メインコンテンツまでスキップ

overview

Applications& internal servicesDuoKey Cockpitunified control & auditTransit key backendOpenBaoTransit engine (Vault-compatible)
DuoKey drives OpenBao as a Transit key backend, so keys and secrets are managed from one console with a single audit trail.
適用対象:
OpenBao (Community Fork)PKCS#11 Auto-UnsealDuoKey MPCLinux / Container / Cloud

DuoKey は、HashiCorp Vault のコミュニティ主導フォークである OpenBao とのシームレスな PKCS#11 統合を提供し、最大限のセキュリティのために DuoKey MPC(マルチパーティ計算)を使用して Vault を自動アンシールできるようにします。

DuoKey MPCによるOpenBao自動アンシール

しきい値暗号によるゼロトラストのシークレット管理 — 単一障害点なし

従来のShamir方式

手動プロセス
複数のオペレーターが必要
再起動のたびに手動でアンシール
可用性のボトルネック
ヒューマンエラーのリスク
→

DuoKey MPC自動アンシール

ゼロトラスト
自動、5秒未満
単一障害点なし
高可用性
FIPS 140-2 Level 3
自動アンシールのランタイムフロー
▼

OpenBaoサーバー

オープンソースのシークレット管理
Sealスタンザ
PKCS#11自動アンシール設定
シークレットエンジン
KV, Transit, PKI, SSH
認証方式
LDAP, OIDC, AppRole, K8s
監査デバイス
File, Syslog, Socket
MPL 2.0ライセンスコミュニティ主導ベンダーロックインなし
PKCS#11 API
▼

PKCS#11プロバイダー

標準の暗号インターフェースを介してアンシール要求をDuoKey MPCにルーティング

PKCS#11インターフェース
標準HSM API
リクエストルーター
バックエンドの選択
ポリシーエンジン
アクセス制御
監査証跡
完全な操作ログ
しきい値暗号リクエスト
▼
Node A
スイス
キーシェア A
Node B
EUリージョン
キーシェア B
Node C
カスタマーDC
キーシェア C

アンシール鍵はセキュアマルチパーティ計算で計算されます — 完全な鍵はいかなる単一の場所にも決して存在しません

アンシール鍵が返される
▼

OpenBaoが自動アンシールされる

Vaultは5秒未満で準備完了 — 手動介入ゼロ、単一障害点ゼロ

OpenBao+ PKCS#11+ DuoKey MPC= ゼロトラストのシークレット
1
OpenBaoが起動
初期化
2
アンシールを要求
自動アンシールのトリガー
3
PKCS#11呼び出し
インターフェースが呼び出される
4
Cockpitがルーティング
バックエンドが選択される
5
MPCが計算
しきい値暗号
6
鍵の返却
封印されたレスポンス
7
Vaultのアンシール完了
運用準備完了
真のオープンソース
MPL 2.0を永続的に採用、コミュニティによる運営、ベンダーロックインなし
5秒未満の自動アンシール
オペレーター不要、再起動のたびに完全自動化
ゼロトラストMPC
鍵シェアをノード間で分散 — 完全な鍵はどこにも存在しない
コスト効率
エンタープライズライセンス不要、MPCセキュリティを備えたオープンソース

OpenBao とは?​

OpenBao は、プロジェクトが真にオープンソースかつコミュニティによってガバナンスされることを保証するために誕生した、HashiCorp Vault のオープンソースかつコミュニティ主導のフォークです。OpenBao は「アイデンティティベースのシークレットおよび暗号化管理システム」であり、シークレットを安全に保存し、アイデンティティベースのアクセスを提供し、オンデマンドで動的シークレットを生成します。

アンシールの課題​

OpenBao が起動すると、使用する前に Vault を「アンシール」する必要があります。従来、OpenBao は Shamir のシークレット共有を使用しており、複数の人間のオペレーターが手動でアンシールする必要があるため、可用性の問題や運用上の負担が生じます。

アプローチ制限
従来の Shamir複数の人間のオペレーターが手動でアンシールする必要がある
従来の Shamir予期しない再起動時に可用性の問題を引き起こす
従来の Shamir運用上の負担と遅延の可能性
従来の Shamirヒューマンエラーのリスク

最新のソリューション: DuoKey MPC による自動アンシール​

自動アンシール

OpenBao 起動時に手動での介入は不要

単一障害点なし

MPC しきい値暗号により、キーが複数のノードに分割される

ハードウェアレベルのセキュリティ

耐タンパー性ストレージによる FIPS 140-2 Level 3 準拠

高性能

ハードウェアアクセラレーションによる暗号処理でサブ秒のアンシール時間

主な機能​

自動アンシール

手動でのキー入力ゼロ、人間のオペレーターへの依存を排除、高可用性を確保

セキュリティ強化

マルチパーティ計算により、ハードウェアで強制されるセキュリティ境界でキーマテリアルを保護

運用の卓越性

ダウンタイムなしのアンシール、シームレスなフェイルオーバー、包括的な監査ログ記録

柔軟性

PKCS#11 標準インターフェース、既存のデプロイメントで動作、ハイブリッドおよびマルチクラウドをサポート

メリット​

ユースケース​

エンタープライズシークレット

手動での介入なしにインフラストラクチャ全体で自動アンシール

クラウドネイティブアプリ

シームレスなスケーリングのための自動アンシールで Kubernetes にデプロイ

ゼロトラスト

MPC により、単一のエンティティが Vault アンシールキーにアクセスできない

金融サービス

ハードウェアバックのキーストレージで規制要件を満たす

マルチクラウド

AWS、Azure、GCP、オンプレミス全体で一貫したデプロイメント

ヘルスケア

ハードウェアで保護された Vault アンシールによる HIPAA コンプライアンス

コミュニティ版とエンタープライズ版の比較​

機能OpenBao (Community)OpenBao + DuoKey MPC
オープンソース完全にオープンソース完全にオープンソース
自動アンシールサポートMPC で強化
HSM 統合PKCS#11DuoKey MPC
単一障害点HSM に依存MPC により排除
しきい値暗号組み込みなしネイティブ MPC
地理的分散ネイティブではないマルチリージョンサポート
ゼロトラスト限定的完全なゼロトラスト
パフォーマンス良好ハードウェアアクセラレーション

仕組み​

DuoKey MPC のセットアップ

目的のしきい値設定で DuoKey MPC クラスターを構成する

PKCS#11 プロバイダー

OpenBao サーバーに DuoKey PKCS#11 プロバイダーをインストールする

OpenBao 構成

PKCS#11 を使用するように OpenBao の seal スタンザを構成する

キー生成

DuoKey MPC でアンシールキーを生成する

初期化

自動アンシール構成で OpenBao を初期化する

自動アンシール

起動時に OpenBao が DuoKey MPC を使用して自動的にアンシールする

システム要件​

前提条件

  • PKCS#11 サポートが有効化された最新バージョンの OpenBao
  • DuoKey MPC クラスターへのアクセス
  • PKCS#11 プロバイダーライブラリがインストールされていること
  • DuoKey MPC ノードへのネットワーク接続
  • Linux サーバー環境(推奨)

オペレーティングシステムのサポート​

プラットフォームバージョン
LinuxRHEL/CentOS 7+, Ubuntu 18.04+, Debian 10+
コンテナDocker, Kubernetes サポート
クラウドAWS, Azure, GCP 互換

パフォーマンス特性​

メトリック値
アンシール時間< 5 秒
キー操作のレイテンシサブ 100ms
MPC 稼働率 SLA99.99%
フェイルオーバー自動(< 30 秒)
スケーラビリティ数千の同時 Vault をサポート

なぜ OpenBao を選ぶのか?​

真のオープンソース

ベンダーロックインなし、MPL 2.0 を永続、コミュニティガバナンス

設計段階からのゼロトラスト

MPC が FIPS 140-2 Level 3 で単一障害点を排除

コスト効率

エンタープライズライセンス費用なしで完全なインフラストラクチャの所有権

はじめに​

DuoKey で OpenBao の自動アンシールを構成する準備はできましたか?ステップバイステップのガイドに従ってください。

  • セットアップと構成 — 環境変数、seal スタンザの例(AES および RSA)、バックエンドの互換性、トラブルシューティングを含む完全な手順
ヒント

当社の統合スペシャリストが、お客様の組織向けに DuoKey MPC を用いた OpenBao の設計と実装をお手伝いします。