メインコンテンツまでスキップ

overview

Applications& internal servicesDuoKey Cockpitunified control & auditTransit key backendHashiCorp VaultTransit engine
DuoKey drives HashiCorp Vault as a Transit key backend, so keys and secrets are managed from one console with a single audit trail.
適用対象:
HashiCorp Vault EnterprisePKCS#11 HSM IntegrationAuto-UnsealSeal Wrapping

DuoKey は、HashiCorp Vault Enterprise とのエンタープライズグレードな PKCS#11 統合を提供し、Vault のルートキーを保護し、高度な HSM ベースの機能を活用できるようにします。DuoKey Cockpit を通じて、最大限の柔軟性とセキュリティを実現するために、複数のボールトプロバイダーとシームレスに統合できます。

HashiCorp Vault + DuoKey PKCS#11アーキテクチャ

マルチバックエンドの柔軟性を備えたエンタープライズグレードのHSMバックドシークレット管理

自動アンシール
HSMバックド
シールラッピング
追加の暗号化
エントロピー増強
真の乱数生成
ルート鍵保護
HSMに保管
HSM統合が必要
▼

HashiCorp Vault Enterprise

シークレット管理
vault.hcl
構成
シール構成
PKCS#11 seal stanza
シークレットエンジン
KV, Transit, PKI
認証方式
LDAP, OIDC, AppRole
動的シークレットポリシーベースのアクセス監査ログ
PKCS#11 API
▼

ユニバーサル PKCS#11 プロバイダー

複数の Vault および HSM バックエンドとのシームレスな統合

PKCS#11 インターフェース
標準の暗号化 API
ポリシーエンジン
一元化されたアクセス制御
バックエンドルーター
柔軟なバックエンド選択
監査証跡
完全な操作ログ
HSM 操作
暗号化 / 復号
ルートキー操作
署名 / 検証
シールラッピング
乱数生成
エントロピー補強
鍵管理
ライフサイクル制御
セキュアチャネル
▼
DuoKey MPC
マルチパーティ計算
FIPS 140-2 L3
Securosys CloudHSM
クラウド HSM
EU 域内保管
Azure Key Vault
クラウド KMS
マネージド HSM
AWS KMS
クラウド KMS
CloudHSM
Utimaco HSM
ハードウェア HSM
EAL5+
HashiCorp Vault
ソフトウェア Vault
ネイティブ
DuoKey SD-HSM
Software-Defined HSM
MPC Cluster
Google Cloud KMS
Cloud KMS
Multi-Region
Fortanix SDKMS
Confidential Computing
Intel SGX
Atos TrustWay HSM
Hardware HSM
ANSSI Qualified
Crypto4A QxHSM
PQC-Ready HSM
Quantum-Safe
OpenBao
Software Vault
Vault-Compatible
HSM 保護鍵
▼

HSM 保護によるシークレット管理

ルートキーは HSM から外に出ることはなく、自動アンシール、シールラッピング、エントロピー補強のすべてがハードウェアによって支えられています

Vault Enterprise+ DuoKey PKCS#11+ HSM バックエンド= ゼロトラストシークレット
ベンダー非依存
バックエンドを自由に組み合わせ可能 — HSM ベンダーロックインなし
5 秒未満での自動アンシール
HSM に支えられた自動アンシール、オペレーター不要
FIPS 140-2 Level 3
ハードウェアによって強制される鍵の保護とライフサイクル
ゼロダウンタイム
自動バックエンド選択による HA フェイルオーバー

HashiCorp Vault とは?​

HashiCorp Vault は、API トークン、パスワード、秘密鍵などのシークレットを安全に保存、管理し、アクセスを付与できるシークレット管理システムです。

Enterprise エディションは、追加の高度なセキュリティおよび災害復旧機能を提供します。

ルートキーラッピング

HSM 暗号化で Vault のマスターキーを保護

自動アンシール

HSM に保存されたキーを使用して Vault を自動的にアンシール

シールラッピング

機密性の高いシークレットのための追加の暗号化レイヤー

エントロピー拡張

HSM を使用した強化された乱数生成

DuoKey Cockpit PKCS#11 プロバイダー​

DuoKey Cockpit は、ユニバーサルな PKCS#11 プロバイダーとして機能し、複数のボールトおよび HSM バックエンドとのシームレスな統合を提供します。このユニークなアーキテクチャは、鍵ストレージインフラストラクチャの選択と管理において、比類のない柔軟性を提供します。

サポートされるボールトバックエンド​

バックエンドタイプ主な機能
DuoKey MPCMulti-Party Computation分散型の鍵管理、単一障害点なし、FIPS 140-2 Level 3
Securosys CloudHSMCloud HSMスイス拠点、FIPS 140-2 Level 3、欧州データレジデンシー
HashiCorp Vaultソフトウェアボールトネイティブ統合、動的シークレット、ポリシーベースのアクセス
Azure Key VaultCloud KMSAzure AD 認証、マネージド HSM、グローバル可用性
AWS KMSCloud KMSIAM 統合、CloudHSM サポート、マルチリージョン
Utimaco HSMハードウェア HSMオンプレミス、EAL5+ 認定、高性能

主な機能​

強化されたセキュリティ

HSM 保護されたルートキー、マルチ認可、完全な監査証跡、規制コンプライアンス

運用の卓越性

自動アンシール、高可用性、災害復旧、ゼロダウンタイムフェイルオーバー

柔軟性

マルチボールトサポート、容易な移行、ハイブリッドデプロイ、API ファーストアプローチ

高度な機能

エントロピー拡張、シールラッピング、鍵ローテーション、ハードウェアアクセラレーテッド暗号処理

ユースケース​

エンタープライズシークレット

シークレット管理のための HSM ベースの暗号化と自動アンシール

マルチクラウド戦略

統一されたインターフェースを介した AWS、Azure、GCP 全体での一貫した HSM 保護

金融サービス

ハードウェアベースの鍵ストレージにより PCI DSS、SOX 要件を満たす

ヘルスケア

HSM 暗号化されたシークレットと監査証跡による HIPAA コンプライアンス

ゼロトラスト

ハードウェアベースの認証、暗号化、シークレット配布

ハイブリッドクラウド

オンプレミスとクラウド全体での一貫したシークレット管理

アーキテクチャ上の利点​

統一された管理

集中型のポリシー管理を備えた、すべてのボールトバックエンド向けの単一の PKCS#11 インターフェース

ベンダー非依存

特定の HSM ベンダーへのロックインなし - 必要に応じてバックエンドを組み合わせて使用

コスト最適化

ユースケースごとにコスト効率の高いバックエンドを選択し、既存の HSM への投資を活用

Community 版と Enterprise 版の比較​

機能Community エディションEnterprise エディション
HSM 統合利用不可PKCS#11 サポート
自動アンシール手動のみHSM ベース
シールラッピング利用不可利用可能
エントロピー拡張利用不可利用可能
マルチ認可制限あり完全サポート
ルートキー保護ソフトウェアのみHSM ベース
ヒント

DuoKey HSM 統合を備えた HashiCorp Vault Enterprise は、シークレット管理インフラストラクチャに最高レベルのセキュリティを提供します。Enterprise ライセンスの詳細については、お問い合わせください。

システム要件​

前提条件

  • HashiCorp Vault Enterprise(最近のバージョンであれば任意)
  • PKCS#11 サポートが有効化されていること
  • Linux または Windows のサーバー環境
  • DuoKey Cockpit へのアクセス(クラウドまたはオンプレミス)
  • PKCS#11 プロバイダーライブラリがインストールされていること
  • 選択したボールトバックエンドへのネットワーク接続

オペレーティングシステムのサポート​

プラットフォームバージョン
LinuxRHEL/CentOS 7+、Ubuntu 18.04+、Debian 10+
WindowsWindows Server 2016+、Windows 10/11
コンテナDocker、Kubernetes サポート

パフォーマンス特性​

メトリクス値
アンシールHSM 使用時 5 秒未満
シール操作100ms 未満
エントロピー最大 1MB/s のランダムデータ
HSM 稼働率 SLA99.99%
フェイルオーバー自動(30 秒未満)

セキュリティに関する考慮事項​

はじめに​

重要

当社の統合スペシャリストが、お客様の組織に最適な HashiCorp Vault アーキテクチャの設計と実装をお手伝いします。