メインコンテンツまでスキップ
activatedeactivatedestroycompromisedestroyPre-Activegenerated, unusedActivein useCURRENTDeactivatedno new useDestroyedmaterial erasedCompromisedtrust revoked
Key states and allowed transitions, per NIST SP 800-57 Part 1.
適用対象:
Cockpit v2統合された Vault インターフェーステナント単位 / アプリ単位の選択

一つのインターフェース、多数のバックエンド​

Cockpit v2 では、すべての鍵素材が単一の統一された Vault インターフェースの背後に置かれます。各バックエンド — ローカルのソフトウェア Vault、マルチパーティ計算(MPC)クラスター、ハードウェアセキュリティモジュール、クラウド KMS のいずれであっても — は同じ操作を公開するため、アプリケーションやサービスは鍵が物理的にどこにあるかを意識する必要がありません。

統一された操作

すべてのバックエンドは同じ操作を公開します:ヘルスチェックとバージョン確認、鍵の作成と削除、公開鍵の取得、暗号化/復号、署名/検証、鍵の検出。

デフォルトでは鍵をエクスポートしない

秘密鍵および対称鍵の素材はバックエンド内にとどまります。PEM/PKCS#8 エクスポートは、バックエンドが明示的に許可している場合(ソフトウェア Vault とエクスポートポリシー KMS)にのみ、ローカルの X.509 署名のために利用できます。

テナントごとの認証情報

各 Vault レコードはテナントにスコープされ(任意で組織単位にもスコープ可能)、バックエンドの認証情報は暗号化された状態で保存され、利用時にのみ復号されます。

Vault の選択方法​

Vault とは、一つのバックエンドインスタンスを記述する、テナントにスコープされた保存レコードです。鍵はその Vault を参照し、アプリケーションは利用可能な Vault にリンクされます。

1

Vault を登録

指定したタイプの Vault を、ホスト名/リージョンと暗号化された認証情報とともに作成します。Vault は状態 — PreActive、Active、Deactivated、Compromised のいずれか — を持ち、任意で TLS 素材(クライアント証明書/鍵、カスタム CA)と PKCS#11 のスロット/PIN を設定できます。

2

アプリにリンク

Vault を、それを利用できるアプリケーションにリンクします。アプリ用に作成された鍵は特定の Vault に紐付けられます。

3

実行時に解決

各暗号呼び出しにおいて、プラットフォームは該当する Vault を読み込み、その認証情報を復号し、操作を正しいバックエンドへルーティングします — これにより create/encrypt/decrypt/sign/verify は常に正しい場所へ到達します。

デフォルトバックエンド

Vault が解決されない場合、プラットフォームはインメモリのソフトウェア Vault にフォールバックします。これは開発には便利ですが、本番環境には向いていません — Software & DuoKey MPC KMS を参照してください。

対応する鍵の種類​

鍵タイプのカタログはすべてのバックエンドで共通です(個々のバックエンドはその一部のみをサポートします)。

ファミリー鍵の種類
RSARSA-2048, RSA-4096
ECCEC-P256, EC-P384
対称鍵 / MACAES-128, AES-256, HMAC
ポスト量子 KEMML-KEM-512 / 768 / 1024(FIPS 203)
ポスト量子署名ML-DSA-44 / 65 / 87(FIPS 204)、SLH-DSA-128f / 128s(FIPS 205)

署名アルゴリズムは、RSA PKCS#1 v1.5 と RSA-PSS(SHA-256/384/512)、ECDSA(SHA-256/384)、HMAC(SHA-256/384/512)、そして上記の PQC 方式に及びます。

バックエンド​

DuoKey が運用するソフトウェアと MPC、Securosys HSM、Sepior(Blockdaemon)MPC Vault については、それぞれ専用ページで詳しく解説しています。クラウド KMS と PKCS#11 HSM バックエンドは、同じアダプターインターフェースを通じて動作します。

バックエンドカテゴリ備考
Software VaultDuoKey ソフトウェアインメモリ・ローカル暗号処理 — 開発/テスト専用
DuoKey Software HSMDuoKey MPC3 ノード以上の MPC クラスターに鍵シェアを分散 — デフォルトの DuoKey KMS
Securosys PrimusHSMTransaction Security Broker(TSB)経由のスイス製 HSM。ハードウェアで PQC に対応
Sepior(Blockdaemon)MPCDuoKey KMS API 経由のしきい値 MPC Vault
Azure Key Vaultクラウド KMSAES/HMAC 向けのマネージド HSM ティア
AWS KMSクラウド KMSデプロイメントで有効化されている場合に利用可能
Google Cloud KMSクラウド KMSプロジェクト/ロケーション/キーリングにスコープ
HashiCorp Vault · OpenBaoソフトウェア KMSTransit エンジン
Fortanix DSMクラウド HSMSGX エンクレーブによる暗号処理
Atos · Thales · Crypto4A · UtimacoPKCS#11PKCS#11 REST プロキシ経由のネットワーク HSM
リード HSM

Securosys は DuoKey のリード HSM パートナーです。その他の HSM・KMS バックエンドも同じ統一アダプターを通じてサポートされているため、各テナントを必要な鍵ストアに紐付けることができます。

対応機能マトリクス​

すべてのバックエンドがすべての機能を提供するわけではありません。主な違いは次の通りです。

機能利用可能な場所
ポスト量子鍵と署名(ML-KEM / ML-DSA / SLH-DSA)Software Vault と Securosys のみ
従来型の RSA / ECC / AESすべてのバックエンド
HMACAzure Key Vault と Google Cloud KMS を除くすべて
Wrap / unwrapSecurosys(フル HSM wrap/unwrap)
秘密鍵の PEM エクスポートソフトウェア Vault とエクスポートポリシー KMS のみ(ローカル X.509 署名向け)
AWS KMSデプロイメントで有効化されている場合に利用可能
ポスト量子には Software Vault または Securosys が必要

ポスト量子またはハイブリッド証明書を発行する場合(ポスト量子 PKI を参照)、署名 CA はSoftware Vault または Securosys に裏付けられている必要があります — PQC 鍵の生成と署名をサポートするのはこの二つのバックエンドのみです。

Vault 管理​

Vault は登録、接続テスト、ヘルスチェック、ベンチマークが行われ、アプリにリンクされ、その鍵は検出・同期されます — これらはすべて Cockpit コンソールとその管理 API から行えます。

API リファレンス
詳細な API エンドポイントは、開発者ドキュメント → Vault と鍵 API に別途記載されています。

Vault を詳しく見る​