メインコンテンツまでスキップ

ロールベースアクセス制御(RBAC)

適用対象:
ゼロトラストアクセスポリシーAzure AD グループ地理的制限

アクセス制御ポリシーとは​

DuoKey DKE のアクセス制御ポリシーは、事前定義されたロールと属性に基づいて暗号鍵の使用を制御・制限する機能を組織に提供するように設計されています。この機能は、機密情報を不正アクセスから保護するための厳格なセキュリティ対策を実装しようとする組織にとって極めて重要です。

サポートされているアクセス制御ポリシー

ユーザー制限

特定の UPN を許可またはブロックする

デバイス制限

送信元 IP によってアクセスを制御する

地理的制限

地理的な場所によって制限する

グループ管理

Azure AD グループ連携

ゼロトラストの中核原則​

ゼロトラストは、ネットワーク境界の内側にいるか外側にいるかにかかわらず、プライベートネットワーク上のリソースにアクセスしようとするすべての人とデバイスに対して、厳格な ID 検証を要求するセキュリティモデルです。

DuoKey DKE は、次のことを保証することでこのモデルを取り入れています。

  • 物理的またはネットワーク上の場所のみに基づいて、資産やユーザーアカウントに暗黙的な信頼を付与しない
  • 認証と認可(主体とデバイスの両方)は、エンタープライズリソースへのセッションが確立される前に実行される個別の機能である

アーキテクチャとコンポーネント​

コンポーネント説明
DKE コンソール(Cockpit)アクセス制御ポリシーを構成・管理する中心的なハブ
DKE Web サービス APIMicrosoft 環境と連携して暗号化/復号を管理する
ポリシーエンフォーサー構成されたポリシーに対してアクセスリクエストを検証する
DKE 暗号サービスMPC 内で DKE 鍵を安全に生成・保存する

ポリシーの適用​

ポリシーエンジン(ABAC)は、どのような条件下で、誰がどのリソースにアクセスできるかを定義します。これらのポリシーは柔軟で保守しやすい形式で保存されるため、組織のニーズの変化に合わせてルールを簡単に更新できます。

エンジンは、ユーザーの場所、デバイスの状態、特定の Azure AD グループへの所属など、各アクセスリクエストのコンテキストを評価し、復号鍵へのアクセスを許可するかどうかをリアルタイムで判断します。

安全なコンテンツ鍵の復号​

ユーザーが Office 365 で暗号化されたドキュメントにアクセスしようとすると、DKE 365 はこのリクエストを傍受し、ユーザーにアクセスを許可すべきかどうかを判断します。

アクセス制御エンジンは定義されたポリシーを参照し、ユーザーのコンテキストを評価して、ポリシーの基準に基づいて復号鍵を許可または拒否します。

セキュリティ目標​

防止

不正なユーザーやデバイスが機密の暗号化データにアクセスするのを防ぐ

コンプライアンス

アクセス制御が基準を満たすことを保証し、データ保護法へのコンプライアンスを支援する

データセキュリティ

認可されたユーザーのみの復号によって、機密情報をデータ侵害から保護する

脅威の緩和​

資産脅威緩和策
暗号鍵不正アクセスロール、IP、場所、グループ所属に基づくきめ細かなアクセス制御
暗号鍵内部脅威必要性に基づいてアクセスを制限する RBAC と厳格なポリシー適用
ユーザーデータID のなりすましJWT クレームに基づく堅牢な認証と動的なポリシー適用
ユーザーデータデータの持ち出しデータは常時暗号化され、鍵は厳格なポリシーの下で MPC 内で管理される
アクセスポリシーポリシーの改ざん監査証跡とロギング、定期的なポリシーレビュー
システムの完全性サービス拒否(DoS)冗長性、フェイルオーバー、レート制限、監視

RBAC を構成する​

RBAC ポリシーの作成​

1

DuoKey Cockpit にログインする

cockpit.duokey.cloud に移動します

2

アクセス制御ポリシーを開く

Administration タブで DuoKey - DKE: Access Control Policy を開きます

3

新しいポリシーを作成する

  1. Create New Access Policy をクリックします
  2. 条件付きアクセスポリシー名を入力します
  3. Action → Allow を選択します
  4. 組織単位を選択します
4

ポリシールールを構成する

各タブを選択し必須フィールドを入力することで、適用するアクセスポリシーの種類を選択します。

アクション​

許可(Allow)​

次の例では、指定したメールアドレスと UPN を持つ任意のユーザーがアプリケーションに到達できるようにします。

アクションルールタイプセレクター値
AllowAny Of[email protected]

ブロック(Block)​

たとえば、この構成では、オーストラリアからのものを除き、ブラジルの IP アドレスでアプリケーションにログインしようとするすべてのリクエストをブロックします。

アクションルールタイプデバイス値
BlockInclude (IP Only)IP OnlyBrazil: 101.33.22.0
BlockExclude (IP Only)IP OnlyAustralia: 1.178.144.0

バイパス(Bypass)​

Bypass アクションは、すべてのアクセスリクエストを許可し、いかなるポリシールールも検証しません。

ポリシー構成タブ​

DKE Web サービスに RBAC ポリシーを適用する​

1

Apps タブを開く

DuoKey - Apps に移動します

2

アプリを選択する

新しく生成した RBAC ポリシーを適用したいアプリを選択します

3

アプリを編集する

Actions → Edit をクリックします

4

アクセス制御に移動する

Your DKE Access control policy が表示されるまで Next を 3 回クリックします

5

ポリシーを選択する

RBAC ポリシーを選択します

6

ウィザードを完了する

DKE アプリウィザードを完了します

注記

構成を送信すると、RBAC ポリシーは DKE 復号リクエストに即座に適用されます。