鍵管理の定義
鍵管理の定義
Microsoft 365 向けの DKE の用語と概念を理解する
テナント
テナントは、暗号鍵を管理するための最上位のコンテナです。通常は個人ではなく組織全体を表します。DuoKey における各鍵、ボールト、アプリケーションは、いずれか 1 つのテナントに属します。テナント同士は完全に分離されています。
鍵、ボールト、アプリケーションをテナント間で移動することはできません。オブジェクトをテナント間で共有または移動する必要がないことが確実であれば、複数のテナントを利用できます。
組織単位
DuoKey における組織単位は、テナント内のビジネスユニットまたは部門に対応します。組織の下位区分を表し、特定のユーザーに紐づくものではありません。各ボールトは 1 つの組織単位に属します。テナントと同様に、組織同士は分離されています。
テナントとは異なり、ボールトとアプリケーションは異なる組織単位間で再割り当てできます。そのため、テナント内に複数の組織をより柔軟に作成できます。
ユーザー
ユーザーはメールアドレスによって識別されます。1 人のユーザーは、テナント内の 1 つまたは複数の組織単位に所属できます。
たとえば、ある従業員は次の組織に所属することがあります。
- 本番用の組織単位
- テスト用の組織単位
- 個人開発用のアカウント
ユーザーのロールと割り当てられた権限に応じて、次のことが可能です。
- ユーザーとボールトの管理
- 鍵の作成
- 鍵のプロパティの変更
- アクティビティログの確認
ユーザー自身が暗号操作を実行することはできません。これらの操作を実行できるのは、登録されたアプリケーションのみです。
ロール
DuoKey には、テナントごとに事前定義された一連のロールが用意されており、組織のニーズに合わせて個別にカスタマイズできます。
| ロール | 説明 |
|---|---|
| DKE-Services | DKE Web サービス(例: Microsoft 365 Office アプリケーション)が暗号操作を実行するために使用します。運用用途に限定されており、管理タスクは実行できません。 |
| DuoKey – Host | テナントレベルの管理とサポートを担当する DuoKey 担当者用に予約されています。 |
| DuoKey – Tenant Admin | テナント内で管理権限を持つ顧客管理者。DuoKey DKE Cockpit にアクセスし、DKE 鍵と Web サービスを作成し、ユーザーとグループを管理できます。 |
| DuoKey – Auditor | 鍵、サービス、監査/アクティビティログを閲覧できる読み取り専用のロール。コンプライアンスや監視の目的に最適です。 |
鍵
鍵は DuoKey MPC パーティション(ボールト)内に保存され、対称鍵または非対称鍵ペアのいずれかを表します。非対称鍵の場合、秘密鍵と公開鍵の両方の要素が 1 つの鍵オブジェクトにまとめて保存されます。
各鍵はいずれか 1 つのボールトに属します。鍵へのアクセスは、その鍵が存在するボールトに割り当てられた権限によって制御されます。ボールトにアクセスできるユーザーおよびアプリケーションは、そのボールト内の鍵を閲覧し操作できます。
ボールトに割り当てられていないユーザーやアプリケーションは、そのボールトの鍵を閲覧したり操作したりすることはできません。詳細については、認可のセクションを参照してください。
鍵の状態
鍵の状態は NIST SP800-57 - Recommendation for Key Management の第 7 章「鍵の状態と遷移」に準拠しています。
| 状態 | 説明 |
|---|---|
| PreActive | 鍵は HSM 上で生成されますが、まだアクティブではありません。有効化の時刻制約が指定されている場合、その時刻に達すると鍵は自動的に Active になります。 |
| Active | 鍵は暗号操作に使用でき、デフォルトの状態です。 |
| Deactivated | 鍵は新規の暗号化操作には使用できませんが、復号(例: 過去に暗号化されたファイル)には引き続き必要です。 |
| Compromised | 鍵が侵害されたことが判明している、または侵害の疑いがある状態。この鍵は二度と使用しないでください。 |
Deactivated または Compromised の状態にある鍵は、再度有効化することはできません!
参照: NIST SP 800-57 Part 1 Rev 5 - 第 7 章「鍵の状態と遷移」
ボールト
ボールトは、関連する鍵をグループ化するための論理的なコンテナです。ボールト内のすべての鍵は、ボールトレベルで定義される同一のアクセスポリシーと承認ポリシーを継承します。
マルチユーザーアクセス
複数のユーザーとアプリケーションにアクセスを付与できます
セキュリティ境界
ボールトは鍵アクセスのセキュリティ境界として機能します
デフォルト構成
テナントごとに少なくとも 1 つの専用ボールト
さらに多くのボールトが必要な場合は、営業担当者に連絡するか、DuoKey サポートポータルでリクエストを送信してください。
アプリ(DKE Web サービス)
アプリケーションとは、サービス、デーモン、バックグラウンドプロセスなど、DuoKey と連携する非人間クライアントを指します。アプリケーション(Microsoft 365 Office アプリケーション)は、API キー(シークレットトークン)を使用して DuoKey に認証します。
割り当てられた権限に応じて、アプリケーションは次のことが可能です。
- 鍵の作成
- 鍵のプロパティの変更
- 鍵を使用した暗号操作の実行
アプリケーションは、ユーザーの管理やボールトへのアクセス割り当てといった管理タスクを実行することはできません。
アプリケーションは 1 つまたは複数のボールトに割り当てることができます。割り当てられると、それらのボールト内のすべての鍵を操作する権限を得ます。
条件付きアクセスポリシー(認可)
条件付きアクセスポリシーにより、ボールト、鍵、アプリケーション(アプリ)などのエンティティに対する操作について、きめ細かな認可が可能になります。
アプリがボールトまたは鍵と連携する際には、次のセキュリティ制御が適用されます。
| 制御 | 説明 |
|---|---|
| クォーラム制御 | 多者による承認の適用を可能にします(近日提供予定) |
| ロールベースアクセス制御(RBAC) | アプリの権限は、アプリに割り当てられたロールによって定義されます |
| 条件付きアクセスポリシー | アプリが実行できる操作を制御する詳細なルール |
| ステータス制御 | アプリを明示的に有効化または無効化できます |
一般的に適用されるポリシー
MFA 要件
- 管理者ロールに MFA を要求する
- 影響の大きい操作に対して MFA を強制する
デバイスの信頼
- 未登録デバイスからのアクセスをブロックする
- 管理対象デバイスのコンプライアンスを要求する
場所の制御
- 信頼できるネットワークロケーションからのアクセスを要求する
- 地理的な場所によって制限または許可する
リスクベース
- リスクの高いサインイン動作をブロックする
- 不可能な移動や匿名化された IP を検出する