インフラストラクチャ暗号化
ディスク、VM、アプリケーションデータの暗号化を支える外部鍵カストディアンとしての DuoKey。
この製品ファミリーが対象とする範囲
現代のインフラストラクチャ — ホストのディスク、ハイパーバイザーのストレージ、データプラットフォームのカラム — は、独自の保存データ暗号化機能を備えることが増えていますが、その機能の強度は誰が鍵を管理しているかによって決まります。インフラストラクチャ暗号化は、インフラストラクチャ層にすでに存在する暗号化エンジン — ディスク暗号化ドライバー、ハイパーバイザーのネイティブ鍵プロバイダー、データプラットフォームのトークナイゼーションランタイム — に対して Cockpit が外部鍵カストディアンとして機能する DuoKey の統合をまとめたものです。Cockpit が暗号化エンジンを再実装することはありません — 鍵(または鍵暗号化鍵)をそのエンジンの外部で保持し、それを使用するためのリクエストに応答します。
各統合は、すでに利用しているプロトコル — PKCS#11/CNG-KSP、KMIP、または HTTPS の tokenize/detokenize — で Cockpit に接続します。鍵素材が存在する場所は、Cockpit にリンクされた vault だけです。
ここでは 5 つの統合を扱います。
| 統合 | DuoKey がカストディするもの | プロトコル/インターフェース |
|---|---|---|
| ディスク暗号化 | LUKS、Cryhod、BitLocker のボリューム/データ暗号化鍵をラップする鍵暗号化鍵(KEK) | PKCS#11 プロキシ(LUKS/Cryhod)または CNG-KSP 証明書プロテクター(BitLocker) |
| Nutanix VM 暗号化 | Nutanix AHV クラスターの Data-at-Rest Encryption 用の AES-256 クラスター暗号化鍵 | KMIP(Nutanix Prism が Cockpit を外部 KMIP 鍵マネージャーとしてバインドします) |
| VMware VM 暗号化 | vCenter Native Key Provider の KMS クラスター(VM、vTPM、vSAN の暗号化)を支える AES-256 鍵 | KMIP(vCenter が Cockpit を外部 KMIP KMS クラスターとしてバインドします) |
| Databricks | Lakehouse のカラムのフォーマット保持トークナイゼーションを支える、決定論的に導出される鍵 — 呼び出しごとに導出され、vault に保存されることはありません | HTTPS 経由でトークナイゼーションサービスを呼び出す Spark / Unity Catalog UDF |
| トークナイゼーション | Databricks、Snowflake、またはスタンドアロンのシークレット向けのフォーマット保持トークナイゼーションを支える、決定論的に導出される鍵 — 呼び出しごとに導出され、vault に保存されることはありません | HTTPS の tokenize / detokenize 呼び出し、またはプラットフォームネイティブの外部関数 |
ディスク暗号化は、3 つの別々の統合としてではなく、LUKS、Cryhod、BitLocker という 3 つの交換可能なオンホストエンジンを持つ単一の統合としてアプリカタログでモデル化されています。バックエンドごとの詳細はディスク暗号化を参照してください。
アプリカタログとの関係
このページのすべての統合は、Cockpit のアプリカタログ内のアプリとしてプロビジョニングされます。これは DuoKey の他の統合(データベース、PKI 発行者、SaaS BYOK など)全体で使われているのと同じモデルです。
デプロイ
接続情報(ホスト、クラスター、ワークスペース、またはボリュームのメタデータ)を指定して統合を登録します。KMIP ベースの統合では、外部システムが要求する鍵または鍵ラベルをバインドします。
vault で保護された鍵カストディ
ディスク暗号化、Nutanix、VMware では、鍵素材はリンクされた DuoKey vault に存在し、対象システムに置かれることはありません。ディスク暗号化はボリュームごとの RSA 鍵暗号化鍵を使用し、Nutanix と VMware は KMIP 経由で提供される AES-256 鍵を使用します。Databricks とトークナイゼーションは動作が異なります — そのトークナイゼーション鍵はプラットフォームレベルのマスターキーからテナントごと・名前付き鍵ごとに決定論的に導出され、vault に保存されることはありません。これらのアプリにリンクする vault は、そのアプリ自身のヘルスチェック、セルフテスト、監査にのみ使用されます。詳しい仕組みはトークナイゼーションを参照してください。
有効化/無効化/ヘルスチェック/セルフテスト
各アプリは標準的なライフサイクル操作 — 有効化、無効化、ヘルスチェック、セルフテスト — を公開しているため、運用担当者は Cockpit を離れることなく接続性と鍵カストディを検証できます。
監査証跡
機微な操作(例えば BitLocker の回復キーの開示)は、操作を行ったユーザーに紐付いた第一級の監査イベントおよびアクティビティイベントとして記録されます。
2 つの鍵カストディプロトコル、1 つのモデル
5 つの統合は 2 つの基盤プロトコルを使用します。いずれも DuoKey のプラットフォームの他の箇所ですでに使われているものです。
- PKCS#11 / CNG-KSP(ディスク暗号化):オンホストの暗号化エンジンが、vault から出ることのない鍵に対する暗号操作を DuoKey のプロバイダーに要求します。これは DuoKey の他の PKCS#11 ベースの統合で使われているのと同じプロバイダーモデルです。
- KMIP(Nutanix VM 暗号化、VMware VM 暗号化):外部システムに組み込まれた KMIP クライアントが、Cockpit の KMIP リスナーに鍵を登録し、そこから取得します。これは DuoKey のデータベースおよびインフラストラクチャ統合の他の箇所で使われているのと同じ KMIP ベースの鍵カストディモデルです。
Databricks とトークナイゼーションは、代わりにトークナイゼーションのデータプレーンを提供します。フォーマットを保持する tokenize / detokenize 呼び出しを Cockpit が HTTPS 経由で直接処理し、ディスクやハイパーバイザーのプロトコルではなく、プラットフォームネイティブの UDF や外部関数から利用します。
統合の選び方
ディスク暗号化
LUKS、Cryhod、BitLocker によるフルディスク/ファイルシステム暗号化。BitLocker の回復キーのエスクローを含みます。
Nutanix VM 暗号化
Nutanix AHV クラスターの Data-at-Rest Encryption を、DuoKey が保持する KMIP 鍵にバインドします。
VMware VM 暗号化
VM、vTPM、vSAN の暗号化のために、DuoKey を vCenter Native Key Provider の KMS クラスターとして登録します。
Databricks
Spark / Unity Catalog UDF を通じて、フォーマット保持トークナイゼーションを Lakehouse ワークスペースにオンボーディングします。
トークナイゼーション
基盤となるトークナイゼーションサービス — Databricks、Snowflake、汎用シークレットの各バリアント。
Lakehouse のワークロードをオンボーディングする場合は、Databricks から始めてください。これは、トークナイゼーションページで詳しく説明されているのと同じトークナイゼーションサービスへの、ガイド付きオンボーディングパスです。
これらのページの設定例では、<workspace-url> や <cluster-uuid> のようなプレースホルダーを使用しています。実際の顧客、パートナー、本番環境の識別子を、ドキュメント、チケット、サポートリクエストに入力しないでください。