キー管理フレームワークのインスタンスレベルのキー
エンベロープ暗号化を使用して、KMF管理下にあるすべてのプラットフォームキーがキーのチェーンによって保護されるようにする、キー管理フレームワーク (KMF) キー構造について説明します。KMF によって作成された顧客データ暗号化キー (CDEK) もこの構造に含まれます
.
KMF キーストレージのアーキテクチャ
KMF キー構造では、SafeNet KeySecure ハードウェアセキュリティモジュール (HSM) が使用されます。HSM は、 FIPS 140-2-L3 セキュリティ標準を満たすために、物理的および電子的に改ざん防止されるように設計されています。 KMF では、エンベロープ暗号化を使用して、 KMF 管理下にあるすべてのプラットフォームキーが、 KMF によって生成できるモジュールキーを含む一連のキーによって保護されるようにします。
エンベロープ暗号化
エンベロープ暗号化は、キーを別のキーで暗号化する方法で、ラッピングとも呼ばれます。モジュールキーはインスタンスキー暗号化キー (IKEK) によってエンベロープ暗号化され、インスタンスキー暗号化キー (IKEK) はインスタンスルートキー (IRK) によってエンベロープ暗号化され、最後にルートキー (RK) によってエンベロープ暗号化されます。HSM のみが IRK にアクセスするため、復号化のために IKEK をアップロードする必要があります。
インスタンスレベルでは、KMF は Now Platform 全体でさまざまな暗号化の目的で内部的に使用される複数のキーを定義します。
次の表は、 KMFによって管理および保護されている利用可能なキーのサブセットの例を示しています。
| キー | 場所 | 説明 |
|---|---|---|
| ルートキー (RK) | ハードウェアセキュリティモデル (HSM) | IRK の復号化に使用されるルートキー |
| インスタンスルートキー (IRK) | HSM | 複数のインスタンス内部キーをエンベロープ暗号化するために使用される、インスタンスごとに固有のキー。 |
| インスタンス HMAC キー (IHK) | インスタンス | インスタンスごとに固有の IHK が、ハッシュベースのメッセージ認証コード (HMAC) のために内部的に使用されます。 IHK はモジュールキーの信頼性と完全性の検証に役立ち、KeySecure またはファイルキーストアのいずれかにラップされます。 |
| インスタンスキー暗号化キー (IKEK) | インスタンス | IKEK はモジュールキーをラップし、KeySecure またはファイルキーストアのいずれかでラップされます。 |
| インスタンス非対称暗号化キー (IAEK) | インスタンス | 非対称暗号化のために内部的に使用される、インスタンスごとに固有のキー。 IAEK は、鍵交換 中またはインスタンスデータレプリケーション (IDR)のコンシューマー承認中に、インスタンス間で機密メッセージを送信するために使用されます。 |
| インスタンス署名キー (ISK) | インスタンス | 署名目的で内部的に使用される、インスタンスごとに固有のキー。 |
| Password2 (PW2) | インスタンス | KMF では、PW2 フィールドのキーは KMF によって完全に管理されます。 |
| 顧客データ暗号化キー (CDEK) | インスタンス | KMF を介して作成された暗号化キーは、IKEK によってエンベロープ暗号化されます。 |
| インスタンスデータレプリケーション (IDR) データ暗号化キー (DEK) | インスタンス | IDR プロセスに使用される特定の暗号化キー |