Vault と HSM — 概要
あらゆる鍵ストアに対する単一の統一インターフェース:ソフトウェア、MPC、HSM、クラウド KMS。
一つのインターフェース、多数のバックエンド
Cockpit v2 では、すべての鍵素材が単一の統一された Vault インターフェースの背後に置かれます。各バックエンド — ローカルのソフトウェア Vault、マルチパーティ計算(MPC)クラスター、ハードウェアセキュリティモジュール、クラウド KMS のいずれであっても — は同じ操作を公開するため、アプリケーションやサービスは鍵が物理的にどこにあるかを意識する必要がありません。
統一された操作
すべてのバックエンドは同じ操作を公開します:ヘルスチェックとバージョン確認、鍵の作成と削除、公開鍵の取得、暗号化/復号、署名/検証、鍵の検出。
デフォルトでは鍵をエクスポートしない
秘密鍵および対称鍵の素材はバックエンド内にとどまります。PEM/PKCS#8 エクスポートは、バックエンドが明示的に許可している場合(ソフトウェア Vault とエクスポートポリシー KMS)にのみ、ローカルの X.509 署名のために利用できます。
テナントごとの認証情報
各 Vault レコードはテナントにスコープされ(任意で組織単位にもスコープ可能)、バックエンドの認証情報は暗号化された状態で保存され、利用時にのみ復号されます。
Vault の選択方法
Vault とは、一つのバックエンドインスタンスを記述する、テナントにスコープされた保存レコードです。鍵はその Vault を参照し、アプリケーションは利用可能な Vault にリンクされます。
Vault を登録
指定したタイプの Vault を、ホスト名/リージョンと暗号化された認証情報とともに作成します。Vault は状態 — PreActive、Active、Deactivated、Compromised のいずれか — を持ち、任意で TLS 素材(クライアント証明書/鍵、カスタム CA)と PKCS#11 のスロット/PIN を設定できます。
アプリにリンク
Vault を、それを利用できるアプリケーションにリンクします。アプリ用に作成された鍵は特定の Vault に紐付けられます。
実行時に解決
各暗号呼び出しにおいて、プラットフォームは該当する Vault を読み込み、その認証情報を復号し、操作を正しいバックエンドへルーティングします — これにより create/encrypt/decrypt/sign/verify は常に正しい場所へ到達します。
Vault が解決されない場合、プラットフォームはインメモリのソフトウェア Vault にフォールバックします。これは開発には便利ですが、本番環境には向いていません — Software & DuoKey MPC KMS を参照してください。
対応する鍵の種類
鍵タイプのカタログはすべてのバックエンドで共通です(個々のバックエンドはその一部のみをサポートします)。
| ファミリー | 鍵の種類 |
|---|---|
| RSA | RSA-2048, RSA-4096 |
| ECC | EC-P256, EC-P384 |
| 対称鍵 / MAC | AES-128, AES-256, HMAC |
| ポスト量子 KEM | ML-KEM-512 / 768 / 1024(FIPS 203) |
| ポスト量子署名 | ML-DSA-44 / 65 / 87(FIPS 204)、SLH-DSA-128f / 128s(FIPS 205) |
署名アルゴリズムは、RSA PKCS#1 v1.5 と RSA-PSS(SHA-256/384/512)、ECDSA(SHA-256/384)、HMAC(SHA-256/384/512)、そして上記の PQC 方式に及びます。
バックエンド
DuoKey が運用するソフトウェアと MPC、Securosys HSM、Sepior(Blockdaemon)MPC Vault については、それぞれ専用ページで詳しく解説しています。クラウド KMS と PKCS#11 HSM バックエンドは、同じアダプターインターフェースを通じて動作します。
| バックエンド | カテゴリ | 備考 |
|---|---|---|
| Software Vault | DuoKey ソフトウェア | インメモリ・ローカル暗号処理 — 開発/テスト専用 |
| DuoKey Software HSM | DuoKey MPC | 3 ノード以上の MPC クラスターに鍵シェアを分散 — デフォルトの DuoKey KMS |
| Securosys Primus | HSM | Transaction Security Broker(TSB)経由のスイス製 HSM。ハードウェアで PQC に対応 |
| Sepior(Blockdaemon) | MPC | DuoKey KMS API 経由のしきい値 MPC Vault |
| Azure Key Vault | クラウド KMS | AES/HMAC 向けのマネージド HSM ティア |
| AWS KMS | クラウド KMS | デプロイメントで有効化されている場合に利用可能 |
| Google Cloud KMS | クラウド KMS | プロジェクト/ロケーション/キーリングにスコープ |
| HashiCorp Vault · OpenBao | ソフトウェア KMS | Transit エンジン |
| Fortanix DSM | クラウド HSM | SGX エンクレーブによる暗号処理 |
| Atos · Thales · Crypto4A · Utimaco | PKCS#11 | PKCS#11 REST プロキシ経由のネットワーク HSM |
Securosys は DuoKey のリード HSM パートナーです。その他の HSM・KMS バックエンドも同じ統一アダプターを通じてサポートされているため、各テナントを必要な鍵ストアに紐付けることができます。
対応機能マトリクス
すべてのバックエンドがすべての機能を提供するわけではありません。主な違いは次の通りです。
| 機能 | 利用可能な場所 |
|---|---|
| ポスト量子鍵と署名(ML-KEM / ML-DSA / SLH-DSA) | Software Vault と Securosys のみ |
| 従来型の RSA / ECC / AES | すべてのバックエンド |
| HMAC | Azure Key Vault と Google Cloud KMS を除くすべて |
| Wrap / unwrap | Securosys(フル HSM wrap/unwrap) |
| 秘密鍵の PEM エクスポート | ソフトウェア Vault とエクスポートポリシー KMS のみ(ローカル X.509 署名向け) |
| AWS KMS | デプロイメントで有効化されている場合に利用可能 |
ポスト量子またはハイブリッド証明書を発行する場合(ポスト量子 PKI を参照)、署名 CA はSoftware Vault または Securosys に裏付けられている必要があります — PQC 鍵の生成と署名をサポートするのはこの二つのバックエンドのみです。
Vault 管理
Vault は登録、接続テスト、ヘルスチェック、ベンチマークが行われ、アプリにリンクされ、その鍵は検出・同期されます — これらはすべて Cockpit コンソールとその管理 API から行えます。