Securosys HSM
DuoKey のリードハードウェアセキュリティモジュール — Transaction Security Broker 経由の Primus / CloudsHSM。ハードウェアでポスト量子に対応。
概要
Securosys は DuoKey のリード HSM パートナーです。このバックエンドは、Transaction Security Broker(TSB) REST API を通じて、Securosys の Primus HSM(オンプレミス)または CloudsHSM(マネージド)に接続します。最も機能が充実したバックエンドであり、ポスト量子暗号をHSM ハードウェア内で実行できる二つのバックエンドの一つです。
| 項目 | 値 |
|---|---|
| Vault タイプ | securosys_primus |
| トランスポート | TLS 上の TSB REST API v1 |
| 認定 | スイス製 HSM — FIPS 140-2 レベル 3、Common Criteria EAL4+(ベンダーによる認定) |
| ポスト量子 | あり — ハードウェアで ML-KEM、ML-DSA、SLH-DSA に対応 |
設定
| フィールド | 目的 |
|---|---|
| ホスト名 | TSB のベース URL |
bearer_token | TSB API ベアラートークン(保存時は暗号化、メモリ上ではゼロ化) |
| TLS 検証 | Vault のホスト検証フラグで制御されます。オプションの転送認証として mTLS も利用可能です |
アプリを Vault に紐付ける前に、Vault の接続テストアクションを使用して、TSB への接続性とベアラートークンを検証してください。
サポートする鍵とアルゴリズム
| ファミリー | 詳細 |
|---|---|
| 対称鍵 | AES-128 / AES-256(GCM、128 ビットタグ) |
| RSA | RSA-2048 / RSA-4096 — 署名および OAEP-SHA256 暗号化 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC-SHA256 |
| ポスト量子 | ML-KEM-512/768/1024、ML-DSA-44/65/87、SLH-DSA-128f/128s |
鍵はハードウェア属性 — デフォルトで非エクスポート可能かつ機密扱い — で作成され、暗号化/復号、署名/検証、wrap/unwrap の鍵単位の切り替えが可能です。
操作
Securosys は、どのバックエンドよりも豊富な操作セットを公開します。
コア暗号処理
作成、削除、公開鍵取得、暗号化/復号(AES-GCM と RSA-OAEP)、署名/検証。
HMAC と鍵ラッピング
ハードウェア HMAC、そして HSM 鍵間での安全なエクスポート/インポートのためのwrap / unwrap。
証明書
CSR の生成、自己署名、そして HSM 内の鍵に対する証明書の直接インポート。
エントロピーとインスペクション
ハードウェアTRNGによる乱数生成、加えてライセンス、バージョン、HSM 情報、キーストア統計情報。
署名は、RSA(PKCS#1 v1.5 と SHA-256 の PSS)、ECDSA(SHA-256)、HMAC-SHA256、そしてポスト量子の ML-DSA / SLH-DSA ファミリーをカバーします。このバックエンドは、Securosys のサンドボックス環境と本番環境の違いを透過的に処理します。
Securosys はポスト量子アルゴリズムとハイブリッドアルゴリズムをハードウェアで署名できるため、ポスト量子 PKI の基盤として利用できます。署名鍵を HSM 内に保持するため、PQC または ハイブリッド CA を Securosys Vault に紐付けてください — 詳細はポスト量子 PKI を参照してください。