メインコンテンツまでスキップ

キックオフ・スコーピング質問票 — オンプレミス Cockpit (v2)

この質問票は、オンプレミス DuoKey Cockpit (v2) 案件の キックオフミーティング で使用します。 前提条件、サイジング、DNS レコード、および セキュリティ設定の基礎となる、技術的および組織的な情報を収集します。ご記入欄 の列に 記入し、該当するチェックボックスにチェックを入れてください。未確定のまま残った項目は フォローアップ事項となります。

スコープ

本ドキュメントは、環境変数で構成され OpenShift 上に展開される DuoKey Cockpit を対象と します。

案件の進め方

オンボーディングは 2 つのフェーズで構成されます。初期納品(ドキュメント、レジストリと 資格情報。納品証明書の対象)と、Time & Material 方式で実施される 展開プロジェクト です。 オンボーディングと納品証明 を参照してください。この質問票は展開プロジェクトの 準備に用います。


0. セッションの基本情報​

項目ご記入欄
お客様 / 法人
キックオフ日
DuoKey リード(氏名)
お客様側プロジェクトリード(氏名 / メール)
対象環境本番 / ステージング / PoC

1. 連絡先と担当範囲​

オンボーディングと納品証明 に基づきます。

ロール氏名 / メール備考
ビジネスオーナースコープを承認します
技術 / プラットフォームリードOpenShift を担当します
セキュリティ / IAM リードID と暗号を担当します
ネットワーク / DNS 責任者
資格情報の受領者レジストリ資格情報を受け取る担当者(セキュアなチャネル経由)
納品証明書の受領者署名済み PoD の送付先
請求書の受領者請求担当窓口
注文 / PO 番号PoD および請求書に記載されます

責任分担モデル(RACI): インストールは誰が実施しますか。

  • お客様主導、DuoKey は助言(T&M)
  • DuoKey 主導、お客様はアクセスを提供
  • 共同 / 分担

2. 対象となる製品とユースケース​

この展開ではどの DuoKey 機能を利用しますか。

  • Microsoft 365 向け Double Key Encryption (DKE)
  • SQL Server EKM
  • PDF 署名
  • Salesforce BYOK
  • SAP Data Custodian
  • Workday BYOK
  • PKI / SSL(証明書発行)
  • KMIP クライアント(データベース、ストレージ、バックアップアプライアンス)
  • ポスト量子 / 暗号アジリティ (CPM)
  • その他: ______________________

DKE が対象に含まれる場合:

質問ご記入欄
Microsoft 365 テナント — ドメイン
Entra ID (Azure AD) テナント ID
DuoKey 用の Entra ID アプリを登録できますか(管理者の同意を含む)。はい / いいえ
秘密度ラベルはすでに使用していますか。はい / いいえ
想定される保護対象ドキュメントの規模
DKE はサービスごとのサブドメインを使用します

各 DKE 鍵サービスは専用のサブドメインで公開されるため、DKE には ワイルドカード DNS レコードと、それに対応するワイルドカード TLS 証明書が必要です(§6 で収集します)。

KMIP / EKM / BYOK が対象に含まれる場合: 接続するクライアントシステム(製品名 + バージョン)を記載してください。

システムバージョンプロトコル(KMIP / PKCS#11 / REST)

3. 規模、可用性、事業継続性​

サイジング階層 の判断材料になります。

質問ご記入欄
総ユーザー数
想定される ピーク時同時実行数(同時にアクティブなユーザー数)
12〜24 か月の成長見込み
可用性目標(例: 99.9%)
RPO(許容できる最大データ損失)
RTO(許容できる最大停止時間)

トポロジー:

  • 単一データセンター(1 サイト内での HA)
  • 2 つのデータセンターにまたがるアクティブ/パッシブ
  • アクティブ/アクティブ / マルチサイト
  • エアギャップ(インターネットへの外向き通信なし)

4. OpenShift プラットフォーム​

前提条件 → プラットフォーム を参照してください。

質問ご記入欄
OpenShift バージョン (4.x) または OKD
既存クラスターですか、それとも DuoKey 用の新規構築ですか。既存 / 新規
コントロールプレーン / ワーカーノード数
利用可能な障害ドメイン(ラック / AZ)
CNI プラグイン
ストレージ — ODF または CSI ドライバー(名称)。
ReadWriteOnce ブロックとスナップショットは利用できますか。はい / いいえ
Ingress — 組み込みの Router ですか、カスタムですか。
バックアップ用の S3 互換オブジェクトストレージODF NooBaa / MinIO / 外部

すでに利用可能なオペレーター(インストール済みのものにチェック):

  • OpenShift GitOps (ArgoCD)
  • External Secrets Operator (ESO)
  • PostgreSQL オペレーター(CloudNativePG / Patroni)
  • OpenShift Data Foundation
  • Velero / OADP(バックアップ)

5. データ層と VM 層​

データ層はクラスター内でも専用 VM 上でも実行できます。 前提条件 → コンピューティングサイジング を参照してください。

コンポーネント提供元備考
PostgreSQLお客様 / DuoKey / マネージドバージョン、HA(プライマリ + レプリカ)は。
Redis(7 以上)お客様 / DuoKeyクラスター内ですか、VM ですか。
OpenBao(シークレット、Raft HA)お客様 / DuoKey再利用できる既存の Vault/OpenBao はありますか。
Git ソース(GitOps / ArgoCD 用)セルフホスト / SaaS / DuoKeyGitLab、Azure DevOps など
質問ご記入欄
VM 層のハイパーバイザーVMware / Proxmox / KVM-OpenStack / その他
OpenBao と PostgreSQL を別々のホストに配置できますか。はい / いいえ

6. ネットワーク、DNS、TLS​

前提条件 → ネットワーク および DNS レコード を参照してください。

質問ご記入欄
アプリケーションのベースドメイン(例: duokey.example.local)
ワイルドカード DNS レコード (*.<domain>) は利用できますか。はい / いいえ
名前解決はパブリックですか、内部のみですか。
TLS 証明書の入手元パブリック CA / 内部 CA / DuoKey が提供
アプリケーションのホスト名向けに証明書を発行できますか。はい / いいえ
ネットワークセグメンテーション(アプリ / セキュア / バックエンドの VLAN)は。
エアギャップ — ミラーレジストリは利用できますか。はい / いいえ / 該当なし

必要なフローを開放できることを確認してください(ネットワーク表 を参照):

  • クライアント → Ingress Router 443/TCP
  • ワーカー → OpenBao 8200/TCP
  • ワーカー → PostgreSQL 5432/TCP
  • ArgoCD → GitLab 443/TCP(+ 22/TCP)
  • クラスター/Velero → オブジェクトストレージ 443/TCP
  • OpenBao → HSM(該当する場合) — ベンダーに準拠
KMIP クライアントが対象に含まれる場合

KMIP は 専用の TLS ポート上のバイナリプロトコル を使用し、レイヤー 4 で HTTP Ingress を バイパスする必要があります(専用の LoadBalancer / TCP ルート)。本番環境では 相互 TLS で運用されるため、KMIP クライアントの クライアント CA バンドル も提供いただく必要が あります。L4 の経路と証明書を計画できるよう、この点を今の段階で明示してください。


7. ID とシングルサインオン​

Cockpit v2 は、お客様の ID プロバイダーを通じて管理者とユーザーを認証します。 セキュア → ID と SSO を参照してください。

質問ご記入欄
ID プロバイダーEntra ID / Okta / Keycloak / Ping Identity / RSA SecurID Access / ForgeRock / UAE Pass
プロトコルOIDC(OAuth2 認可コード + PKCE)
Issuer / ディスカバリー (.well-known) URL
DuoKey 用のアプリケーション / クライアントを登録できますか。はい / いいえ
DuoKey のロールにマッピングするグループまたはロールのクレーム
IdP 側で MFA を強制していますか。はい / いいえ
1 つの展開でマルチテナント(複数の事業部門)を扱いますか。はい / いいえ
認証モデル

Cockpit v2 は、定められた一連の OIDC ID プロバイダーと統合します(SAML はサポートされて いません)。サポート対象の一覧は ID と SSO を参照してください。 各テナントはコンソールで独自の IdP を構成します。Cockpit は、ローカル管理者向けに組み込みの パスキー / WebAuthn による MFA もサポートします。

管理者モデル:

  • 中央集約型の管理チーム
  • テナント / 事業部門ごとの委任管理者
  • ブレークグラス / 緊急アクセスを定義済み

8. 鍵の保管と暗号​

Cockpit API は、構成可能な ボールトバックエンド を通じて鍵を管理します。組み込みの Software Vault(デフォルト)、DuoKey MPC KMS(DuoKey 独自の 3 ノード以上の クラスター、オプション)、またはハードウェアの信頼の基点としての Securosys HSM (オプション)です。サードパーティの TSM バックエンドはオンプレミス展開には含まれません。 前提条件 → 鍵の保管 を参照してください。

質問ご記入欄
ボールトバックエンドSoftware Vault(デフォルト) / DuoKey MPC KMS / Securosys HSM
HSM の場合: Securosys のモデル / エンドポイント(オンプレミスまたは Cloud HSM)
OpenBao の VM から HSM に到達できますか(専用 VLAN)。はい / いいえ
HSM のクライアント資格情報 / パーティションは利用できますか。はい / いいえ
統合または移行元となる既存の KMS / ボールトはありますか。
キーセレモニー / 鍵管理者に関する要件
鍵の所在(データレジデンシー)に関する規制上の制約はありますか。
HSM パートナー

DuoKey のハードウェア信頼の基点のパートナーは Securosys(PKCS#11 / KMIP)であり、 オンプレミスまたは Securosys Cloud HSM に対応します。その他の統合については DuoKey と 個別に協議します。


9. バックアップ、リカバリー、DR​

運用 → バックアップとリカバリー を参照してください。

質問ご記入欄
バックアップ先(S3 互換エンドポイント)
バックアップツールVelero / OADP / お客様標準
バックアップ頻度 / 保持ポリシー
専用の DR サイト / リストアテストの頻度
バックアップ運用の責任者は。お客様 / DuoKey

10. 可観測性と SIEM​

運用 → モニタリング を参照してください。

質問ご記入欄
メトリクススタック(Prometheus / お客様標準)
ロギングスタック(保持期間の目標)
監査ログの転送先 SIEM(Splunk / Sentinel / QRadar / その他)
アラート / オンコールのチャネル
必要なログ保持期間(か月 / 年)

11. コンプライアンスとデータレジデンシー​

質問ご記入欄
対象となる規制フレームワークGDPR / SOC 2 / ISO 27001 / DORA / その他
データレジデンシーの制約(国 / 地域)
監査ログの保持要件
本番稼働前にペネトレーションテスト / セキュリティレビューが必要ですか。はい / いいえ
遵守すべき変更管理 / 承認プロセス

12. スケジュールとマイルストーン​

マイルストーン目標日担当
前提条件の準備完了(環境、DNS、アクセス)
レジストリへのアクセスと資格情報の受領
インストール開始
パイロット / PoC
本番稼働
回避すべき変更ウィンドウ / 凍結期間

13. 未解決の課題とリスク​

#項目担当期限
1
2
3

次のステップ

この質問票への記入が完了したら、前提条件 に照らして環境を検証し、 DuoKey 担当者とサイジングを確認してください。最終的なサイジングは、実際のユーザー数、 ドキュメントの利用状況、可用性目標に照らして常に検証されます。各階層は目安となる出発点で あり、契約上のマッピングではありません。