Sepior (Blockdaemon) MPC Vault
しきい値マルチパーティ計算 — TSM ノード間で分割された鍵シェアに、DuoKey KMS API を通じてアクセス。
概要
Sepior(現在は Blockdaemon の一部)は、しきい値MPC / TSM(Threshold Signature Module)Vault を提供します。各鍵は複数のノードにまたがるシェアに分割され、単一のノードが完全な鍵を保持することは決してありません。暗号操作はノード間で共同して計算されます。
Cockpit v2 において、このバックエンドは TSM ノードと直接通信しません — DuoKey KMS API を経由し、その API が MPC セッションと操作を仲介します。
| 項目 | 値 |
|---|---|
| Vault タイプ | sepior_mpc |
| モデル | しきい値 MPC(TSM ノード間での鍵シェア分散) |
| 統合方式 | DuoKey KMS API 経由(TSM への直接接続ではない) |
| ポスト量子 | 非対応(従来型アルゴリズムのみ) |
接続の仕組み
OAuth2 トークンを取得
アダプターは、クライアント認証情報を使って、設定されたアイデンティティプロバイダー(Azure AD v1/v2 対応)に対して認証を行います。
KMS セッションを初期化
DuoKey KMS API を呼び出してセッションを初期化し、Sepior TSM の認証情報を署名付き認証情報としてベアラートークンとともに渡します。
暗号操作を実行
作成、暗号化/復号、署名/検証、削除は、KMS API を通じて MPC 鍵シェアに対して実行されます。
設定
| フィールド | 目的 |
|---|---|
token_endpoint | OAuth2 トークンエンドポイント(Azure AD v1/v2 対応) |
client_id | OAuth2 クライアント ID |
client_secret | OAuth2 クライアントシークレット(保存時は暗号化、メモリ上ではゼロ化) |
scope | オプションの OAuth2 スコープ |
vault_credentials | 必須の Sepior TSM 認証情報(ユーザー ID、ノードパスワード、ノード URL) |
Vault ID は自動的に注入されるため、KMS API は正しい鍵セットへルーティングされます。シークレットとキャッシュされたトークンは不要になった時点でメモリからゼロ化され、API のレート制限はリトライ/バックオフで処理されます。
サポート内容
| 機能 | 詳細 |
|---|---|
| 対称鍵 | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| 操作 | create、delete、encrypt、decrypt、sign、verify、public-key、鍵情報、鍵数 |
| ポスト量子 | 非対応 — PQC には Software Vault または Securosys を利用してください |
このバックエンド経由で作成された鍵は、TSM から列挙されるのではなく Cockpit データベースで追跡されます。そのためリモートの鍵一覧表示は Cockpit から提供され、突き合わせのためのリモート件数取得が利用可能です。
Sepior Vault と DuoKey MPC KMS はいずれも、単一のモノリシックな鍵ストアが抱える単一障害点を排除します。マルチパーティ計算の背景にある考え方については、Why MPC を参照してください。