メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2アプリカタログインフラストラクチャおよびデータプラットフォーム暗号化のための外部鍵カストディ

この製品ファミリーが対象とする範囲​

現代のインフラストラクチャ — ホストのディスク、ハイパーバイザーのストレージ、データプラットフォームのカラム — は、独自の保存データ暗号化機能を備えることが増えていますが、その機能の強度は誰が鍵を管理しているかによって決まります。インフラストラクチャ暗号化は、インフラストラクチャ層にすでに存在する暗号化エンジン — ディスク暗号化ドライバー、ハイパーバイザーのネイティブ鍵プロバイダー、データプラットフォームのトークナイゼーションランタイム — に対して Cockpit が外部鍵カストディアンとして機能する DuoKey の統合をまとめたものです。Cockpit が暗号化エンジンを再実装することはありません — 鍵(または鍵暗号化鍵)をそのエンジンの外部で保持し、それを使用するためのリクエストに応答します。

5 つの統合、1 つの外部鍵カストディアン
ディスク暗号化PKCS#11 / CNG-KSP
Nutanix VM 暗号化KMIP
VMware VM 暗号化KMIP
DatabricksHTTPS tokenize / detokenize
トークナイゼーションHTTPS tokenize / detokenize
各統合のネイティブプロトコル
DuoKey Cockpit外部鍵カストディアン — アプリカタログ
鍵/KEK のカストディ
テナント vault / HSM鍵素材が対象システムに置かれることはありません

各統合は、すでに利用しているプロトコル — PKCS#11/CNG-KSP、KMIP、または HTTPS の tokenize/detokenize — で Cockpit に接続します。鍵素材が存在する場所は、Cockpit にリンクされた vault だけです。

ここでは 5 つの統合を扱います。

統合DuoKey がカストディするものプロトコル/インターフェース
ディスク暗号化LUKS、Cryhod、BitLocker のボリューム/データ暗号化鍵をラップする鍵暗号化鍵(KEK)PKCS#11 プロキシ(LUKS/Cryhod)または CNG-KSP 証明書プロテクター(BitLocker)
Nutanix VM 暗号化Nutanix AHV クラスターの Data-at-Rest Encryption 用の AES-256 クラスター暗号化鍵KMIP(Nutanix Prism が Cockpit を外部 KMIP 鍵マネージャーとしてバインドします)
VMware VM 暗号化vCenter Native Key Provider の KMS クラスター(VM、vTPM、vSAN の暗号化)を支える AES-256 鍵KMIP(vCenter が Cockpit を外部 KMIP KMS クラスターとしてバインドします)
DatabricksLakehouse のカラムのフォーマット保持トークナイゼーションを支える、決定論的に導出される鍵 — 呼び出しごとに導出され、vault に保存されることはありませんHTTPS 経由でトークナイゼーションサービスを呼び出す Spark / Unity Catalog UDF
トークナイゼーションDatabricks、Snowflake、またはスタンドアロンのシークレット向けのフォーマット保持トークナイゼーションを支える、決定論的に導出される鍵 — 呼び出しごとに導出され、vault に保存されることはありませんHTTPS の tokenize / detokenize 呼び出し、またはプラットフォームネイティブの外部関数
ディスク暗号化は 1 つの統合と 3 つのバックエンド

ディスク暗号化は、3 つの別々の統合としてではなく、LUKS、Cryhod、BitLocker という 3 つの交換可能なオンホストエンジンを持つ単一の統合としてアプリカタログでモデル化されています。バックエンドごとの詳細はディスク暗号化を参照してください。

アプリカタログとの関係​

このページのすべての統合は、Cockpit のアプリカタログ内のアプリとしてプロビジョニングされます。これは DuoKey の他の統合(データベース、PKI 発行者、SaaS BYOK など)全体で使われているのと同じモデルです。

デプロイ

接続情報(ホスト、クラスター、ワークスペース、またはボリュームのメタデータ)を指定して統合を登録します。KMIP ベースの統合では、外部システムが要求する鍵または鍵ラベルをバインドします。

vault で保護された鍵カストディ

ディスク暗号化、Nutanix、VMware では、鍵素材はリンクされた DuoKey vault に存在し、対象システムに置かれることはありません。ディスク暗号化はボリュームごとの RSA 鍵暗号化鍵を使用し、Nutanix と VMware は KMIP 経由で提供される AES-256 鍵を使用します。Databricks とトークナイゼーションは動作が異なります — そのトークナイゼーション鍵はプラットフォームレベルのマスターキーからテナントごと・名前付き鍵ごとに決定論的に導出され、vault に保存されることはありません。これらのアプリにリンクする vault は、そのアプリ自身のヘルスチェック、セルフテスト、監査にのみ使用されます。詳しい仕組みはトークナイゼーションを参照してください。

有効化/無効化/ヘルスチェック/セルフテスト

各アプリは標準的なライフサイクル操作 — 有効化、無効化、ヘルスチェック、セルフテスト — を公開しているため、運用担当者は Cockpit を離れることなく接続性と鍵カストディを検証できます。

監査証跡

機微な操作(例えば BitLocker の回復キーの開示)は、操作を行ったユーザーに紐付いた第一級の監査イベントおよびアクティビティイベントとして記録されます。

2 つの鍵カストディプロトコル、1 つのモデル​

5 つの統合は 2 つの基盤プロトコルを使用します。いずれも DuoKey のプラットフォームの他の箇所ですでに使われているものです。

  • PKCS#11 / CNG-KSP(ディスク暗号化):オンホストの暗号化エンジンが、vault から出ることのない鍵に対する暗号操作を DuoKey のプロバイダーに要求します。これは DuoKey の他の PKCS#11 ベースの統合で使われているのと同じプロバイダーモデルです。
  • KMIP(Nutanix VM 暗号化、VMware VM 暗号化):外部システムに組み込まれた KMIP クライアントが、Cockpit の KMIP リスナーに鍵を登録し、そこから取得します。これは DuoKey のデータベースおよびインフラストラクチャ統合の他の箇所で使われているのと同じ KMIP ベースの鍵カストディモデルです。

Databricks とトークナイゼーションは、代わりにトークナイゼーションのデータプレーンを提供します。フォーマットを保持する tokenize / detokenize 呼び出しを Cockpit が HTTPS 経由で直接処理し、ディスクやハイパーバイザーのプロトコルではなく、プラットフォームネイティブの UDF や外部関数から利用します。

統合の選び方​

どのページから始めればよいか分からない場合

Lakehouse のワークロードをオンボーディングする場合は、Databricks から始めてください。これは、トークナイゼーションページで詳しく説明されているのと同じトークナイゼーションサービスへの、ガイド付きオンボーディングパスです。

例に顧客データを使用しない

これらのページの設定例では、<workspace-url> や <cluster-uuid> のようなプレースホルダーを使用しています。実際の顧客、パートナー、本番環境の識別子を、ドキュメント、チケット、サポートリクエストに入力しないでください。