CyberArk Enterprise Password Vault 向け DuoKey
はじめに
CyberArk Privilege Account Security Solution は DuoKey Cockpit とシームレスに統合し、暗号化キーのセキュリティとアクセス性を強化します。この包括的なガイドでは、DuoKey の PKCS#11 プロバイダーを CyberArk Enterprise Password Vault (EPV®) ソリューションと組み合わせて導入するための重要な情報を提供します。
CyberArk EPV とは何か
CyberArk Enterprise Password Vault (EPV) は、次を提供する特権アクセス管理ソリューションです。
- 安全な認証情報の保存: 特権アカウントのパスワードを暗号化して保存します
- アクセス制御: 特権アカウントへのロールベースのアクセスを提供します
- セッション監視: 特権セッションの記録と監査を行います
- 脅威分析: 疑わしい特権アクセスアクティビティを検出します
統合のメリット
DuoKey Cockpit を CyberArk EPV と統合することで、次を実現できます。
ハードウェアで保護されたキー
- マスター暗号化キーを DuoKey HSM に保存します
- FIPS 140-2 レベル 3 準拠
- 改ざん耐性のあるキー保存
セキュリティの強化
- vault データと暗号化キーの分離
- ゼロトラストアーキテクチャ
- ハードウェアセキュリティモジュールによる保護
運用の卓越性
- PKCS#11 による自動キー管理
- 既存インフラストラクチャとのシームレスな統合
- 一元化されたキーライフサイクル管理
コンプライアンスと監査
- DuoKey Cockpit を通じた完全な監査証跡
- 規制要件(SOC 2、PCI DSS、HIPAA)への準拠
- 改ざんを検知できるロギング
アーキテクチャ
統合の概要
┌─────────────────────────┐
│ CyberArk EPV │
│ (Windows Server) │
│ │
│ ┌─────────────────┐ │
│ │ PrivateArk │ │
│ │ Vault Service │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ PKCS#11 │ │
│ │ CockpitDLL │ │
│ └────────┬────────┘ │
└────────────┼────────────┘
│ HTTPS
▼
┌─────────────────────────┐
│ DuoKey Cockpit │
│ │
│ ┌─────────────────┐ │
│ │ KMS Client App │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ HSM Keys │ │
│ │ (Master Keys) │ │
│ └─────────────────┘ │
└─────────────────────────┘
仕組み
- CyberArk EPV が vault データの暗号化/復号を必要とします
- PKCS#11 CockpitDLL がリクエストを DuoKey Cockpit API に変換します
- DuoKey Cockpit が HSM で保護されたキーを使用して暗号操作を実行します
- 結果 が安全に CyberArk EPV に返されます
主な機能
HSM でバックアップされたマスターキー
CyberArk のマスター暗号化キーを DuoKey HSM に保存し、HSM の境界外に平文で存在しないことを保証します。
PKCS#11 標準インターフェイス
業界標準の PKCS#11 インターフェイスを使用したシームレスな統合 - CyberArk EPV のコードに変更は不要です。
キーローテーションのサポート
以前に暗号化されたデータへのアクセスを維持しながら、DuoKey Cockpit のキー管理機能で暗号化キーを簡単にローテーションできます。
一元管理
ロールベースのアクセス制御を備えた DuoKey Cockpit の Web インターフェイスから、すべての CyberArk 暗号化キーを管理できます。
完全な監査証跡
すべての暗号操作は、コンプライアンスとセキュリティ監査のために DuoKey Cockpit に記録されます。
複数 Vault のサポート
一元化されたキー管理により、複数の CyberArk vault(Distributed Vaults、Primary-DR 構成)をサポートします。
前提条件
統合を進める前に、以下を確認してください。
CyberArk の要件
- CyberArk EPV がインストールされ稼働している
- CyberArk サーバーへの管理者アクセス
- Windows Server 環境(2012 R2 以降)
- DuoKey Cockpit へのネットワーク接続
DuoKey の要件
- DuoKey Cockpit アカウントへのアクセス
- Cockpit で作成された KMS Client アプリケーション
- PKCS#11 認証用の API 認証情報
- DuoKey PKCS#11 CockpitDLL のインストール
ネットワークの要件
- CyberArk サーバーから DuoKey Cockpit への HTTPS(ポート 443)アクセス
- TLS 1.2 以上のサポート
- 適切なファイアウォールルールの構成
構成の概要
統合プロセスには次の主なステップが含まれます。
- DuoKey Cockpit の構成 - KMS Client アプリを作成し、API キーを取得する
- CockpitDLL のダウンロードとインストール - CyberArk サーバーに PKCS#11 プロバイダーをインストールする
- CyberArk EPV の構成 - CyberArk で PKCS#11 統合をセットアップする
- HSM マスターキーの生成 - DuoKey HSM で新しいマスターキーを作成する
- Vault の再暗号化 - vault の暗号化を DuoKey が管理するキーへ移行する
- 統合の検証 - 統合をテストして検証する
ユースケース
金融サービス
ハードウェアでバックアップされたキー保存によって厳格な規制要件を満たし、特権認証情報を HSM グレードのセキュリティで保護します。
ヘルスケア
包括的な監査証跡とハードウェアで保護されたキーによって HIPAA コンプライアンスを維持しながら、患者データを含むシステムへのアクセスを保護します。
エンタープライズ IT
ハードウェアで保護されたマスターキーによって特権アクセス管理を一元化し、重要なシステムにゼロトラストアーキテクチャを実現します。
ハイブリッドクラウド
DuoKey Cockpit による一貫したキー管理で、オンプレミスとクラウドの環境全体にわたって特権アクセスを保護します。
コンプライアンスと監査
すべてのキー操作の完全なロギングと改ざんを検知できるセキュリティ制御によって、監査要件を満たします。
セキュリティに関する考慮事項
キー保護のベストプラクティス
マスターキーの保存
- マスターキーは DuoKey HSM 内でのみ生成・保存されます
- キーは HSM の境界外に平文で存在しません
- FIPS 140-2 レベル 3 認証のハードウェア保護
認証のセキュリティ
- API キーは Windows レジストリに暗号化して保存されます
- TLS 1.2 以上での安全な通信
- 証明書ベースの認証が利用可能
アクセス制御
- DuoKey Cockpit でのロールベースのアクセス制御(RBAC)
- キー操作に対する最小権限の原則
- 多要素認証のサポート
ネットワークセキュリティ
TLS 構成
- Cockpit 通信には TLS 1.2 以上を強制します
- サーバー証明書を検証します
- 承認された暗号スイートを使用します
ファイアウォールルール
- アウトバウンドアクセスを DuoKey Cockpit エンドポイントのみに制限します
- すべての HSM 通信を監視・記録します
- 多層防御戦略を実装します
運用セキュリティ
キーのライフサイクル
- キーローテーションポリシーを実装します
- 暗号化された vault の安全なバックアップを維持します
- 災害復旧手順を定期的にテストします
監視とアラート
- DuoKey Cockpit の監査ログを監視します
- 異常なキーアクセスパターンに対するアラートをセットアップします
- 定期的なセキュリティ評価を行います
はじめる
CyberArk EPV を DuoKey Cockpit と統合する準備はできましたか? 段階的なガイドに従ってください。
- DuoKey Cockpit の構成 - KMS Client アプリをセットアップする
- CockpitDLL のインストール - PKCS#11 プロバイダーをダウンロードしてインストールする
- CyberArk の構成 - CyberArk EPV と統合する
- 運用ガイド - 日々の管理
システム要件
CyberArk EPV
- バージョン: CyberArk EPV 11.x 以降
- OS: Windows Server 2012 R2 以降
- メモリ: 最低 8GB RAM
- ネットワーク: 安定した HTTPS 接続
DuoKey Cockpit
- アクセス: 有効な DuoKey Cockpit アカウント
- アプリ: 構成済みの KMS Client アプリケーション
- API: 有効な API 認証情報
- 接続: ポート 443 での HTTPS アクセス
CockpitDLL プロバイダー
- バージョン: 最新の DuoKey PKCS#11 CockpitDLL
- インストールパス:
C:\Program Files\Duokey\CockpitDLL\ - レジストリ: 構成済みのエンドポイントと認証
- 権限: インストールには管理者権限が必要
サポート
DuoKey と CyberArk の統合に関する技術サポートやご質問について:
- メール: [email protected]
- ドキュメント: DuoKey サポート
- ステータス: status.duokey.com
- CyberArk ドキュメント: CyberArk EPV Documentation
当社の統合スペシャリストが、貴組織向けの CyberArk と DuoKey の設計・実装をお手伝いします。サポートについてはお問い合わせください。
ベンダードキュメントのリファレンス
CyberArk 公式ドキュメント
- Configuring HSM Key Management for the DV Vault - CyberArk Distributed Vaults 向けの HSM 統合を構成するための完全ガイド
- Configure HSM Key Management (Distributed Vaults) - 分散 vault 環境向けの HSM 構成
- Configure HSM Key Management (Primary-DR) - Primary-DR vault セットアップ向けの HSM 構成
- CyberArk ChangeServerKeys Utility - vault 暗号化キーを管理するためのツール
- CyberArk EPV Documentation - CyberArk メインドキュメントポータル
DuoKey のリソース
- DuoKey サポート - 包括的な DuoKey Cockpit ドキュメント
- PKCS#11 Provider Documentation - DuoKey PKCS#11 構成ガイド
- KMS Client Setup Guide - DuoKey Cockpit での KMS Client のセットアップ
次は何をするか
DuoKey Cockpit を CyberArk EPV 環境に統合し始めるには、セットアップガイドに進んでください。