overview
DuoKey for OpenBao
ゼロトラストのシークレット管理のために DuoKey MPC で OpenBao を自動アンシールする
DuoKey は、HashiCorp Vault のコミュニティ主導フォークである OpenBao とのシームレスな PKCS#11 統合を提供し、最大限のセキュリティのために DuoKey MPC(マルチパーティ計算)を使用して Vault を自動アンシールできるようにします。
DuoKey MPCによるOpenBao自動アンシール
しきい値暗号によるゼロトラストのシークレット管理 — 単一障害点なし
従来のShamir方式
手動プロセスDuoKey MPC自動アンシール
ゼロトラストOpenBaoサーバー
オープンソースのシークレット管理PKCS#11プロバイダー
標準の暗号インターフェースを介してアンシール要求をDuoKey MPCにルーティング
アンシール鍵はセキュアマルチパーティ計算で計算されます — 完全な鍵はいかなる単一の場所にも決して存在しません
OpenBaoが自動アンシールされる
Vaultは5秒未満で準備完了 — 手動介入ゼロ、単一障害点ゼロ
OpenBao とは?
OpenBao は、プロジェクトが真にオープンソースかつコミュニティによってガバナンスされることを保証するために誕生した、HashiCorp Vault のオープンソースかつコミュニティ主導のフォークです。OpenBao は「アイデンティティベースのシークレットおよび暗号化管理システム」であり、シークレットを安全に保存し、アイデンティティベースのアクセスを提供し、オンデマンドで動的シークレットを生成します。
アンシールの課題
OpenBao が起動すると、使用する前に Vault を「アンシール」する必要があります。従来、OpenBao は Shamir のシークレット共有を使用しており、複数の人間のオペレーターが手動でアンシールする必要があるため、可用性の問題や運用上の負担が生じます。
| アプローチ | 制限 |
|---|---|
| 従来の Shamir | 複数の人間のオペレーターが手動でアンシールする必要がある |
| 従来の Shamir | 予期しない再起動時に可用性の問題を引き起こす |
| 従来の Shamir | 運用上の負担と遅延の可能性 |
| 従来の Shamir | ヒューマンエラーのリスク |
最新のソリューション: DuoKey MPC による自動アンシール
自動アンシール
OpenBao 起動時に手動での介入は不要
単一障害点なし
MPC しきい値暗号により、キーが複数のノードに分割される
ハードウェアレベルのセキュリティ
耐タンパー性ストレージによる FIPS 140-2 Level 3 準拠
高性能
ハードウェアアクセラレーションによる暗号処理でサブ秒のアンシール時間
主な機能
自動アンシール
手動でのキー入力ゼロ、人間のオペレーターへの依存を排除、高可用性を確保
セキュリティ強化
マルチパーティ計算により、ハードウェアで強制されるセキュリティ境界でキーマテリアルを保護
運用の卓越性
ダウンタイムなしのアンシール、シームレスなフェイルオーバー、包括的な監査ログ記録
柔軟性
PKCS#11 標準インターフェース、既存のデプロイメントで動作、ハイブリッドおよびマルチクラウドをサポート
メリット
ユースケース
エンタープライズシークレット
手動での介入なしにインフラストラクチャ全体で自動アンシール
クラウドネイティブアプリ
シームレスなスケーリングのための自動アンシールで Kubernetes にデプロイ
ゼロトラスト
MPC により、単一のエンティティが Vault アンシールキーにアクセスできない
金融サービス
ハードウェアバックのキーストレージで規制要件を満たす
マルチクラウド
AWS、Azure、GCP、オンプレミス全体で一貫したデプロイメント
ヘルスケア
ハードウェアで保護された Vault アンシールによる HIPAA コンプライアンス
コミュニティ版とエンタープライズ版の比較
| 機能 | OpenBao (Community) | OpenBao + DuoKey MPC |
|---|---|---|
| オープンソース | 完全にオープンソース | 完全にオープンソース |
| 自動アンシール | サポート | MPC で強化 |
| HSM 統合 | PKCS#11 | DuoKey MPC |
| 単一障害点 | HSM に依存 | MPC により排除 |
| しきい値暗号 | 組み込みなし | ネイティブ MPC |
| 地理的分散 | ネイティブではない | マルチリージョンサポート |
| ゼロトラスト | 限定的 | 完全なゼロトラスト |
| パフォーマンス | 良好 | ハードウェアアクセラレーション |
仕組み
DuoKey MPC のセットアップ
PKCS#11 プロバイダー
OpenBao 構成
キー生成
初期化
自動アンシール
システム要件
前提条件
- PKCS#11 サポートが有効化された最新バージョンの OpenBao
- DuoKey MPC クラスターへのアクセス
- PKCS#11 プロバイダーライブラリがインストールされていること
- DuoKey MPC ノードへのネットワーク接続
- Linux サーバー環境(推奨)
オペレーティングシステムのサポート
| プラットフォーム | バージョン |
|---|---|
| Linux | RHEL/CentOS 7+, Ubuntu 18.04+, Debian 10+ |
| コンテナ | Docker, Kubernetes サポート |
| クラウド | AWS, Azure, GCP 互換 |
パフォーマンス特性
| メトリック | 値 |
|---|---|
| アンシール時間 | < 5 秒 |
| キー操作のレイテンシ | サブ 100ms |
| MPC 稼働率 SLA | 99.99% |
| フェイルオーバー | 自動(< 30 秒) |
| スケーラビリティ | 数千の同時 Vault をサポート |
なぜ OpenBao を選ぶのか?
真のオープンソース
ベンダーロックインなし、MPL 2.0 を永続、コミュニティガバナンス
設計段階からのゼロトラスト
MPC が FIPS 140-2 Level 3 で単一障害点を排除
コスト効率
エンタープライズライセンス費用なしで完全なインフラストラクチャの所有権
はじめに
DuoKey で OpenBao の自動アンシールを構成する準備はできましたか?ステップバイステップのガイドに従ってください。
- セットアップと構成 — 環境変数、seal スタンザの例(AES および RSA)、バックエンドの互換性、トラブルシューティングを含む完全な手順
当社の統合スペシャリストが、お客様の組織向けに DuoKey MPC を用いた OpenBao の設計と実装をお手伝いします。