HSM Agent(オンプレミス HSM)
自社のオンプレミス HSM を Cockpit に持ち込めます — 鍵素材がお客様のハードウェアから出ることはなく、インバウンド接続も一切必要ありません。
概要
HSM Agent Vault タイプを使うと、すでにお客様が所有し、自社の拠点で運用している HSM を、インターネットから到達可能にすることなく Cockpit に接続できます。小規模で堅牢化されたエージェントプロセスを HSM の隣にインストールします。エージェントは Cockpit へのアウトバウンド専用の暗号化トンネルを開きます — お客様のネットワークにインバウンドのファイアウォールルールは一切不要で、HSM が直接公開されることもありません。
接続されると、物理的にお客様の HSM 上に存在する鍵が、通常の Vault として Cockpit に表示されます。インベントリ化し、アクセスポリシーで統制し、鍵のライフサイクル管理(作成、ローテーション、廃止)や、署名、検証、暗号化、復号といった暗号操作に利用できます — その間も、鍵素材そのものがお客様の HSM から出ることはありません。
トンネルは常にエージェント側から開始されます — お客様のネットワークがインバウンドルールを開くことはなく、HSM が直接公開されることもありません。
| 項目 | 値 |
|---|---|
| Vault カテゴリ | オンプレミス HSM、ハードウェア持ち込み型 |
| 接続方式 | お客様ネットワークからのアウトバウンド専用 |
| 鍵のカストディ | お客様の HSM に留まります — Cockpit に転送されることはありません |
| 認可モデル | 操作ごとに三つの独立したゲート(後述) |
| 監査 | オンプレミスに保存される、改ざん検知可能なハッシュチェーン形式のログ |
DuoKey は、HSM Agent Vault の背後にある秘密鍵や共通鍵の素材を保持することも、閲覧することも、エクスポートすることもできません。すべての暗号操作は、お客様の組織が管理するポリシーのもとで、エージェントによってお客様の HSM 上で実行されます。
対応する HSM ベンダー
Securosys は引き続き DuoKey が推奨するリード HSM パートナーです。HSM Agent はこれに加えて、他のいくつかのベンダーのオンプレミスハードウェアへの接続にも対応しています。
| ベンダー | 備考 |
|---|---|
| Securosys | DuoKey の推奨 HSM パートナー。直接管理される Vault としても利用可能です — Securosys HSM を参照してください |
| Thales | 対応するオンプレミス HSM |
| Entrust | 対応するオンプレミス HSM |
| Utimaco | 対応するオンプレミス HSM |
| Eviden (Atos) | 対応するオンプレミス HSM |
エージェントはベンダー標準の暗号インターフェースモジュールを通じて HSM とやり取りするため、お客様のベンダー向けに互換性のあるインターフェースを提供する HSM であれば候補となります。特定のモデルとファームウェアについての認定状況は、DuoKey の担当者にご確認ください。
接続の仕組み
エージェントをインストールする
堅牢化されたエージェントプロセスを、HSM にアクセスできるホスト(同じネットワークセグメント上。HSM 自体にインターネット公開は不要)にインストールします。
エンロールする
Cockpit コンソールから発行される、短命かつ 1 回限りのエンロールメント認証情報を使って、エージェントを Cockpit に対してエンロールします。エンロールにより、エージェントはお客様のテナントと、それが担当する Vault に紐付けられます。
アウトバウンドトンネルを開く
エージェントは Cockpit ゲートウェイへのアウトバウンドの暗号化・認証済みトンネルを開始し、維持します。お客様側でインバウンドルールが開かれることはなく、この接続はプロキシにも対応しています。
エージェントを承認する
管理者は Cockpit でエージェントの identity を確認し、いかなる操作も許可される前に承認します — 接続してきたエージェントが想定どおりのものであることを人間が確認します。
Vault として利用する
承認されポリシーで統制された後は、HSM Agent Vault は他の Cockpit Vault と同様に動作します。鍵の作成、インベントリ化、ローテーション、廃止に加え、署名、検証、暗号化、復号といった暗号操作に利用できます。
三重ゲートの認可モデル
HSM は完全にお客様の管理下に留まるため、Cockpit が一方的に「指示する」ことはできません。エージェントが実行を求められるすべての操作は、HSM に到達する前に三つの独立したチェックを通過しなければなりません — そのうちの一つを侵害しただけでは、操作を実行するには不十分です。
エージェントは、Cockpit へのリンクが切れているときでも三つのゲートすべてを自ら適用します — したがって、ゲートウェイのアカウントが侵害されただけでは決して十分ではありません。
1. 認証済みトンネル
エージェントと Cockpit の間のチャネルは、そのエージェント固有の認証情報で認証され、エンドツーエンドで暗号化されます。認証されていない呼び出し元はエージェントに到達すらできません。
2. 署名済みアクセスポリシー
エージェントは、Cockpit で作成・バージョン管理された、ローカルにキャッシュされ暗号学的に署名されたポリシー — どのプリンシパルが、どの鍵に対して、どの条件下で、どの操作を実行できるかを定めたもの — を適用します。Cockpit へのネットワークリンクが切れていても、エージェント自身がこのポリシーを適用します。
3. 操作ごとの認可トークン
個々の操作にはさらに、リクエストの瞬間に Cockpit が発行する、新鮮で短命な 1 回限りのトークンが必要です。古いトークンや再送されたトークンは拒否されます。
三つのゲートのいずれか一つでも検証できない場合 — トンネルが認証されていない、キャッシュされたポリシーが存在しないか古い、あるいは操作ごとのトークンが無効または期限切れである場合 — エージェントはその操作を拒否します。Cockpit が、付与されたポリシーの範囲外のことをお客様のオンプレミス HSM に黙って実行させることはできません。
ローカルな改ざん検知可能な監査ログ
エージェントは、自身が実行したすべての操作 — 受理されたものも拒否されたものも — について、お客様の拠点に保存される独自のハッシュチェーン形式の監査ログを保持します。各エントリーは前のエントリーに連鎖しているため、過去のエントリーを改変または削除しようとするとチェーンが壊れ、Cockpit 側のイベントのコピーとは独立に検知できます。
監査ログがお客様自身のインフラ上に存在するため、セキュリティおよびコンプライアンスのチームは、DuoKey 側のコピーだけに頼ることなく、お客様の HSM に対して実行されたすべての操作についての独立した、ローカルで検証可能な記録を保持できます。
設定の考え方
エージェントは、エージェントホスト上のローカル設定ファイルと、少数の保護された値によって設定されます。概念的には、設定は以下をカバーします。
| 設定項目 | 目的 |
|---|---|
| ゲートウェイアドレス | エージェントがアウトバウンドで接続する Cockpit のエンドポイント |
| エージェント identity / API キー | エンロール時に割り当てられ、このエージェントを Cockpit に対して識別します |
| ポリシー署名用公開鍵 | ポリシー更新が本当に Cockpit から来たものであることを、信頼する前にエージェントが検証するために使用します |
| HSM インターフェースモジュールのパス | エージェントホスト上にある、お客様の HSM ベンダーの暗号インターフェースモジュールへのパス |
| 対象の HSM スロット | エージェントが操作対象とする HSM 上のスロット |
| HSM PIN | HSM 上でセッションを開くために必要です。設定ファイル内で指定するか、代わりに保護された環境変数経由で渡すこともできます |
HSM PIN は、完全にエージェントホスト上に留まるシークレットです。お客様の HSM 上でセッションを開くためにローカルで使用され、Cockpit に送信されることも、Cockpit から復元されることもありません。
デプロイメントの階層
HSM Agent のトンネルは複数のデプロイメント階層の Cockpit に接続できるため、DuoKey への接続レベルをお客様の組織のセキュリティポスチャに合わせられます。
| 階層 | 説明 | 典型的な適合先 |
|---|---|---|
| SaaS 接続 | Cockpit を DuoKey の SaaS として稼働させ、エージェントはインターネット経由でアウトバウンドにトンネルします | 標準的なデプロイメント |
| お客様ホスト型 Cockpit | Cockpit 自体をお客様の拠点にデプロイし、エージェントはお客様のローカルな Cockpit インスタンスにトンネルします | コントロールプレーン全体をオンプレミスに保持する組織 |
ネットワークリンクを一切持たず、ポリシー更新と監査エクスポートを署名済みのオフライン成果物で受け渡す完全なエアギャップモードは、将来のリリースで提供予定です。現時点では、エージェントは Cockpit のコントロールプレーンへのライブなアウトバウンドトンネルを必要とします(その Cockpit が DuoKey ホスト型であれ、お客様の拠点にデプロイされたものであれ)。
接続後に利用できる機能
鍵のインベントリ
お客様の HSM 上にすでにある鍵も、Cockpit を通じて作成した鍵も、Vault の一部として可視化・検出できます。
アクセスポリシー
エージェント自身のローカルなポリシー適用に加えて、標準の Cockpit アクセスポリシーが、どのアプリケーションとユーザーがどの鍵を使用できるかを統制します。
鍵のライフサイクル管理
他の Vault と同じライフサイクルフローを通じて、お客様の HSM 上の鍵を作成、ローテーション、廃止できます。
暗号操作
他の Vault バックエンドと同じアクセスポリシーのもとで、エージェントが厳選した操作セットを通じて、お客様の HSM 上の鍵で署名、検証、暗号化、復号を行えます。