メインコンテンツまでスキップ

Microsoft 365 向けのゼロトラストアクセス制御

適用対象:
Microsoft 365 DKEゼロトラスト条件付きアクセスDuoKey 独自

なぜ暗号鍵にゼロトラストが必要なのか​

Microsoft 365 はデータを保護するために堅牢な暗号化を採用していますが、暗号鍵そのものに誰がアクセスできるかについてのきめ細かな制御を欠いています。認可されたユーザーが鍵にアクセスできる場合、そのアクセスは一般的に二値的であり、場所、デバイスのセキュリティ、アクセス時刻などの他のリスク要因に関係なく、アクセスがあるかないかのいずれかです。

DuoKey はこのギャップを解決します。ゼロトラストの原則を暗号鍵管理に特化して適用することで、これを実現します。すべての鍵アクセスリクエストは、付与される前に複数の条件に照らして評価されるため、認可されたユーザーであっても追加のセキュリティ基準を満たす必要があります。

重要

DuoKey は、暗号鍵向けのゼロトラストアクセス制御を提供する唯一の DKE プロバイダーです。Thales、Entrust、Fortanix、Utimaco のいずれのベンダーも、Microsoft 365 Double Key Encryption 向けにこのレベルのきめ細かな条件付きアクセスを提供していません。

アーキテクチャ​

DuoKey ゼロトラストアーキテクチャ

DuoKey のゼロトラストアクセス制御は、ユーザーの鍵アクセスリクエストと DKE 鍵サービスの間に位置します。すべてのリクエストは、鍵操作が認可される前に、構成したポリシーに照らして評価されます。

明示的に検証する

すべての鍵アクセスリクエストは、ユーザー ID、場所、デバイス、グループ所属など、利用可能なすべてのデータポイントに基づいて認証および認可されます

最小権限アクセス

ジャストインタイムおよびジャストイナフアクセスのポリシーで鍵アクセスを制限します。きめ細かな include、require、exclude のルールを適用します

侵害を前提とする

セグメント化されたアクセス、エンドツーエンドの暗号化検証、すべての鍵操作の完全な監査証跡により、影響範囲を最小化します

アクセス制御ポリシーの次元​

DuoKey は、5 つの独立した次元にわたって鍵アクセスリクエストを評価します。各次元では、特定の条件を include、require、または exclude できます。

次元制御対象使用例
ユーザー(メール)特定のメールアドレスまたはドメインを許可/ブロック取締役会文書の復号を経営幹部のみに許可する
デバイス(IP)IP アドレスとレンジを include/require/exclude鍵アクセスを企業ネットワークの IP のみに制限する
場所(国)国または地域を include/exclude鍵にスイスとフランスからのみアクセスできるようにする
外部グループ(IDP)Azure AD / Okta グループでフィルタリング「Project-Confidential」AD グループのメンバーのみを許可する
監査と履歴完全な変更追跡と監査証跡ユーザー、アクション、タイムスタンプ付きですべてのポリシー変更を追跡する

はじめに​

ステップ 1: アクセス制御ポリシーモジュールにアクセスする​

DuoKey Cockpit のサイドバーで Administration > Access control policy に移動します。

ステップ 2: ポリシーを表示・管理する​

アクセス制御ポリシーダッシュボードには、関連する組織単位と外部 ID とともに、既存のすべてのポリシーが表示されます。

任意のポリシーの Actions ドロップダウンから、次のことができます。

アクション説明
View完全なポリシー構成を読み取り専用モードで表示する
Editポリシールールと条件を変更する
Deleteポリシーを恒久的に削除する
Historyすべての変更の完全な監査証跡を表示する

ステップ 3: 新しいアクセスポリシーを作成する​

+ Create New Access Policy をクリックして、新しい条件付きアクセスポリシーを定義します。

ポリシーに名前を付ける

わかりやすい条件付きアクセスポリシー名を入力します(例: 「ALLOW-DUOKEY-OFFICE」)

アクションを選択する

ポリシーアクションを選択します: Allow、Block、または Bypass

組織単位を割り当てる

このポリシーを適用する組織単位を選択します

ルールを構成する

User、Device、Locations、External Groups の各タブでルールを設定します

保存する

Save をクリックしてポリシーを有効化します

ポリシーアクション​

各ポリシーは、次の 3 つのアクションのいずれかを適用できます。

アクション動作
Allowすべての条件が満たされた場合に鍵アクセスを付与する
Block条件が一致した場合に鍵アクセスを拒否する(許可ルールを上書きする)
Bypass一致した条件に対してアクセス制御チェックを完全にスキップする

アクセスルールの構成​

ユーザーベースのアクセス(メール許可リスト)​

ユーザーのメールアドレスに基づいて鍵アクセスを制御します。特定のユーザーまたはドメイン全体を許可リストに追加します。

User タブを選択する

ポリシーエディターで User タブをクリックします

フィルタータイプを選ぶ

ドロップダウンから Email を選択します

ユーザーを追加する

許可または制限する個々のメールアドレスを入力します

追加または削除する

+ ボタンでルールを追加するか、ゴミ箱アイコンで削除します
ヒント
1 つのポリシー内で複数のメールルールを組み合わせることができます。たとえば、特定の経営幹部を許可しつつ、外部の請負業者をブロックできます。

デバイスベースのアクセス(IP レンジ)​

鍵アクセスを特定の IP アドレスまたはネットワークレンジに制限します。Include、Require、Exclude のルールタイプをサポートします。

ルールタイプ説明例
Includeこれらの IP からのアクセスを許可する(少なくとも 1 つが一致する必要がある)102.163.24.161 — 企業オフィス
Requireアクセスは必ずこれらの IP レンジから来なければならない企業 VPN レンジ 10.0.0.0/8
Excludeこれらの IP からのアクセスをブロックする(include を上書きする)既知のリスクの高い IP レンジ

Device タブを選択する

ポリシーエディターで Device タブをクリックします

Include ルールを追加する

+ Add Include をクリックし、許可する IP アドレスまたはレンジを入力します

Require ルールを追加する(オプション)

必須の IP レンジ条件として + Add Require をクリックします

Exclude ルールを追加する(オプション)

他のルールに関係なく特定の IP をブロックするには + Add Exclude をクリックします

場所ベースのアクセス(国)​

鍵アクセスを特定の地理的な場所に制限します。鍵操作を承認された国に限定することで、データ主権を確保します。

Locations タブを選択する

Locations タブをクリックします

Include する国を追加する

+ Add Include をクリックし、Country を選択して、許可する国(例: フランス、オーストラリア)を選びます

Exclude する国を追加する(オプション)

特定の国からのアクセスをブロックするには + Add Exclude をクリックします
注記
場所ベースの制御は、データ主権と規制コンプライアンス(GDPR、スイス FADP、DORA)にとって不可欠です。鍵アクセスを自国の管轄区域に制限し、暗号鍵が承認された地域から決して外に出ないようにします。

外部グループ(Azure AD / Okta グループ)​

既存の ID プロバイダーのグループを活用して鍵アクセスを制御します。Azure AD または Okta のグループと同期し、シームレスなロールベースのアクセスを実現します。

External Groups タブを選択する

External Groups タブをクリックします

ID プロバイダーを選択する

構成済みの IDP を選択します(例: 「Azure IDP Duokey」)

グループを選択する

アクセスを許可する Azure AD / Okta グループにチェックを入れます(例: 「Project - Confidential - BN」、「GR_AAD_Pureview_Internal-Label-Owner」)
ヒント
IDP グループを使用すると、既存の ID ガバナンスを通じて鍵アクセスを管理でき、DuoKey で別途アクセスリストを維持する必要がなくなります。

監査と履歴​

すべてのポリシー変更は、アクション、ユーザー、タイムスタンプを示す完全な監査証跡とともに追跡されます。

フィールド説明
Action変更の種類(作成、更新、削除)
User name変更を行った管理者
Time変更の正確なタイムスタンプ
ヒント
History タブは、完全なコンプライアンス監査証跡を提供します。規制コンプライアンスを実証し、アクセスポリシーへの管理者による変更を追跡するために使用してください。

競合優位性​

重要

DuoKey のゼロトラストアクセス制御は、業界初の機能です。他のどの DKE ベンダーも、暗号鍵向けの動的で UI 主導の条件付きアクセスポリシーを提供していません。

機能DuoKeyThalesEntrustFortanixUtimaco
ゼロトラスト鍵アクセス 動的 UI
ユーザーメール許可リスト 動的 UI 静的(appsettings.json) 静的(appsettings.json) 静的(appsettings.json)
IP ベースの鍵制限 動的 UI
国/地理的制限 動的 UI
IDP グループ連携 動的 UI
ポリシー監査証跡
MPC ベースの鍵セキュリティ
Allow/Block/Bypass ルール
リアルタイムのポリシー変更 再起動不要 再デプロイが必要 再デプロイが必要 再デプロイが必要
警告

Thales、Entrust、Fortanix は、appsettings.json 構成ファイルにハードコードされた静的なメールベースの認可のみを提供します。変更にはファイルの手動編集と DKE サービスの再デプロイが必要です。DuoKey は、動的でリアルタイムな UI を備えた唯一のソリューションであり、ポリシーはサービスの再起動や再デプロイなしに即座に反映されます。

競合他社がこれに対抗できない理由​

従来の DKE プロバイダー(Thales、Entrust、Fortanix)は、メールベースの認可を定義するために静的な appsettings.json ファイルに依存しています。このアプローチには重大な制約があります。

  • UI がない — 管理者は JSON 構成ファイルを手動で編集する必要がある
  • IP、場所、グループベースのルールがない — 基本的なメール許可リストのみ
  • 再デプロイが必要 — すべての変更は DKE サービスの再起動を意味する
  • 監査証跡がない — 誰が何をいつ変更したかの追跡がない
  • Include/Exclude ロジックがない — 単純な二値的な許可か拒否のみで、階層化されたルールがない

セキュアなマルチパーティ計算(MPC) を活用した DuoKey のアーキテクチャは、次のことを可能にします。

分散型の鍵セキュリティ

鍵は複数の独立した MPC サーバーに分割されます。単一のエンティティが完全な鍵を保有することは決してありません。

条件付きの鍵アクセス

すべての鍵リクエストは、認可の前に多次元のポリシーに照らして評価されます。従来の HSM のみのアーキテクチャでは不可能です。

地理主権的な制御

鍵操作を特定の国や地域に制限し、GDPR、DORA、現地のデータ保護法へのコンプライアンスを確保します。

完全な監査コンプライアンス

すべての鍵アクセスとポリシー変更は、規制報告のための改ざん防止された監査証跡とともに記録されます。

ベストプラクティス​