本文へスキップ

シークレット管理

Haven

ベータ版

他のシステムのクレデンシャルを保持するため、フェイルクローズで動作します。

ビジネスを支えるクレデンシャル、つまりデータベースのパスワード、APIキー、署名キー、証明書のためのシークレットマネージャーです。有効期限を付けて発行し、各アプリケーションがアクセスできる範囲を限定し、すべてのリクエストを実行前に記録します。マスターキーはディスクに一切書き込まれず、再起動後は、指定した保有者の十分な数がそれぞれのシェアを組み合わせて開くまでロックされたままなので、サーバーを入手してもシークレットを入手したことにはなりません。

対象となるお客様。 クレデンシャルがどこから来たのか、誰が使用できたのか、いつ取り消されたのかを示す必要があり、クレデンシャルが自動的に失効することを求める組織向けです。

ステータス
ベータ版
製品サイト
haven.rodmena.co.uk
タグ
シークレット管理失効するクレデンシャル分割キーによるロック解除監査証跡

できること

  • 担当者が開くまでロック

    マスターキーはディスクに一切書き込まれません。再起動後は、5人中3人のシェア保有者がそれぞれの部分を組み合わせるまで何も読めないため、盗まれたサーバーやコピーされたバックアップから得られるものは何もありません。

  • チーム間の分離

    各テナントは独自の暗号化キー、独自のポリシー、独自のシークレットを持ち、その境界はデータベース内部で強制されます。呼び出し元が別のテナントとして扱われるよう要求することはできません。それは提示するクレデンシャルによって固定されます。

  • 自動的に失効するクレデンシャル

    データベースのパスワードはプロセスごとに有効期間を付けて発行され、要求されたときに作成され、時間が来ると取り消されるため、漏えいしたパスワードは誰も気づかないうちに機能しなくなります。

  • アプリケーションはキーを保持しません

    Havenが代理で暗号化と復号を行うため、キーがアプリケーションに届くことはありません。キーをローテーションしても、すでに暗号化されたものはすべて読める状態が保たれます。

  • プライベート認証局

    サービスごとに有効期間の短い証明書が発行され、ロールが要求できるドメインはそのロールによって制約されます。

  • 検証される監査証跡

    すべてのリクエストは実行前に記録され、各記録はハッシュによって前の記録に連鎖されます。検証ではチェーンをたどり、再計算します。

ドキュメントとアクセスの詳細は製品サイト、haven.rodmena.co.ukにあります。パイロット、統合、調達に関するご質問は、お問い合わせください。