メインコンテンツまでスキップ
適用対象:
Cockpit v2Securosys Primus / CloudsHSMFIPS 140-2 レベル 3 · CC EAL4+

概要​

Securosys は DuoKey のリード HSM パートナーです。このバックエンドは、Transaction Security Broker(TSB) REST API を通じて、Securosys の Primus HSM(オンプレミス)または CloudsHSM(マネージド)に接続します。最も機能が充実したバックエンドであり、ポスト量子暗号をHSM ハードウェア内で実行できる二つのバックエンドの一つです。

項目値
Vault タイプsecurosys_primus
トランスポートTLS 上の TSB REST API v1
認定スイス製 HSM — FIPS 140-2 レベル 3、Common Criteria EAL4+(ベンダーによる認定)
ポスト量子あり — ハードウェアで ML-KEM、ML-DSA、SLH-DSA に対応

設定​

フィールド目的
ホスト名TSB のベース URL
bearer_tokenTSB API ベアラートークン(保存時は暗号化、メモリ上ではゼロ化)
TLS 検証Vault のホスト検証フラグで制御されます。オプションの転送認証として mTLS も利用可能です
ヒント

アプリを Vault に紐付ける前に、Vault の接続テストアクションを使用して、TSB への接続性とベアラートークンを検証してください。

サポートする鍵とアルゴリズム​

ファミリー詳細
対称鍵AES-128 / AES-256(GCM、128 ビットタグ)
RSARSA-2048 / RSA-4096 — 署名および OAEP-SHA256 暗号化
ECCEC-P256 / EC-P384
MACHMAC-SHA256
ポスト量子ML-KEM-512/768/1024、ML-DSA-44/65/87、SLH-DSA-128f/128s

鍵はハードウェア属性 — デフォルトで非エクスポート可能かつ機密扱い — で作成され、暗号化/復号、署名/検証、wrap/unwrap の鍵単位の切り替えが可能です。

操作​

Securosys は、どのバックエンドよりも豊富な操作セットを公開します。

コア暗号処理

作成、削除、公開鍵取得、暗号化/復号(AES-GCM と RSA-OAEP)、署名/検証。

HMAC と鍵ラッピング

ハードウェア HMAC、そして HSM 鍵間での安全なエクスポート/インポートのためのwrap / unwrap。

証明書

CSR の生成、自己署名、そして HSM 内の鍵に対する証明書の直接インポート。

エントロピーとインスペクション

ハードウェアTRNGによる乱数生成、加えてライセンス、バージョン、HSM 情報、キーストア統計情報。

署名は、RSA(PKCS#1 v1.5 と SHA-256 の PSS)、ECDSA(SHA-256)、HMAC-SHA256、そしてポスト量子の ML-DSA / SLH-DSA ファミリーをカバーします。このバックエンドは、Securosys のサンドボックス環境と本番環境の違いを透過的に処理します。

PQC 証明書署名

Securosys はポスト量子アルゴリズムとハイブリッドアルゴリズムをハードウェアで署名できるため、ポスト量子 PKI の基盤として利用できます。署名鍵を HSM 内に保持するため、PQC または ハイブリッド CA を Securosys Vault に紐付けてください — 詳細はポスト量子 PKI を参照してください。