OpenShift 上のオンプレミス DuoKey
Red Hat OpenShift 上で動作する完全な DuoKey プラットフォームを、自社の データセンター内に展開します。この展開モデルは、厳格なデータレジデンシー、主権、または エアギャップ要件を持つ組織に、鍵管理インフラストラクチャの完全な制御を提供します。 クラウド展開の高可用性と運用の成熟度を犠牲にすることなく実現します。
このガイドの対象者は?
自ら所有・管理するインフラストラクチャ上で DuoKey をインストールおよび運用する責任を 負う、プラットフォームエンジニア、OpenShift/Kubernetes 管理者、およびセキュリティチーム。
なぜオンプレミスに展開するのか?
| 推進要因 | 得られるもの |
|---|---|
| データ主権 | すべての暗号マテリアルとメタデータは物理的な境界内に留まります。何もネットワークの外に出ません。 |
| 規制コンプライアンス | データを国内またはオンサイトに留めることを求めるレジデンシー要件 (例: FINMA、GDPR、国家安全保障フレームワーク) を満たします。 |
| エアギャップ対応 | このリファレンスアーキテクチャは、パブリックインターネットから完全に切り離して実行できます。 |
| 完全な制御 | アップグレードのペース、バックアップポリシー、ハードウェア、ネットワーク境界を自ら所有します。 |
| クラウドロックインなし | 標準の OpenShift ワークロード — あらゆる OpenShift フットプリント (ベアメタル、OpenStack、VMware、またはマネージドオンプレミスクラスター) 間で移植可能です。 |
何が展開されるのか
本番環境の DuoKey オンプレミス展開は、OpenShift 上のコンテナ化ワークロードと、最も 機密性の高いステートフルコンポーネント向けの少数の専用ハードニング済み仮想マシンとの ハイブリッドです。
| レイヤー | コンポーネント | 実行環境 |
|---|---|---|
| アプリケーション | Cockpit フロントエンド、Rust API バックエンド | OpenShift Pod |
| 配信 | OpenShift GitOps (ArgoCD)、GitLab | クラスター内 ArgoCD、VM 上の GitLab |
| シークレット | OpenBao (HA、Raft コンセンサス)、オプションの HSM | 専用 VM |
| データ | PostgreSQL (HA)、Redis キャッシュ | VM / StatefulSet |
| オブザーバビリティ | VictoriaMetrics、VictoriaLogs、Grafana | OpenShift Pod |
| バックアップ / DR | Velero、オブジェクトストレージ、オフサイト複製 | クラスター内 + オブジェクトストア |
主な特性
- 設計による高可用性 — フロントエンドおよびバックエンド Pod は Pod アンチアフィニティを 使用してワーカーノードとアベイラビリティゾーン全体に分散されます。OpenBao と PostgreSQL は クラスター化・複製された構成で実行されます。
- GitOps 駆動 — アプリケーションマニフェストへのすべての変更は ArgoCD によって自動的に 調整され、完全に監査可能で宣言的な展開を提供します。
- シークレットがディスクに触れない — 資格情報はオンデマンドで OpenBao から取得され、
インメモリ (
tmpfs) ボリュームに注入されます。生のシークレットがクラスターストレージに 書き込まれたり Git にコミットされたりすることはありません。 - 災害復旧対応 — オフサイト / セカンダリサイト復元手順を備えた、自動化された暗号化 バックアップ。
このガイドの使い方
各セクションを順番に進めてください:
- アーキテクチャ — リファレンス設計と各要素の連携を理解します。
- 前提条件 — ハードウェア、ネットワーク、OpenShift クラスターのサイジング (ユーザー数による DKE サイジングを含む) を行います。
- DNS レコード — 内部および外部レコード (DKE エンドポイントを含む) を作成します。
- コンテナイメージと Harbor レジストリ — DuoKey イメージを取得します (エアギャップ用にミラーリングも)。
- インストール — DuoKey を段階的に展開します。
- Cockpit 構成 —
appsettings.json(DB、URL、SSO、HSM) を記入します — OpenBao に保存され、展開時に注入されます。 - セキュリティ — 展開を統合し、ロックダウンします:
- シークレットマネージャー統合 — DuoKey MPC、Securosys HSM、Vault、OpenBao、CyberArk
- アイデンティティ、SSO、アクセス制御 — OIDC/SAML、MFA、RBAC
- ネットワークセキュリティ — ファイアウォール、WAF、ロードバランサー、mTLS
- プラットフォームハードニング — SCC、etcd 暗号化、FIPS、CIS/STIG
- コンプライアンスと監査 — SIEM、保持、フレームワーク
- 運用 — 展開を実行・保護します:
- リリースノート — バージョンタグ、イメージダイジェスト、変更内容。
ヘルプが必要ですか?
すべてのオンプレミス展開は DuoKey エンジニアリングによってレビューされます。展開を計画するには、 DuoKey 担当者または [email protected] にお問い合わせください。