Content
AWS外部キーストア(外部キーストア)
AWS 外部キーストア 外部キーストア サービスとは何ですか?
AWSは2022年11月に開催されたAWS re:Inventカンファレンスで、キーマネジメントサービス (KMS)の外部キーストア (外部キーストア )サポートを発表した。
外部キーストア は、KMSを使用するAWSサービスの種類を増やし、鍵の次レベルの制御と所有権を可能にします。外部キーストア により、AWSユーザーはAWS KMSで使用されるデータ暗号化キーのルートキーを外部で生成、ホスト、管理できる。
Fortanix データセキュリティマネージャ(DSM) とAWS 外部キーストア の統合により、企業はFortanix DSMに保存された鍵でAWSのデータを保護できます。
この機能により、Fortanix の顧客は、金融サービスやヘルスケアなどの高度に規制された業界のプライバシーに敏感なワークロードをパブリック クラウドに移行し、最も厳しいデータ プライバシー規制に準拠できるようになります。
AWS 外部キーストアと Fortanix DSM はどのように機能しますか?
次の図に示すように、外部キーストア を使用すると、AWS キーマネジメントサービス が顧客管理の外部ルートキーを使用できるようになり、顧客によるキー管理とデータ保護の取り組みの制御が強化されます。
顧客のルート キーは、すべて Fortanix データセキュリティマネージャ(DSM) 内で生成、保護され、使用されます。 AWS キーマネジメントサービス は データセキュリティマネージャ(DSM) を呼び出して、サポートする AWS サービスで使用できるデータ暗号化キー (DEK) のラップを解除します。
データセキュリティマネージャ(DSM) は、きめ細かいアクセス制御とキー使用ポリシーを適用します。 外部キーストア によって保護された DEK は、キーマネジメントサービス によって 1 回、データセキュリティマネージャ(DSM) によって 1 回という二重にエンベロープ (暗号化) されます。
キーマネジメントサービス クライアントがキーを使用するたびに、キーマネジメントサービス は Fortanix データセキュリティマネージャ(DSM) に青い封筒を開くように要求し、復号化するために灰色の封筒をクライアントに送り返します。このようにして、Fortanix が顧客のキーを確認することはありません。
AWS 外部キーストアと Fortanix の統合の利点は何ですか?
ユーザーは、AWS 内のデータ暗号化ポリシーを完全に制御できます。この制御には、キーが存在する場所と、キーにアクセスできる場所の定義が含まれます。
データセキュリティマネージャ(DSM) は詳細な監査ログを提供するため、顧客は自社のセキュリティ管理が GDPR などの規制 (シュレムス II 判決で定義された制限を含む) に準拠していることを証明できます。
AWS は強力なキー保護を提供しており、Fortanix はこれらの機能と競合しません。代わりに、Fortanix は外部のきめ細かなアクセス制御による職務の分離を提供します。
AWS 外部キーストアのキーの出所の利点は何ですか?
キーの来歴には、誰がキーを作成したか、いつ、どの暗号モデルが使用されたか、キーの認可、作成の必要性などのメタデータが記録されます。
キーの来歴はキーのライフサイクル全体にわたって適用され、キーがどのように保存、アクセス、使用、破棄されるかについての詳細を提供します。
組織は、主要な発行元、場所、バックアップ履歴、その他の特性を追跡できます。
AWS 外部キーストア でのキーの一元化の利点は何ですか?
AWS 外部キーストア のキー制御の利点は何ですか?
AWS 外部キーストア を使用すると、組織はデータ暗号化キーを完全に制御し、オンプレミスに保存できます。
これによって、例えばCLOUD ACTの下で義務付けられる可能性のある、AWSの鍵やデータへのアクセスを禁止することができる。
組織は、鍵のアクセスと使用を管理し、ルート鍵の完全な出所を維持することができる。
AWS キーマネジメントサービス 外部キーストアがサポートするAWSクラウドサービスは?
カスタムキーストアの使用は、AWS キーマネジメントサービス ユーザーにとって完全に透過的です。そのため、キーマネジメントサービス を使用する 100 以上の AWS サービスはすべて 外部キーストア キーストアにアクセスできます。
AWS キーマネジメントサービス チームは、外部キーストア を使用するための各サービスの機能を検証し、文書化しています。
AWS によると、キーマネジメントサービス の最大の消費者は次のとおりです。
- アマゾンS3
- Amazon DynamoDB
- AWSラムダ
- Amazon シンプル通知サービスcation Service
- Amazon シンプル キュー サービス (SQS)
- アマゾンキネシス
AWS 外部キーストア はどのようにして Fortanix データセキュリティマネージャ(DSM) と統合できますか?
Fortanix データセキュリティマネージャ(DSM) は、FIPS 140-2 レベル 3 認定™ハードウェアセキュリティモジュール 保護を備えたオンプレミス ソリューションおよび SaaS 製品として利用できます。
- AWS外部キーストア と データセキュリティマネージャ(DSM) SaaS の統合では、AWS サービスは Fortanixデータセキュリティマネージャ(DSM) サービスにアクセスして顧客のルート キーにアクセスします。
- オンプレミスの Fortanixデータセキュリティマネージャ(DSM) クラスターの場合、お客様は AWS からのネットワーク アクセスを許可する必要があります。
ヨーロッパからの国際データ転送は Fortanix でどのように機能しますか?
Fortanix BV (オランダ事務所) は、ヨーロッパの独立した事業体です。当社はヨーロッパにデータセンターを持っています。
欧州のいかなる事業体も米国に情報を転送することは契約により許可されておらず、この事業体の所有権により、アメリカの裁判所がクラウド法を通じて暗号化キーを要求することは許可されていません。
XKS としての Fortanix DSM は、KMS サービスの信頼性とパフォーマンスにどのような影響を与えますか?
オンプレミスの データセキュリティマネージャ(DSM) または データセキュリティマネージャ(DSM) SaaS を外部キー ストアとして使用すると、サービスは DSM ソリューションの可用性に依存するようになります。
Fortanix は データセキュリティマネージャ(DSM) SaaS のサービス レベル アグリーメントを定義しており、オンプレミス データセキュリティマネージャ(DSM) クラスターの可用性はネットワーク接続、ファイアウォール ルールなどの影響を受ける可能性があります。
外部キーストア を使用するかどうかは、データ保護と可用性の両方の要件を念頭に置いて決定する必要があり、この 2 つの間のトレードオフを考慮する必要があります。
データセキュリティマネージャ(DSM)SaaS によって提供される 外部キーストア サービスのレイテンシはどれくらいですか?
アプリケーションの合計レイテンシ バジェットを定義する際には、キーマネジメントサービス キー エンベロープを開くために AWS の外へネットワークを移動することを考慮する必要があります。
追加のレイテンシーは、AWS と データセキュリティマネージャ(DSM) SaaS サービス間のネットワーク距離に直接関係します。
分散を使用してテストします。 ICMP Ping サービス 1 は次のことを提案します。
- 米国本土の POP と amer.smartkey.io の間は 1 ~ 20 ミリ秒
- ヨーロッパ大陸からeu.smartkey.ioまで約1ミリ秒
- アジア太平洋地域のさまざまな国と apac.smartkey.io の間で 40 ~ 50 ミリ秒
- シドニーとau.smartkey.io間のミリ秒未満。
もちろん、これらの数値はネットワークの状況によって異なる場合があります。
AWS サービスは、AWS KMS によって提供されるデータ暗号化キーをキャッシュしますか?どれだけの時間?
Fortanix は、キーマネジメントサービス またはそれを使用するサービスを制御することができず、それらのサービスが提供されるキーを保持する期間についての洞察もありません。
一部のサービスがキーを短期間キャッシュすることが確認されていますが、Fortanix はこの動作を制御できません。