メインコンテンツまでスキップ

Double Key Encryption(DKE)

適用対象:
Microsoft 365 E5Microsoft PurviewAzure RMSDuoKey MPC

導入と概念​

現代の作業環境、特にクラウドサービスを利用する環境では、高度なデータ保護が求められます。標準の権限と暗号化は基本的なセキュリティを提供しますが、Microsoft Purview Information Protection(MPIP)は、データを暗号化し使用権限を情報そのものに直接埋め込むことで、それを強化します。

重要

機密性の高いデータには、さらに強力な保護策が必要です。特に、クラウドプロバイダー自身からの保護が求められます。ここで Double Key Encryption(DKE)が登場します。

課題: クラウドにおける機密データの保護​

鍵の制御

クラウドプロバイダーが通常、暗号鍵を管理します

技術的アクセス

プロバイダーは暗号化されたデータにアクセスする技術的能力を持ちます

共有された制御

制御の共有は、規制とコンプライアンス上の課題をもたらします

Microsoft Purview Information Protection(MPIP)​

DKE を掘り下げる前に、DKE が拡張する MPIP/Azure RMS を理解することが不可欠です。

コンポーネント説明
Microsoft Entra IDID とテナントの分離を管理する
Purview Information Protection秘密度ラベルと保護設定を扱う
Azure Rights Management(Azure RMS)Microsoft が管理する暗号鍵を管理する
クライアント保護されたコンテンツにアクセスするアプリ(例: Microsoft 365)
DKE Web サービスDKE フロー向けの、顧客が管理するコンポーネント

Double Key Encryption とは​

Double Key Encryption(DKE)は、Microsoft Purview Information Protection の上に直接構築されます。2 つ目の暗号鍵を導入することで、最大限のデータ機密性と制御を実現します。

2 つの鍵

1 つの鍵は Microsoft が管理し、2 つ目の鍵はあなただけが保持します

顧客による制御

Microsoft はあなたの非公開の 2 つ目の鍵にアクセスできません

設計によるデータプライバシー

DuoKey があなたのドキュメントの内容にアクセスすることは決してありません

スイスのクラウドサービス

DuoKey MPC による HSM 保護された鍵

DuoKey - DKE​

DuoKey DKE は、ハードウェアセキュリティモジュールで保護された鍵を使用して Microsoft 365 Office ドキュメントを暗号化する、Double Key Encryption を提供するスイスのクラウドサービスです。

DKE Microsoft Schema

DuoKey DKE ソリューションが提供するもの​

  • 顧客が管理する秘密鍵(DKE 鍵管理)
  • DKE Web サービスアプリの展開
  • DKE サービスアクセスの制御

Double Key Encryption の仕組み​

Double Key Encryptionの仕組み

Microsoft 365のための主権MPCベースのキー管理

WWord
XExcel
PPowerPoint
OOutlook
AAcrobat
秘密度ラベルが適用されました
▼

Microsoft Purview

Azure RMS
Key 1
Microsoft管理
ID検証Rights Management
+
DKE

DuoKey Sovereign KMS

MPC Vault
Key 2
顧客管理
ゼロトラストアクセス地理的主権
キー2はMPCによって保護されます
▼
Node A
スイス
キーシェア A
Node B
EUリージョン
キーシェア B
Node C
顧客DC
キーシェア C

キーシェアは以下を介して一緒に計算されます Secure Multi-Party Computation — 完全なキーは 決して存在しません いかなる単一の場所にも

ゼロトラストポリシーチェック
▼
ゼロトラストアクセス制御
ユーザーID
メール許可リスト
場所
国別制限
デバイス / IP
ネットワークルール
IDPグループ
Azure AD / Okta
DuoKey独自 — 他のベンダーはこれを提供していません
アクセスが許可されました
▼

Double Key暗号化されたドキュメント

MicrosoftもDuoKeyも単独ではお客様のデータにアクセスできません

Key 1+ Key 2= 復号

重要なセキュリティ上の考慮事項​

警告

DKE は強力な制御を提供しますが、そのセキュリティ上の有効性は、組織がそのコンポーネントを保護する能力に完全に依存します。

考慮事項説明
鍵を保護する最も重要なセキュリティ要件は、顧客が管理する秘密鍵を厳格に保護することです
ID を保護するDKE サービスへのアクセスを認可されたユーザーおよび管理者の ID を保護することが不可欠です
ID プロバイダーのリスクM365 と DKE の両方に同じ ID プロバイダーを使用すると、単一の ID 侵害のリスクが生じます

DKE コンポーネント​

コンポーネント説明
クライアント機能Windows 上の Microsoft 365 デスクトップアプリ(Word、Excel、PowerPoint、Outlook)と Adobe Acrobat
DKE Web サービスDuoKey が運用し、顧客が制御する Web サーバーコンポーネント

比較: 標準の MPIP と DKE​

機能標準の MPIPDKE(DuoKey 使用)
暗号鍵を保持するのは誰か?Microsoft(クラウドプロバイダー)Microsoft + 顧客(DuoKey HSM)
Microsoft はコンテンツにアクセスできるか?技術的に可能(制約あり)アクセス不可
機密データの制御共有された制御顧客の排他的な制御
規制へのコンプライアンス限定的(管轄区域による)強化されたコンプライアンス

次のステップ​

ベンダードキュメント​

ヒント

30 分のデモを予約する: スケジュールを設定して、DKE が組織にどのように役立つかを探るパーソナライズされたデモをご利用ください。