メインコンテンツまでスキップ
適用対象:
Cockpit v2Sepior / Blockdaemon TSMしきい値 MPC

概要​

Sepior(現在は Blockdaemon の一部)は、しきい値MPC / TSM(Threshold Signature Module)Vault を提供します。各鍵は複数のノードにまたがるシェアに分割され、単一のノードが完全な鍵を保持することは決してありません。暗号操作はノード間で共同して計算されます。

Cockpit v2 において、このバックエンドは TSM ノードと直接通信しません — DuoKey KMS API を経由し、その API が MPC セッションと操作を仲介します。

項目値
Vault タイプsepior_mpc
モデルしきい値 MPC(TSM ノード間での鍵シェア分散)
統合方式DuoKey KMS API 経由(TSM への直接接続ではない)
ポスト量子非対応(従来型アルゴリズムのみ)

接続の仕組み​

1

OAuth2 トークンを取得

アダプターは、クライアント認証情報を使って、設定されたアイデンティティプロバイダー(Azure AD v1/v2 対応)に対して認証を行います。

2

KMS セッションを初期化

DuoKey KMS API を呼び出してセッションを初期化し、Sepior TSM の認証情報を署名付き認証情報としてベアラートークンとともに渡します。

3

暗号操作を実行

作成、暗号化/復号、署名/検証、削除は、KMS API を通じて MPC 鍵シェアに対して実行されます。

設定​

フィールド目的
token_endpointOAuth2 トークンエンドポイント(Azure AD v1/v2 対応)
client_idOAuth2 クライアント ID
client_secretOAuth2 クライアントシークレット(保存時は暗号化、メモリ上ではゼロ化)
scopeオプションの OAuth2 スコープ
vault_credentials必須の Sepior TSM 認証情報(ユーザー ID、ノードパスワード、ノード URL)

Vault ID は自動的に注入されるため、KMS API は正しい鍵セットへルーティングされます。シークレットとキャッシュされたトークンは不要になった時点でメモリからゼロ化され、API のレート制限はリトライ/バックオフで処理されます。

サポート内容​

機能詳細
対称鍵AES-128 / AES-256
RSARSA-2048 / RSA-4096
ECCEC-P256 / EC-P384
MACHMAC
操作create、delete、encrypt、decrypt、sign、verify、public-key、鍵情報、鍵数
ポスト量子非対応 — PQC には Software Vault または Securosys を利用してください
鍵の一覧表示

このバックエンド経由で作成された鍵は、TSM から列挙されるのではなく Cockpit データベースで追跡されます。そのためリモートの鍵一覧表示は Cockpit から提供され、突き合わせのためのリモート件数取得が利用可能です。

なぜ MPC なのか

Sepior Vault と DuoKey MPC KMS はいずれも、単一のモノリシックな鍵ストアが抱える単一障害点を排除します。マルチパーティ計算の背景にある考え方については、Why MPC を参照してください。