メインコンテンツまでスキップ

getting-started

適用対象:
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCDuoKey Cockpit

実装の概要​

フェーズ期間説明
1. 計画と前提条件1~2 週間要件の確認、アーキテクチャの設計、ライセンスの取得
2. AWS の構成1 週間AWS KMS キーの作成、External Key Store の構成、IAM ポリシーの設定
3. DuoKey のデプロイ2~3 週間XKS プロキシのインストール、Cockpit の構成、キーバックエンドの設定、接続テスト
4. Genesys Cloud の構成1 週間暗号化キー設定の構成、録音の暗号化/復号のテスト
5. テストと検証1~2 週間機能テスト、セキュリティテスト、コンプライアンス検証
6. 本番デプロイ1 週間本番への切り替え、運用の監視、手順の文書化
注記
全体のタイムライン: 複雑さと組織のプロセスに応じて 6~10 週間。

フェーズ 1: 計画と前提条件​

1.1 要件の特定​

開始する前に、具体的な要件を文書化します。

カテゴリ主な質問
規制どの規制が適用されるか(FINMA、PCI-DSS、HIPAA、GDPR、TISAX)? 鍵主権とデータレジデンシーの要件は? 監査レポートのニーズは?
ビジネス想定されるコール量は? 録音の保持要件は? 許容可能なレイテンシは? HA 要件は? DR の RTO/RPO は?
技術どの Genesys Cloud リージョンか? 既存のインフラストラクチャ(オンプレミス、クラウド、ハイブリッド)は? 現在の鍵管理システムは? ネットワークアーキテクチャは?

1.2 デプロイモデルの選択​

オプション A: MPC オンプレミス

最大限のデータ主権。複数の場所のオンプレミスに鍵フラグメントを配置。最も厳格なコンプライアンスに対応。規制業界に最適。

オプション B: MPC ハイブリッド

制御と利便性のバランス。オンプレミス 2 フラグメント + DuoKey 管理 1 つ。インフラストラクチャ要件が低い。

オプション C: Vault バックエンド

既存の HashiCorp Vault への投資を活用。鍵操作には Transit シークレットエンジンを使用。集中型のシークレット管理。

1.3 Genesys Cloud の要件の確認​

Genesys Cloud のバージョンを確認する

Genesys Cloud の管理ポータルにログインします。Admin、Organization、Settings に移動します。Genesys Cloud CX 3 以降を使用していることを確認します。

ホームリージョンを特定する

Admin、Organization、Settings に移動します。Genesys Cloud のホームリージョンを確認します。これにより KMS の AWS リージョンが決まります。

権限を確認する

Genesys Cloud への管理者アクセスを確保します。Quality、Encryption Keys へのアクセスを確認します。暗号化設定を変更できることを確認します。

一般的な Genesys Cloud のリージョン:

リージョンAWS リージョンコード
US East (Virginia)us-east-1
US West (Oregon)us-west-2
EU West (Ireland)eu-west-1
EU Central (Frankfurt)eu-central-1
Asia Pacific (Sydney)ap-southeast-2
Asia Pacific (Tokyo)ap-northeast-1

1.4 AWS 情報の収集​

前提条件

  • KMS 用の AWS アカウントが作成または特定されている
  • アカウントが Genesys Cloud と同じリージョンにある
  • AWS アカウント ID が文書化されている
  • IAM 権限: kms:CreateKey、kms:CreateCustomKeyStore、kms:ConnectCustomKeyStore、kms:DescribeCustomKeyStores、kms:DescribeKey、kms:PutKeyPolicy、kms:CreateAlias
  • ネットワーク計画: パブリックエンドポイントまたは VPC エンドポイントサービス
  • AWS からプロキシへの通信のためのファイアウォールルールが計画されている

1.5 DuoKey ライセンスの取得​

DuoKey の営業に連絡して、以下を取得します。

ライセンス目的
DuoKey Cockpit サブスクリプション中央管理コンソール
DuoKey XKS Proxy ライセンスAWS KMS とキーバックエンド間のプロキシ
DuoKey MPC KMS ライセンス分散型の鍵管理(MPC を使用する場合)

1.6 インフラストラクチャの計画​

コンポーネント要件
XKS Proxy4 vCPU、8GB RAM、50GB ストレージ。HTTPS 用の TLS 証明書。AWS およびキーバックエンドへのネットワーク接続。
MPC キーフラグメント(x2~3)フラグメントごとに 2 vCPU、4GB RAM、20GB ストレージ。各場所に安全なサーバーまたは VM。フラグメント間のネットワーク接続。
ネットワークHTTPS/TLS 1.2+。安定したインターネット接続。RTT は 50ms 未満を推奨。ファイアウォールルールが文書化されている。

フェーズ 2: AWS の構成​

2.1 AWS KMS カスタマーマネージドキーの作成​

AWS KMS に移動する

AWS コンソールにログインします。AWS KMS サービスに移動します。Genesys Cloud のホームリージョンに一致するリージョンを選択します。

キーを作成する

Create key をクリックします。Symmetric キータイプを選択します。Encrypt and decrypt の用途を選択します。Next をクリックします。

キーを構成する

エイリアス(例: genesys-recording-key)を入力します。説明を追加します。追跡用のタグを追加します。Next をクリックします。

管理者権限を設定する

キーを管理できる IAM ユーザー/ロールを選択します。これらのユーザーはキーを管理できますが、暗号化には使用できません。Next をクリックします。

使用権限を設定する

まだユーザーを選択しないでください(キーポリシーで構成します)。Next をクリックします。

確認して作成する

構成を確認し、Finish をクリックします。後で使用するためにキー ARN をコピーします。

2.2 AWS KMS キーポリシーの構成​

キーポリシーに Genesys Cloud のアクセスを追加します。

{
"Sid": "Allow Genesys Cloud to use the key",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::765628985471:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:EncryptionContext:genesys-cloud-organization-id": ["YOUR_GENESYS_ORG_ID"]
}
}
}
注意
YOUR_GENESYS_ORG_ID を実際の Genesys Cloud 組織 ID に置き換えてください。AWS アカウント ID 765628985471 は Core/Satellite リージョン用です。FedRAMP リージョン(US-East-2)については、正しいアカウント ID を Genesys に問い合わせてください。

2.3 AWS External Key Store の作成​

重要
このステップでは、DuoKey XKS Proxy が先にインストールされている必要があります(フェーズ 3)。DuoKey のデプロイを完了した後に、このステップに戻る必要がある場合があります。

Custom Key Stores に移動する

AWS KMS コンソールで、左メニューの Custom key stores をクリックします。Create custom key store をクリックします。

External Key Store を選択する

External key store を選択します。Next をクリックします。

接続を構成する

キーストア名: duokey-genesys-xks。XKS プロキシ URI: お使いの DuoKey XKS Proxy エンドポイント。Public endpoint または VPC endpoint 接続を選択します。

認証を構成する

Access key ID と Secret access key を入力します(いずれも DuoKey Cockpit から提供されます)。

接続する

構成を確認し、Create custom key store をクリックします。それを選択して Connect をクリックします。ステータスが Connected と表示されるまで待ちます。

フェーズ 3: DuoKey のデプロイ​

3.1 DuoKey Cockpit へのアクセス​

資格情報を取得する

DuoKey サポートから DuoKey Cockpit の URL と初期管理者資格情報を受け取ります。

ログインする

Cockpit の URL に移動し、資格情報を入力し、初回ログイン時に既定のパスワードを変更します。

組織を構成する

組織プロファイルを設定し、ユーザーとロールを構成し、通知設定を行います。

3.2 DuoKey XKS Proxy のインストール​

3.3 XKS Proxy 接続のテスト​

AWS KMS からテストする

AWS KMS コンソールで、Custom Key Stores に移動します。External key store を選択し、Test connection をクリックします。接続が成功することを確認します。

暗号化をテストする

次を実行します: aws kms encrypt --key-id alias/genesys-recording-key --plaintext "test data" --output text --query CiphertextBlob

Cockpit で確認する

Audit Logs に移動します。暗号化操作がログに記録され、正常に完了したことを確認します。

フェーズ 4: Genesys Cloud の構成​

4.1 録音の暗号化の構成​

暗号化設定にアクセスする

Genesys Cloud にログインします。Admin、Quality、Encryption Keys に移動します。Recordings タブをクリックします。

構成を編集する

Edit をクリックします。Key Configuration Type のドロップダウンから AWS KMS Symmetric を選択します。

AWS KMS ARN を入力する

エイリアス ARN を入力します(例: arn:aws:kms:us-east-1:123456789012:alias/genesys-recording-key)。

キーローテーションを構成する

Periodic Key Change のドロップダウンから、ローテーション頻度を選択します(本番環境では Monthly を推奨)。

構成をテストする

Test ボタンをクリックします。Genesys Cloud はテストデータキーペアを生成し、テストデータを暗号化・復号し、整合性を検証します。Test successful メッセージが表示されるまで待ちます。

保存する

Save をクリックします。Genesys Cloud が最初の KEK ペアを生成します。新しいペアが Recent Key Pair History に表示されます。

4.2 録音の暗号化の検証​

テスト録音を生成する

録音されるテスト通話を行います。録音が完了するまで待ちます。録音 ID を控えます。

暗号化を検証する

Quality、Interactions に移動します。テスト録音を見つけます。再生が成功することを確認します。

AWS KMS のメトリクスを確認する

AWS KMS コンソールで、お使いのキーの Monitoring タブに移動します。暗号化/復号のリクエストが表示されることを確認します。

DuoKey 監査ログを確認する

DuoKey Cockpit で、Audit Logs に移動します。日時でフィルターします。KEK の暗号化と録音の復号の操作が成功ステータスで記録されていることを確認します。

フェーズ 5: テストと検証​

5.1 機能テスト​

テスト領域テストケース
録音の種類音声録音、画面録画、チャットトランスクリプト、メール録音
主要シナリオ新規録音の作成(暗号化を検証)、録音の再生(復号を検証)、録音のダウンロード、録音の検索、コンプライアンス用のエクスポート
キーローテーション手動キーローテーションのトリガー、新しい KEK ペアの生成を検証、古い録音が引き続きアクセス可能であることを検証、新しい録音が新しいキーを使用することを検証

5.2 パフォーマンステスト​

レイテンシを測定する

複数の録音を生成します。録音が利用可能になるまでの時間と再生開始までの時間を測定します。DuoKey なしのベースラインと比較します。レイテンシの増加を文書化します。

負荷テスト

ピーク時のコール量をシミュレートします。XKS Proxy と MPC フラグメントのパフォーマンスを監視します。エラーやタイムアウトを確認します。すべての録音が正常に暗号化されることを検証します。

5.3 セキュリティテスト​

領域検証項目
鍵主権指定された場所にある鍵フラグメント。鍵が平文で送信されないこと。AWS が単独で鍵にアクセスできないこと。MPC のしきい値要件が適用されていること。
アクセス制御不正アクセスがブロックされること。IAM ポリシーが適用されていること。キーポリシーの条件が検証されていること。監査ログがすべてのアクセスを記録すること。
鍵の失効External key store を切断し、録音へのアクセスがブロックされることを検証。再接続し、アクセスが復元されることを検証。

5.4 コンプライアンス検証​

領域アクション
監査証跡DuoKey Cockpit からコンプライアンスレポートを生成。すべての操作が記録されていることを検証。ログの保持が要件を満たしていることを確認。ログのエクスポートをテスト。
データ主権鍵フラグメントの場所を文書化。鍵が管轄区域内に留まることを検証。主権コンプライアンスレポートを生成。
規制規制要件に対する統制のマッピング。コンプライアンスの証拠を文書化。監査対応ドキュメントを準備。コンプライアンスチームと確認。

フェーズ 6: 本番デプロイ​

6.1 本番前チェックリスト​

6.2 切り替え計画​

スケジュール

メンテナンスウィンドウをスケジュールし、サービスに影響が及ぶ可能性についてユーザーに通知します。

暗号化を有効化する

Genesys Cloud で録音の暗号化を有効化します。最初の本番 KEK ペアを生成します。

監視する

最初の録音を監視します。暗号化と復号が機能していることを確認します。録音量を徐々に増やします。

安定化する

24~48 時間監視します。安定したら切り替え完了を宣言します。
警告
ロールバック計画: 問題が発生した場合は、Genesys Cloud で AWS KMS の暗号化を無効化し、以前の暗号化方式に戻し、問題を文書化し、テスト環境で解決し、新しい切り替えウィンドウを計画します。

6.3 デプロイ後​

活動アクション
監視主要メトリクス用のダッシュボードを設定。重要な問題に対するアラートを構成。定期的なヘルスチェックをスケジュール。最初の 1 週間は毎日ログを確認。
ドキュメント運用手順を更新。得られた教訓を文書化。ユーザートレーニング資料を作成。災害復旧計画を更新。
最適化パフォーマンスメトリクスを確認。最適化の機会を特定。必要に応じてキャッシュを実装。構成パラメーターを調整。