メインコンテンツまでスキップ
適用対象:
Cockpit v2お客様所有のオンプレミス HSMアウトバウンド専用の接続

概要​

HSM Agent Vault タイプを使うと、すでにお客様が所有し、自社の拠点で運用している HSM を、インターネットから到達可能にすることなく Cockpit に接続できます。小規模で堅牢化されたエージェントプロセスを HSM の隣にインストールします。エージェントは Cockpit へのアウトバウンド専用の暗号化トンネルを開きます — お客様のネットワークにインバウンドのファイアウォールルールは一切不要で、HSM が直接公開されることもありません。

接続されると、物理的にお客様の HSM 上に存在する鍵が、通常の Vault として Cockpit に表示されます。インベントリ化し、アクセスポリシーで統制し、鍵のライフサイクル管理(作成、ローテーション、廃止)や、署名、検証、暗号化、復号といった暗号操作に利用できます — その間も、鍵素材そのものがお客様の HSM から出ることはありません。

HSM Agent のアーキテクチャ
お客様のオンプレミス HSM鍵素材はここに留まります — DuoKey が保持・閲覧・エクスポートすることはできません
ベンダーの Cryptoki(PKCS#11)インターフェース
HSM Agent堅牢化されたオンサイトのプロセス — お客様の HSM と直接やり取りする唯一の存在
アウトバウンド専用の認証済みトンネル
Cockpit ゲートウェイトンネルを終端します — お客様側でインバウンドルールが開かれることはありません
インベントリ、ポリシー、ライフサイクル操作
通常の Cockpit Vault鍵はインベントリ化され、アクセスポリシーで統制され、鍵のライフサイクル管理や暗号操作に利用できます

トンネルは常にエージェント側から開始されます — お客様のネットワークがインバウンドルールを開くことはなく、HSM が直接公開されることもありません。

項目値
Vault カテゴリオンプレミス HSM、ハードウェア持ち込み型
接続方式お客様ネットワークからのアウトバウンド専用
鍵のカストディお客様の HSM に留まります — Cockpit に転送されることはありません
認可モデル操作ごとに三つの独立したゲート(後述)
監査オンプレミスに保存される、改ざん検知可能なハッシュチェーン形式のログ
鍵素材が HSM から出ることはありません

DuoKey は、HSM Agent Vault の背後にある秘密鍵や共通鍵の素材を保持することも、閲覧することも、エクスポートすることもできません。すべての暗号操作は、お客様の組織が管理するポリシーのもとで、エージェントによってお客様の HSM 上で実行されます。

対応する HSM ベンダー​

Securosys は引き続き DuoKey が推奨するリード HSM パートナーです。HSM Agent はこれに加えて、他のいくつかのベンダーのオンプレミスハードウェアへの接続にも対応しています。

ベンダー備考
SecurosysDuoKey の推奨 HSM パートナー。直接管理される Vault としても利用可能です — Securosys HSM を参照してください
Thales対応するオンプレミス HSM
Entrust対応するオンプレミス HSM
Utimaco対応するオンプレミス HSM
Eviden (Atos)対応するオンプレミス HSM
標準ベースの統合

エージェントはベンダー標準の暗号インターフェースモジュールを通じて HSM とやり取りするため、お客様のベンダー向けに互換性のあるインターフェースを提供する HSM であれば候補となります。特定のモデルとファームウェアについての認定状況は、DuoKey の担当者にご確認ください。

接続の仕組み​

1

エージェントをインストールする

堅牢化されたエージェントプロセスを、HSM にアクセスできるホスト(同じネットワークセグメント上。HSM 自体にインターネット公開は不要)にインストールします。

2

エンロールする

Cockpit コンソールから発行される、短命かつ 1 回限りのエンロールメント認証情報を使って、エージェントを Cockpit に対してエンロールします。エンロールにより、エージェントはお客様のテナントと、それが担当する Vault に紐付けられます。

3

アウトバウンドトンネルを開く

エージェントは Cockpit ゲートウェイへのアウトバウンドの暗号化・認証済みトンネルを開始し、維持します。お客様側でインバウンドルールが開かれることはなく、この接続はプロキシにも対応しています。

4

エージェントを承認する

管理者は Cockpit でエージェントの identity を確認し、いかなる操作も許可される前に承認します — 接続してきたエージェントが想定どおりのものであることを人間が確認します。

5

Vault として利用する

承認されポリシーで統制された後は、HSM Agent Vault は他の Cockpit Vault と同様に動作します。鍵の作成、インベントリ化、ローテーション、廃止に加え、署名、検証、暗号化、復号といった暗号操作に利用できます。

三重ゲートの認可モデル​

HSM は完全にお客様の管理下に留まるため、Cockpit が一方的に「指示する」ことはできません。エージェントが実行を求められるすべての操作は、HSM に到達する前に三つの独立したチェックを通過しなければなりません — そのうちの一つを侵害しただけでは、操作を実行するには不十分です。

三重ゲートの認可: 操作が通過すべきもの
操作がリクエストされるCockpit がエージェントに鍵を使う操作 — たとえば署名や復号 — の実行を要求します
ゲート 1
ゲート 1 — 認証済みトンネル認証・暗号化されたチャネル — 認証されていない呼び出し元はエージェントに到達すらできません
ゲート 2
ゲート 2 — 署名済みアクセスポリシーローカルにキャッシュされた、暗号学的に署名されたポリシー。Cockpit へのリンクが切れていてもエージェント自身が適用します
ゲート 3
ゲート 3 — 操作ごとのトークンリクエスト時に Cockpit が発行する、新鮮で短命な 1 回限りのトークン。古いトークンや再送されたトークンは拒否されます
三つすべてを通過
操作が HSM に到達ここで初めて、エージェントは操作をお客様のハードウェアへ転送します

エージェントは、Cockpit へのリンクが切れているときでも三つのゲートすべてを自ら適用します — したがって、ゲートウェイのアカウントが侵害されただけでは決して十分ではありません。

1. 認証済みトンネル

エージェントと Cockpit の間のチャネルは、そのエージェント固有の認証情報で認証され、エンドツーエンドで暗号化されます。認証されていない呼び出し元はエージェントに到達すらできません。

2. 署名済みアクセスポリシー

エージェントは、Cockpit で作成・バージョン管理された、ローカルにキャッシュされ暗号学的に署名されたポリシー — どのプリンシパルが、どの鍵に対して、どの条件下で、どの操作を実行できるかを定めたもの — を適用します。Cockpit へのネットワークリンクが切れていても、エージェント自身がこのポリシーを適用します。

3. 操作ごとの認可トークン

個々の操作にはさらに、リクエストの瞬間に Cockpit が発行する、新鮮で短命な 1 回限りのトークンが必要です。古いトークンや再送されたトークンは拒否されます。

フェイルクローズ

三つのゲートのいずれか一つでも検証できない場合 — トンネルが認証されていない、キャッシュされたポリシーが存在しないか古い、あるいは操作ごとのトークンが無効または期限切れである場合 — エージェントはその操作を拒否します。Cockpit が、付与されたポリシーの範囲外のことをお客様のオンプレミス HSM に黙って実行させることはできません。

ローカルな改ざん検知可能な監査ログ​

エージェントは、自身が実行したすべての操作 — 受理されたものも拒否されたものも — について、お客様の拠点に保存される独自のハッシュチェーン形式の監査ログを保持します。各エントリーは前のエントリーに連鎖しているため、過去のエントリーを改変または削除しようとするとチェーンが壊れ、Cockpit 側のイベントのコピーとは独立に検知できます。

ヒント

監査ログがお客様自身のインフラ上に存在するため、セキュリティおよびコンプライアンスのチームは、DuoKey 側のコピーだけに頼ることなく、お客様の HSM に対して実行されたすべての操作についての独立した、ローカルで検証可能な記録を保持できます。

設定の考え方​

エージェントは、エージェントホスト上のローカル設定ファイルと、少数の保護された値によって設定されます。概念的には、設定は以下をカバーします。

設定項目目的
ゲートウェイアドレスエージェントがアウトバウンドで接続する Cockpit のエンドポイント
エージェント identity / API キーエンロール時に割り当てられ、このエージェントを Cockpit に対して識別します
ポリシー署名用公開鍵ポリシー更新が本当に Cockpit から来たものであることを、信頼する前にエージェントが検証するために使用します
HSM インターフェースモジュールのパスエージェントホスト上にある、お客様の HSM ベンダーの暗号インターフェースモジュールへのパス
対象の HSM スロットエージェントが操作対象とする HSM 上のスロット
HSM PINHSM 上でセッションを開くために必要です。設定ファイル内で指定するか、代わりに保護された環境変数経由で渡すこともできます
PIN が Cockpit に届くことはありません

HSM PIN は、完全にエージェントホスト上に留まるシークレットです。お客様の HSM 上でセッションを開くためにローカルで使用され、Cockpit に送信されることも、Cockpit から復元されることもありません。

デプロイメントの階層​

HSM Agent のトンネルは複数のデプロイメント階層の Cockpit に接続できるため、DuoKey への接続レベルをお客様の組織のセキュリティポスチャに合わせられます。

階層説明典型的な適合先
SaaS 接続Cockpit を DuoKey の SaaS として稼働させ、エージェントはインターネット経由でアウトバウンドにトンネルします標準的なデプロイメント
お客様ホスト型 CockpitCockpit 自体をお客様の拠点にデプロイし、エージェントはお客様のローカルな Cockpit インスタンスにトンネルしますコントロールプレーン全体をオンプレミスに保持する組織
完全オフライン運用はロードマップ上にあります

ネットワークリンクを一切持たず、ポリシー更新と監査エクスポートを署名済みのオフライン成果物で受け渡す完全なエアギャップモードは、将来のリリースで提供予定です。現時点では、エージェントは Cockpit のコントロールプレーンへのライブなアウトバウンドトンネルを必要とします(その Cockpit が DuoKey ホスト型であれ、お客様の拠点にデプロイされたものであれ)。

接続後に利用できる機能​

鍵のインベントリ

お客様の HSM 上にすでにある鍵も、Cockpit を通じて作成した鍵も、Vault の一部として可視化・検出できます。

アクセスポリシー

エージェント自身のローカルなポリシー適用に加えて、標準の Cockpit アクセスポリシーが、どのアプリケーションとユーザーがどの鍵を使用できるかを統制します。

鍵のライフサイクル管理

他の Vault と同じライフサイクルフローを通じて、お客様の HSM 上の鍵を作成、ローテーション、廃止できます。

暗号操作

他の Vault バックエンドと同じアクセスポリシーのもとで、エージェントが厳選した操作セットを通じて、お客様の HSM 上の鍵で署名、検証、暗号化、復号を行えます。