ロールベースアクセス制御(RBAC)
ロールベースアクセス制御(RBAC)
ユーザー定義のポリシーに基づく DKE 鍵使用のきめ細かな制御
アクセス制御ポリシーとは
DuoKey DKE のアクセス制御ポリシーは、事前定義されたロールと属性に基づいて暗号鍵の使用を制御・制限する機能を組織に提供するように設計されています。この機能は、機密情報を不正アクセスから保護するための厳格なセキュリティ対策を実装しようとする組織にとって極めて重要です。
サポートされているアクセス制御ポリシー
ユーザー制限
特定の UPN を許可またはブロックする
デバイス制限
送信元 IP によってアクセスを制御する
地理的制限
地理的な場所によって制限する
グループ管理
Azure AD グループ連携
ゼロトラストの中核原則
ゼロトラストは、ネットワーク境界の内側にいるか外側にいるかにかかわらず、プライベートネットワーク上のリソースにアクセスしようとするすべての人とデバイスに対して、厳格な ID 検証を要求するセキュリティモデルです。
DuoKey DKE は、次のことを保証することでこのモデルを取り入れています。
- 物理的またはネットワーク上の場所のみに基づいて、資産やユーザーアカウントに暗黙的な信頼を付与しない
- 認証と認可(主体とデバイスの両方)は、エンタープライズリソースへのセッションが確立される前に実行される個別の機能である
アーキテクチャとコンポーネント
| コンポーネント | 説明 |
|---|---|
| DKE コンソール(Cockpit) | アクセス制御ポリシーを構成・管理する中心的なハブ |
| DKE Web サービス API | Microsoft 環境と連携して暗号化/復号を管理する |
| ポリシーエンフォーサー | 構成されたポリシーに対してアクセスリクエストを検証する |
| DKE 暗号サービス | MPC 内で DKE 鍵を安全に生成・保存する |
ポリシーの適用
ポリシーエンジン(ABAC)は、どのような条件下で、誰がどのリソースにアクセスできるかを定義します。これらのポリシーは柔軟で保守しやすい形式で保存されるため、組織のニーズの変化に合わせてルールを簡単に更新できます。
エンジンは、ユーザーの場所、デバイスの状態、特定の Azure AD グループへの所属など、各アクセスリクエストのコンテキストを評価し、復号鍵へのアクセスを許可するかどうかをリアルタイムで判断します。
安全なコンテンツ鍵の復号
ユーザーが Office 365 で暗号化されたドキュメントにアクセスしようとすると、DKE 365 はこのリクエストを傍受し、ユーザーにアクセスを許可すべきかどうかを判断します。
アクセス制御エンジンは定義されたポリシーを参照し、ユーザーのコンテキストを評価して、ポリシーの基準に基づいて復号鍵を許可または拒否します。
セキュリティ目標
防止
不正なユーザーやデバイスが機密の暗号化データにアクセスするのを防ぐ
コンプライアンス
アクセス制御が基準を満たすことを保証し、データ保護法へのコンプライアンスを支援する
データセキュリティ
認可されたユーザーのみの復号によって、機密情報をデータ侵害から保護する
脅威の緩和
| 資産 | 脅威 | 緩和策 |
|---|---|---|
| 暗号鍵 | 不正アクセス | ロール、IP、場所、グループ所属に基づくきめ細かなアクセス制御 |
| 暗号鍵 | 内部脅威 | 必要性に基づいてアクセスを制限する RBAC と厳格なポリシー適用 |
| ユーザーデータ | ID のなりすまし | JWT クレームに基づく堅牢な認証と動的なポリシー適用 |
| ユーザーデータ | データの持ち出し | データは常時暗号化され、鍵は厳格なポリシーの下で MPC 内で管理される |
| アクセスポリシー | ポリシーの改ざん | 監査証跡とロギング、定期的なポリシーレビュー |
| システムの完全性 | サービス拒否(DoS) | 冗長性、フェイルオーバー、レート制限、監視 |
RBAC を構成する
RBAC ポリシーの作成
DuoKey Cockpit にログインする
cockpit.duokey.cloud に移動します
アクセス制御ポリシーを開く
Administration タブで DuoKey - DKE: Access Control Policy を開きます
新しいポリシーを作成する
- Create New Access Policy をクリックします
- 条件付きアクセスポリシー名を入力します
- Action → Allow を選択します
- 組織単位を選択します
ポリシールールを構成する
各タブを選択し必須フィールドを入力することで、適用するアクセスポリシーの種類を選択します。
アクション
許可(Allow)
次の例では、指定したメールアドレスと UPN を持つ任意のユーザーがアプリケーションに到達できるようにします。
| アクション | ルールタイプ | セレクター | 値 |
|---|---|---|---|
| Allow | Any Of | [email protected] |
ブロック(Block)
たとえば、この構成では、オーストラリアからのものを除き、ブラジルの IP アドレスでアプリケーションにログインしようとするすべてのリクエストをブロックします。
| アクション | ルールタイプ | デバイス | 値 |
|---|---|---|---|
| Block | Include (IP Only) | IP Only | Brazil: 101.33.22.0 |
| Block | Exclude (IP Only) | IP Only | Australia: 1.178.144.0 |
バイパス(Bypass)
Bypass アクションは、すべてのアクセスリクエストを許可し、いかなるポリシールールも検証しません。
ポリシー構成タブ
DKE Web サービスに RBAC ポリシーを適用する
Apps タブを開く
DuoKey - Apps に移動します
アプリを選択する
新しく生成した RBAC ポリシーを適用したいアプリを選択します
アプリを編集する
Actions → Edit をクリックします
アクセス制御に移動する
Your DKE Access control policy が表示されるまで Next を 3 回クリックします
ポリシーを選択する
RBAC ポリシーを選択します
ウィザードを完了する
DKE アプリウィザードを完了します
構成を送信すると、RBAC ポリシーは DKE 復号リクエストに即座に適用されます。