メインコンテンツまでスキップ
protectGetKey / Decryptvault APIenforceAccess policyZero Trust · RBAC + ABACMicrosoft 365Office / Purview clientLayer 1Azure RMSMicrosoft keyLayer 2DKE Cockpityour organization keyVault / HSMRSA key — never exported
Content is protected by two keys — Microsoft’s (Layer 1) and yours (Layer 2). On decrypt, Office calls the DKE service, which enforces the access policy before unwrapping with the vault-held key.
適用対象:
DuoKey Cockpit v2Microsoft 365 / PurviewDKE 365
Screenshots being refreshed

Some pages in the wider DKE guide still show screenshots of an older console. The behaviour documented in this section reflects the current Cockpit; refreshed screenshots are being rolled out progressively.

How to: Microsoft 365 向け DKE — エンドツーエンドのウォークスルー

Cockpit v2 における DKE 365 の変更点​

DKE(Double Key Encryption)は、Microsoft 365 / Purview のコンテンツを2つの鍵で保護します。1つは Microsoft(Azure)が保持し、もう1つはお客様の組織が保持します。Cockpit v2 は組織側の RSA 鍵をホストし、Microsoft 互換の GetKey および Decrypt 操作を提供します — 今回、再設計された構成モデルを伴っています。

v2 の DKE 実装のハイライト:

洗練された管理サーフェス

DKE サービスをデプロイ、有効化、ローテーション、監視するための合理化された管理サーフェスに加え、Office が直接呼び出す公開プロトコルエンドポイントを提供します。

オーバーラップを伴うローテーション

オーバーラップウィンドウを伴う鍵ローテーション — 構成可能なキャッシュ期間の間、以前の鍵が引き続き GetKey と Decrypt を処理するため、コンテンツが一時的に読めなくなることがありません。

Azure AD プロビジョニング

有効化時に Microsoft Graph 経由で行われるAzure AD アプリの自動プロビジョニング。

B2B パートナードメイン

B2B パートナードメインのサポート(許可された各ドメインは、そのテナント固有の有効なトークン発行者にマッピングされます)。

アクセスポリシーエンジン

アクセス制御(ユーザー / IP / 場所 / 時間 / グループ)のためのポリシーエンジン(RBAC + ABAC)で、v1 のアクセスポリシーモデルを置き換えます — 詳細は アクセスポリシーを参照してください。

稼働中の DKE サービス — 稼働状況、鍵アルゴリズム、ローテーション
稼働中の DKE サービス — 稼働状況、鍵アルゴリズム、ローテーション

プラットフォーム(概要の再掲)​

Cockpit v2 は DuoKey プラットフォームの次世代刷新版です。DKE に関連するセキュリティのハイライトは次のとおりです。強力な認証(JWT + WebAuthn)、認可のためのポリシーエンジン(RBAC + ABAC)、保管時の AES-256-GCM 暗号化、そしてセキュリティ関連イベントに対するフェイルクローズ保証を備えた改ざん検知可能なハッシュチェーン監査証跡。Cockpit v2 はマルチテナントであり、各テナントのデータは自動的に分離されます。

鍵はテナントボールト — 既定のソフトウェア MPC による DuoKey KMS、および Securosys(FIPS 140-2 レベル 3 & 4)を含む HSM バックエンド — に保持されます。DKE の秘密鍵がボールトの外に出ることはありません。

プラットフォーム全体の概要

同じ Cockpit v2 プラットフォームが、すべての DuoKey インテグレーションを支えています。プラットフォーム全体の概要については、Oracle TDE → Cockpit v2 → 概要 を参照してください — そこに記載されているプラットフォームの説明は DKE 365 にも当てはまります。

DKE 365 on the Cockpit — at a glance​

DimensionDuoKey Cockpit
Key algorithmRSA-OAEP-256 (default) or RS256
Key rotationOverlap window (cache_duration_hours, default 24)
Decrypt authAzure AD JWT + optional mTLS (reverse-proxy) + access-policy enforcement
Access controlPolicy engine — RBAC + ABAC (user / IP / location / time / group)
性能値について

Cockpit v2 について提示されるスループット、レイテンシ、フットプリントの数値はいずれもベンダー目標値であり、独立に検証されたベンチマーク保証ではありません。

本セクションの内容​