ソフトウェア & DuoKey MPC KMS
DuoKey が運用する二つのソフトウェアバックエンド:開発向けのローカルなインメモリ Vault と、本番向けの DuoKey MPC 鍵管理サービス。
DuoKey は二つの独立したソフトウェアバックエンドを提供します。どちらも「ソフトウェア」であるため混同されがちですが、その目的はまったく異なります。
| Software Vault | DuoKey Software HSM(MPC) | |
|---|---|---|
| 目的 | 開発/テスト | 本番用の鍵管理 |
| 鍵の所在 | プロセスメモリ内 | 3 ノード以上の MPC クラスターに分散 |
| Vault タイプ | software_vault | duokey_software_hsm |
| 認証情報 | なし(ローカル) | OAuth2 クライアント認証情報 |
| ポスト量子 | あり | なし(従来型のみ) |
Software Vault(インメモリ)
Software Vault はすべての暗号処理をローカルで実行し、鍵をプロセスメモリ内に保持します。プラットフォームのデフォルトのフォールバックとして、他に Vault が解決されない場合に利用され、ローカル開発とテストを手軽に行えます。
鍵素材はプロセスメモリ内に存在します。Software Vault は開発およびテスト専用です — ハードウェア保護はなく、永続化しない限り再起動後に鍵は残りません。本番テナントは、DuoKey MPC KMS、Securosys、その他のハードウェア/MPC バックエンドに紐付けてください。
サポート内容
| 機能 | 詳細 |
|---|---|
| 対称鍵 | AES-128 / AES-256 GCM |
| RSA | RSA-2048 / RSA-4096 — PKCS#1 v1.5 & PSS 署名、OAEP-SHA256 暗号化 |
| ECC | EC-P256 / EC-P384 — ECDSA SHA-256/384 |
| MAC | HMAC-SHA256/384/512 |
| ポスト量子 | ML-KEM-512/768/1024、ML-DSA-44/65/87、SLH-DSA-128f/128s |
| 鍵エクスポート | ローカル X.509 署名向けの PKCS#8 PEM エクスポート(RSA/EC) |
対称鍵と秘密鍵の素材は、不要になった時点でメモリからゼロ化されます。(Securosys と並んで)PQC に対応する二つのバックエンドのうちの一つであるため、Software Vault は開発でポスト量子フローを試すのに有用です。
DuoKey Software HSM(MPC KMS)
DuoKey Software HSM は DuoKey の鍵管理サービスです。各鍵が3 つ以上のノードにまたがるシェアに分割されるマルチパーティ計算クラスターであり、単一のノードが完全な鍵を保持することは決してありません。専用の HSM が紐付けられていない場合の、本番用デフォルト DuoKey KMS です。
単一障害点がない
鍵が一箇所で再構築されることはなく、暗号操作はクラスターの各ノード間で共同して計算されます。
クラスターへ直接接続
このバックエンドは MPC クラスターに直接接続します(DuoKey KMS API を経由する Sepior バックエンドとは異なります)。
OAuth2 による保護
クライアント認証情報で認証され、トークンは自動的にキャッシュ・更新されます。シークレットは不要になった時点でメモリからゼロ化されます。
設定
| フィールド | 目的 |
|---|---|
| ホスト名 | MPC クラスターのベース URL |
client_id | OAuth2 クライアント ID |
client_secret | OAuth2 クライアントシークレット(保存時は暗号化、メモリ上ではゼロ化) |
このバックエンドは OAuth2 で認証したのち、MPC クラスターに対して鍵操作と暗号操作を実行します。
サポート内容
| 機能 | 詳細 |
|---|---|
| 対称鍵 | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| 操作 | create、delete、encrypt、decrypt、sign、verify、list、public-key |
| ポスト量子 | 非対応 — PQC には Software Vault または Securosys を利用してください |
クラスターは「3 ノード以上」と説明されており、ノード数は Vault ごとに設定可能な N-of-M 定数ではなく、デプロイメント側の特性です。