overview
DuoKey Local Key Manager for Genesys Cloud
DuoKey LKM と AWS External Key Store により、コンタクトセンター録音の暗号鍵の完全な主権を維持する
DuoKey Local Key Manager(LKM)for Genesys Cloud により、組織は Genesys Cloud サービスの全機能を活用しながら、コンタクトセンター録音に使用される暗号鍵の完全な主権を維持できます。
Genesys Cloud向けDuoKey LKM
AWS External Key Storeを介したコンタクトセンター録音暗号化のためのソブリンな鍵管理
Genesys CloudがKEKペアを生成します — 秘密鍵はお客様のAWS KMS鍵によって暗号化されるため、お客様のみが録音を復号できます
AWS KMS
External Key StoreDuoKey XKS Proxy
SigV4 AuthDuoKey MPC KMS
ソブリンソブリンな録音暗号化
Genesys Cloudはお客様のDuoKey MPC鍵なしに録音を復号できません — アクセスを即座に取り消せます
クラウド移行のコンプライアンス上の課題
コンタクトセンター業務をクラウドに移行することは、重大な規制およびコンプライアンス上のリスクをもたらします。多くの規制(FINMA、PCI-DSS、HIPAA、TISAX、ISO 27001 など)では、以下が要求されます。
地理的境界
データと暗号鍵が特定の地理的境界内に留まること
排他的な制御
組織が暗号マテリアルに対する排他的な制御を維持すること
完全な監査証跡
包括的なログ記録を通じてコンプライアンスとデューデリジェンスを実証すること
即時失効
セキュリティインシデントの場合に鍵を即座に失効できること
Genesys Cloud 録音の暗号化とは?
Genesys Cloud は、AWS KMS に保存されたカスタマーマネージドキーを使用してコンタクトセンター録音を暗号化する機能を提供します。主要な概念:
| 概念 | 説明 |
|---|---|
| AWS KMS 対称キー | 録音データの暗号化/復号に使用される 256 ビット AES キー |
| 鍵暗号化鍵(KEK) | Genesys Cloud によって生成され、お使いの AWS KMS キーで暗号化される鍵ペア |
| データ主権 | データと鍵は特定の地理的境界内に留まる必要がある |
| Local Key Manager(LKM) | Genesys Cloud とお使いの鍵ストレージ間のプロキシとして機能する DuoKey ソリューション |
| Multi-Party Computation | しきい値操作のために複数の場所に分散される鍵フラグメント |
DuoKey Local Key Manager とは?
DuoKey LKM は、完全な鍵主権を維持しながら Genesys Cloud を AWS KMS と統合する、エンタープライズグレードの鍵管理ソリューションです。AWS External Key Store(XKS)技術と DuoKey MPC を組み合わせて使用することで、お使いの暗号鍵が排他的な制御下に留まることを保証します。
録音暗号化の鍵チェーン
Genesys CloudがAWS KMSとDuoKey XKSプロキシを介して録音を暗号化する仕組み
ソブリンな録音保護
GenesysもAWSも単独では録音にアクセスできません — XKSを切断すればすべてのアクセスを即座に遮断できます
主な機能
データ主権の保証
データが Genesys Cloud に存在する場合でも、鍵フラグメントをオンプレミスまたは選択した管轄区域に保存
完全な監査証跡
すべての鍵操作を完全なトレーサビリティとともに記録 - 誰が、何を、いつ、なぜ
ゼロトラストアーキテクチャ
MPC を用いて鍵を暗号学的に分割 - 各シェアは単独では無意味
即時の鍵失効
セキュリティインシデント時に、録音への Genesys Cloud アクセスを即座に失効
シームレスな統合
エンドユーザーとエージェントに対して透過的 - アプリケーションの変更は不要
高可用性
複数の XKS プロキシインスタンス、分散型 MPC フラグメント、自動フェイルオーバー
規制コンプライアンス
| 規制 | DuoKey LKM がどのように役立つか |
|---|---|
| FINMA | 鍵フラグメントをスイスのデータセンターに保存し、監査人に鍵主権を実証 |
| PCI-DSS | 暗号鍵管理(3.5)、デュアルコントロールと知識の分割(3.6.4)、監査ログ(10) |
| HIPAA | ePHI の暗号化、アクセス制御、監査制御と整合性監視 |
| GDPR | EU 域内でのデータローカライゼーション、暗号シュレッディングによる忘れられる権利 |
| TISAX | 高い保護レベルの要件、暗号統制、サプライチェーンセキュリティ |
ユースケース
金融サービス
Genesys Cloud を使用するスイスの金融機関向けの FINMA 準拠の鍵主権
ヘルスケア
包括的な監査ログを備えた、患者の通話録音向け HIPAA 準拠の暗号化
多国籍企業
さまざまなデータ主権要件を満たす分散型鍵の集中管理
自動車
サプライヤーとのコミュニケーション向けの TISAX 準拠のエンタープライズグレード鍵管理
公共部門
市民のコミュニケーション暗号鍵に対する政府の制御
パフォーマンスに関する考慮事項
| シナリオ | レイテンシ |
|---|---|
| 標準的な Genesys + AWS KMS | 平均 ~50-100ms |
| Genesys + DuoKey LKM | 平均 ~100-200ms |
| Genesys から AWS KMS へ | ~20-30ms |
| AWS KMS から XKS Proxy へ | ~30-50ms |
| XKS Proxy から MPC KMS へ | ~20-40ms |
| MPC 操作 | ~30-50ms |
追加のレイテンシは、主に初回の録音暗号化と再生に影響します。リアルタイムの通話品質、エージェントデスクトップのパフォーマンス、コールルーティング、およびスクリーンポップには影響しません。
前提条件
前提条件
- 管理者アクセスを備えた Genesys Cloud CX 3 以降
- Genesys Cloud のホームリージョンと同じリージョンにある AWS アカウント
- AWS KMS キーおよび External Key Store を作成・管理する権限
- DuoKey Cockpit へのアクセスと XKS Proxy ライセンス
- 鍵フラグメント保存用のオンプレミスインフラストラクチャ(MPC を使用する場合)
- HTTPS/TLS 1.2+、往復時間 50ms 以下を推奨