Cockpit v2 アーキテクチャ
レイヤー構成によるドメイン駆動型プラットフォーム — リクエストの保護・処理の流れと、テナント分離の仕組み。
Cockpit v2 は多層防御を備えたレイヤー構成のドメイン駆動設計の上に構築されています。クライアントはまず安全なエッジに到達し、リクエストは認証・認可のパイプラインを通過し、ドメインサービスがビジネスロジックを担い、鍵素材は保護されたカストディ層に保持されます。以下の図はプラットフォームの全体像を示しています。
DuoKey Cockpit — Architecture
A layered, defense-in-depth platform: clients, a secure edge, policy-enforced services, and protected key custody.
DKEACMEESTSCEPCMPKMIP 2.xFIPS L3MPC構成のしかた
責務は明確なレイヤーに分離されており、依存関係は下方向にのみ流れます — API とアプリケーション層はドメインに依存し、ドメインはどのように配信・保存されるかに依存しません。
セキュアエッジ
TLS 終端、レート制限、セキュリティヘッダー、CORS がリクエストの処理前にプラットフォームを保護します。
API & ポリシー層
すべてのリクエストは、ハンドラーが実行される前に認証され、テナントに紐付けられ、テナントのエンタイトルメントと照合され、権限チェックと検証を受けます。
ドメインサービス
鍵、Vault、PKI、DKE、ポスト量子、KMIP、アプリケーション、アクセスポリシー — 配信・保存から独立したビジネスロジック。
データと鍵カストディ
改ざん検知可能な監査証跡を備えた暗号化ストアと、単一の統一インターフェースの背後でソフトウェア・MPC・HSM カストディに保持される鍵素材。
リクエストフロー
すべてのリクエストは同じ経路をたどります。まず認証され(セッショントークンまたはパスキー)、テナントに解決され、テナントのエディションのエンタイトルメントと照合され、監査されます。その後ハンドラーが権限チェックとリクエストの検証を行い、ドメインサービスに処理を委譲します。サービスは暗号化ストアの読み書きを行い、暗号処理が関わる場合は鍵カストディ層を呼び出します。秘密鍵が Vault や HSM の外に出ることはありません。
ドメインサービスは単一の統一されたカストディインターフェースと通信するため、鍵がソフトウェア Vault、MPC 鍵管理サービス、Securosys HSM のいずれに存在していても同じコードが動作します。Vault と HSM を参照してください。
マルチテナンシー
Cockpit v2 は構造上マルチテナントです。すべてのレコードは正確に一つのテナントに属し、テナントは呼び出し元の署名付きアイデンティティから導出され(クライアントから提供されることはありません)、分離は個々の機能に委ねられるのではなく、すべてのクエリに対して自動的に適用されます。テナント内では、組織単位がチームや部門のための第二の分離レイヤーを提供し、エディションがどの機能を利用できるかを制御します。
Cockpit v2 について示されるスループット、レイテンシ、容量の数値は目安となる目標値であり、保証された数値ではありません。キャパシティプランニングに利用する前に、自身の環境で検証してください。