overview
DuoKey for HashiCorp Vault
HSM ベースのシークレット管理のための、HashiCorp Vault とのエンタープライズグレードな PKCS#11 統合
DuoKey は、HashiCorp Vault Enterprise とのエンタープライズグレードな PKCS#11 統合を提供し、Vault のルートキーを保護し、高度な HSM ベースの機能を活用できるようにします。DuoKey Cockpit を通じて、最大限の柔軟性とセキュリティを実現するために、複数のボールトプロバイダーとシームレスに統合できます。
HashiCorp Vault + DuoKey PKCS#11アーキテクチャ
マルチバックエンドの柔軟性を備えたエンタープライズグレードのHSMバックドシークレット管理
HashiCorp Vault Enterprise
シークレット管理ユニバーサル PKCS#11 プロバイダー
複数の Vault および HSM バックエンドとのシームレスな統合
HSM 保護によるシークレット管理
ルートキーは HSM から外に出ることはなく、自動アンシール、シールラッピング、エントロピー補強のすべてがハードウェアによって支えられています
HashiCorp Vault とは?
HashiCorp Vault は、API トークン、パスワード、秘密鍵などのシークレットを安全に保存、管理し、アクセスを付与できるシークレット管理システムです。
Enterprise エディションは、追加の高度なセキュリティおよび災害復旧機能を提供します。
ルートキーラッピング
HSM 暗号化で Vault のマスターキーを保護
自動アンシール
HSM に保存されたキーを使用して Vault を自動的にアンシール
シールラッピング
機密性の高いシークレットのための追加の暗号化レイヤー
エントロピー拡張
HSM を使用した強化された乱数生成
DuoKey Cockpit PKCS#11 プロバイダー
DuoKey Cockpit は、ユニバーサルな PKCS#11 プロバイダーとして機能し、複数のボールトおよび HSM バックエンドとのシームレスな統合を提供します。このユニークなアーキテクチャは、鍵ストレージインフラストラクチャの選択と管理において、比類のない柔軟性を提供します。
サポートされるボールトバックエンド
| バックエンド | タイプ | 主な機能 |
|---|---|---|
| DuoKey MPC | Multi-Party Computation | 分散型の鍵管理、単一障害点なし、FIPS 140-2 Level 3 |
| Securosys CloudHSM | Cloud HSM | スイス拠点、FIPS 140-2 Level 3、欧州データレジデンシー |
| HashiCorp Vault | ソフトウェアボールト | ネイティブ統合、動的シークレット、ポリシーベースのアクセス |
| Azure Key Vault | Cloud KMS | Azure AD 認証、マネージド HSM、グローバル可用性 |
| AWS KMS | Cloud KMS | IAM 統合、CloudHSM サポート、マルチリージョン |
| Utimaco HSM | ハードウェア HSM | オンプレミス、EAL5+ 認定、高性能 |
主な機能
強化されたセキュリティ
HSM 保護されたルートキー、マルチ認可、完全な監査証跡、規制コンプライアンス
運用の卓越性
自動アンシール、高可用性、災害復旧、ゼロダウンタイムフェイルオーバー
柔軟性
マルチボールトサポート、容易な移行、ハイブリッドデプロイ、API ファーストアプローチ
高度な機能
エントロピー拡張、シールラッピング、鍵ローテーション、ハードウェアアクセラレーテッド暗号処理
ユースケース
エンタープライズシークレット
シークレット管理のための HSM ベースの暗号化と自動アンシール
マルチクラウド戦略
統一されたインターフェースを介した AWS、Azure、GCP 全体での一貫した HSM 保護
金融サービス
ハードウェアベースの鍵ストレージにより PCI DSS、SOX 要件を満たす
ヘルスケア
HSM 暗号化されたシークレットと監査証跡による HIPAA コンプライアンス
ゼロトラスト
ハードウェアベースの認証、暗号化、シークレット配布
ハイブリッドクラウド
オンプレミスとクラウド全体での一貫したシークレット管理
アーキテクチャ上の利点
統一された管理
集中型のポリシー管理を備えた、すべてのボールトバックエンド向けの単一の PKCS#11 インターフェース
ベンダー非依存
特定の HSM ベンダーへのロックインなし - 必要に応じてバックエンドを組み合わせて使用
コスト最適化
ユースケースごとにコスト効率の高いバックエンドを選択し、既存の HSM への投資を活用
Community 版と Enterprise 版の比較
| 機能 | Community エディション | Enterprise エディション |
|---|---|---|
| HSM 統合 | 利用不可 | PKCS#11 サポート |
| 自動アンシール | 手動のみ | HSM ベース |
| シールラッピング | 利用不可 | 利用可能 |
| エントロピー拡張 | 利用不可 | 利用可能 |
| マルチ認可 | 制限あり | 完全サポート |
| ルートキー保護 | ソフトウェアのみ | HSM ベース |
DuoKey HSM 統合を備えた HashiCorp Vault Enterprise は、シークレット管理インフラストラクチャに最高レベルのセキュリティを提供します。Enterprise ライセンスの詳細については、お問い合わせください。
システム要件
前提条件
- HashiCorp Vault Enterprise(最近のバージョンであれば任意)
- PKCS#11 サポートが有効化されていること
- Linux または Windows のサーバー環境
- DuoKey Cockpit へのアクセス(クラウドまたはオンプレミス)
- PKCS#11 プロバイダーライブラリがインストールされていること
- 選択したボールトバックエンドへのネットワーク接続
オペレーティングシステムのサポート
| プラットフォーム | バージョン |
|---|---|
| Linux | RHEL/CentOS 7+、Ubuntu 18.04+、Debian 10+ |
| Windows | Windows Server 2016+、Windows 10/11 |
| コンテナ | Docker、Kubernetes サポート |
パフォーマンス特性
| メトリクス | 値 |
|---|---|
| アンシール | HSM 使用時 5 秒未満 |
| シール操作 | 100ms 未満 |
| エントロピー | 最大 1MB/s のランダムデータ |
| HSM 稼働率 SLA | 99.99% |
| フェイルオーバー | 自動(30 秒未満) |
セキュリティに関する考慮事項
はじめに
当社の統合スペシャリストが、お客様の組織に最適な HashiCorp Vault アーキテクチャの設計と実装をお手伝いします。