メインコンテンツまでスキップ

overview

encrypted dataGenesysLocal Key Managerwrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Genesys keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
適用対象:
Genesys Cloud CX 3+AWS KMS + XKSDuoKey MPCRecording Encryption

DuoKey Local Key Manager(LKM)for Genesys Cloud により、組織は Genesys Cloud サービスの全機能を活用しながら、コンタクトセンター録音に使用される暗号鍵の完全な主権を維持できます。

Genesys Cloud向けDuoKey LKM

AWS External Key Storeを介したコンタクトセンター録音暗号化のためのソブリンな鍵管理

VO音声
CHチャット
SC画面
EMメール
DGデジタル
録音暗号化が必要
▼
KEK鍵ペア
ローテーションごとに生成
AES-256
公開鍵
録音を暗号化
暗号化
秘密鍵
AWS KMSによってラップ
ラップ済み

Genesys CloudがKEKペアを生成します — 秘密鍵はお客様のAWS KMS鍵によって暗号化されるため、お客様のみが録音を復号できます

KEK秘密鍵のラップ/アンラップ
▼

AWS KMS

External Key Store
XKS-backed CMK
カスタマー管理鍵
IAM PoliciesCloudTrail
→

DuoKey XKS Proxy

SigV4 Auth
TLS 1.2+ Bridge
MPCバックエンドへルーティング
オンプレミスHAクラスター
→

DuoKey MPC KMS

ソブリン
しきい値暗号
鍵は決して組み立てられない
MPC Vault監査証跡
▼

ソブリンな録音暗号化

Genesys Cloudはお客様のDuoKey MPC鍵なしに録音を復号できません — アクセスを即座に取り消せます

録音+ AWS XKS+ DuoKey MPC= 保護済み

クラウド移行のコンプライアンス上の課題​

コンタクトセンター業務をクラウドに移行することは、重大な規制およびコンプライアンス上のリスクをもたらします。多くの規制(FINMA、PCI-DSS、HIPAA、TISAX、ISO 27001 など)では、以下が要求されます。

地理的境界

データと暗号鍵が特定の地理的境界内に留まること

排他的な制御

組織が暗号マテリアルに対する排他的な制御を維持すること

完全な監査証跡

包括的なログ記録を通じてコンプライアンスとデューデリジェンスを実証すること

即時失効

セキュリティインシデントの場合に鍵を即座に失効できること

Genesys Cloud 録音の暗号化とは?​

Genesys Cloud は、AWS KMS に保存されたカスタマーマネージドキーを使用してコンタクトセンター録音を暗号化する機能を提供します。主要な概念:

概念説明
AWS KMS 対称キー録音データの暗号化/復号に使用される 256 ビット AES キー
鍵暗号化鍵(KEK)Genesys Cloud によって生成され、お使いの AWS KMS キーで暗号化される鍵ペア
データ主権データと鍵は特定の地理的境界内に留まる必要がある
Local Key Manager(LKM)Genesys Cloud とお使いの鍵ストレージ間のプロキシとして機能する DuoKey ソリューション
Multi-Party Computationしきい値操作のために複数の場所に分散される鍵フラグメント

DuoKey Local Key Manager とは?​

DuoKey LKM は、完全な鍵主権を維持しながら Genesys Cloud を AWS KMS と統合する、エンタープライズグレードの鍵管理ソリューションです。AWS External Key Store(XKS)技術と DuoKey MPC を組み合わせて使用することで、お使いの暗号鍵が排他的な制御下に留まることを保証します。

録音暗号化の鍵チェーン

Genesys CloudがAWS KMSとDuoKey XKSプロキシを介して録音を暗号化する仕組み

GENESYS CLOUD
録音サービス
音声、チャット、画面、メール
KEKジェネレーター
ローテーションサイクルごとの鍵ペア
月次ローテーション
KEK秘密鍵の暗号化/復号
▼
AWS KMS — EXTERNAL KEY STORE
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4で認証済み
TLS 1.2+
DuoKey MPC Vaultへルーティング
▼
DUOKEY ソブリンKMS
DuoKey Cockpit
ポリシーとルーティング
MPC Vault
しきい値暗号
鍵は決して組み立てられない
監査ログ
完全な追跡可能性
鍵素材がDuoKeyから外に出ることはありません
▼

ソブリンな録音保護

GenesysもAWSも単独では録音にアクセスできません — XKSを切断すればすべてのアクセスを即座に遮断できます

主な機能​

データ主権の保証

データが Genesys Cloud に存在する場合でも、鍵フラグメントをオンプレミスまたは選択した管轄区域に保存

完全な監査証跡

すべての鍵操作を完全なトレーサビリティとともに記録 - 誰が、何を、いつ、なぜ

ゼロトラストアーキテクチャ

MPC を用いて鍵を暗号学的に分割 - 各シェアは単独では無意味

即時の鍵失効

セキュリティインシデント時に、録音への Genesys Cloud アクセスを即座に失効

シームレスな統合

エンドユーザーとエージェントに対して透過的 - アプリケーションの変更は不要

高可用性

複数の XKS プロキシインスタンス、分散型 MPC フラグメント、自動フェイルオーバー

規制コンプライアンス​

規制DuoKey LKM がどのように役立つか
FINMA鍵フラグメントをスイスのデータセンターに保存し、監査人に鍵主権を実証
PCI-DSS暗号鍵管理(3.5)、デュアルコントロールと知識の分割(3.6.4)、監査ログ(10)
HIPAAePHI の暗号化、アクセス制御、監査制御と整合性監視
GDPREU 域内でのデータローカライゼーション、暗号シュレッディングによる忘れられる権利
TISAX高い保護レベルの要件、暗号統制、サプライチェーンセキュリティ

ユースケース​

金融サービス

Genesys Cloud を使用するスイスの金融機関向けの FINMA 準拠の鍵主権

ヘルスケア

包括的な監査ログを備えた、患者の通話録音向け HIPAA 準拠の暗号化

多国籍企業

さまざまなデータ主権要件を満たす分散型鍵の集中管理

自動車

サプライヤーとのコミュニケーション向けの TISAX 準拠のエンタープライズグレード鍵管理

公共部門

市民のコミュニケーション暗号鍵に対する政府の制御

パフォーマンスに関する考慮事項​

シナリオレイテンシ
標準的な Genesys + AWS KMS平均 ~50-100ms
Genesys + DuoKey LKM平均 ~100-200ms
Genesys から AWS KMS へ~20-30ms
AWS KMS から XKS Proxy へ~30-50ms
XKS Proxy から MPC KMS へ~20-40ms
MPC 操作~30-50ms
注記

追加のレイテンシは、主に初回の録音暗号化と再生に影響します。リアルタイムの通話品質、エージェントデスクトップのパフォーマンス、コールルーティング、およびスクリーンポップには影響しません。

前提条件​

前提条件

  • 管理者アクセスを備えた Genesys Cloud CX 3 以降
  • Genesys Cloud のホームリージョンと同じリージョンにある AWS アカウント
  • AWS KMS キーおよび External Key Store を作成・管理する権限
  • DuoKey Cockpit へのアクセスと XKS Proxy ライセンス
  • 鍵フラグメント保存用のオンプレミスインフラストラクチャ(MPC を使用する場合)
  • HTTPS/TLS 1.2+、往復時間 50ms 以下を推奨

コストに関する考慮事項​

はじめに​