシュにより 50ms 未満のレイテンシに最適化

サポートされる AWS サービス​

  • Amazon EC2:EBS ボリューム暗号化
  • AWS Lambda:環境変数の暗号化
  • Amazon ECS:タスク定義の暗号化

プロキシ接続オプション​

オプション説明最適な用途
パブリックエンドポイントAWS KMS がインターネット経由でお客様のエンドポイントにリクエストを送信開発、テスト、成熟したインターネットセキュリティ
VPC エンドポイントサービストラフィックが VPC エンドポイント経由で AWS ネットワーク内にとどまる本番環境、規制対象ワークロード、厳格なコンプライアンス

ユースケース​

規制対象業界

GDPR、HIPAA、PCI DSS、または FedRAMP の要件を満たすヘルスケア、金融、政府機関

データ主権

暗号化キーが特定の地理的場所で排他的な管理下にとどまることを実証する

ゼロトラストアーキテクチャ

AWS はすべてのキー操作に対して認証を行い、即時取り消し機能を備える

マルチクラウドキー管理

単一の外部キーマネージャーを通じて AWS、Azure、GCP 全体で一元化されたキー管理

アーキテクチャシナリオ​

AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault

すでにシークレット管理に HashiCorp Vault を使用しており、Vault インフラストラクチャを拡張して AWS リソースを保護したい組織に最適です。

前提条件​

前提条件

  • 適切な権限を持つ AWS アカウント
  • 対象リージョンでの AWS KMS アクセス
  • DuoKey Cockpit アクセスおよび XKS Proxy ライセンス
  • 外部キーマネージャー(Vault、CyberArk、または DuoKey MPC)
  • HTTP/1.1 以降を備えた TLS 1.2 以上のサポート
  • パブリック IP または VPC エンドポイントインフラストラクチャ
  • ラウンドトリップタイム(RTT)35ms 以下を推奨

パフォーマンスに関する考慮事項​

構成平均レイテンシ
標準 KMS キー約 10ms
最適なネットワークでの XKS約 50~100ms
高ネットワーク RTT での XKS100~200ms 以上
注記

レイテンシには、AWS KMS の処理(約 10ms)、ネットワークのラウンドトリップ、プロキシの処理(約 5~10ms)、および外部キーマネージャーの操作(約 10~50ms)が含まれます。

クォータと制限​

警告
  • アカウントごと、リージョンごとに最大 10 個のカスタムキーストア
  • 標準の KMS キーと比較して XKS キーのリクエストクォータが低い
  • 中国(北京)および中国(寧夏)リージョンではサポートされていない

サポートされていない機能​

  • 非対称 KMS キー
  • HMAC KMS キー
  • インポートされたキーマテリアルを持つ KMS キー
  • 自動キーローテーション
  • マルチリージョンキー

セキュリティのベストプラクティス​

セキュリティチェックリスト

バックアップ戦略すべての外部キーの安全なバックアップを維持する
キーローテーション定期的なキーローテーションスケジュールを実装する
アクセス制御すべての操作に最小権限アクセスを使用する
TLS 構成強力な暗号スイートを備えた TLS 1.2 以上を使用する
監査ロギングすべてのコンポーネントで詳細なロギングを有効にする
ネットワークセグメンテーションプロキシを専用のネットワークセグメントに分離する

次のステップ​