データ保護
Altuur Secure Ingressはリクエストトラフィックをエッジで処理し、アイデンティティデータをコントロールプレーンに保存します。このページでは、Secure Ingressが取り扱うデータ、その保護方法、プラットフォームの範囲外にあるものについて説明します。
Secure Ingressを流れるデータ
プラットフォームがどのデータに関わるかを理解することが、セキュリティ態勢を評価する第一歩です。
リクエストトラフィック(データプレーン)
エンドユーザーがSecure Ingressを通じて公開されたサービスにアクセスすると、以下のデータがプラットフォームを流れます:
- HTTPリクエストデータ:メソッド、パス、ヘッダー、クエリパラメータ、リクエストボディ
- HTTPレスポンスデータ:ステータスコード、ヘッダー、レスポンスボディ
- 接続メタデータ:ソースIP、TLSバージョン、プロトコル情報
リクエストトラフィックはエッジで処理され(ルーティング、認証、セキュリティ適用のため)、お客様のWarpgateに転送されます。Secure Ingressはデフォルトではリクエストやレスポンスのボディを永続的に保存しません。トラフィックはプラットフォームを通過し、ワークロードに配信されます。例外は3つあり、いずれも範囲と保持期間が限定されています。お客様が明示的に設定したロギング、サポートのためにお客様から提供されたデータ、そしてお客様との契約で許可されるか法律で求められるセキュリティ調査中の一時的なキャプチャです。これらの例外と適用される保持期間は、プライバシーポリシーと利用規約で説明しています。
アイデンティティデータ(コントロールプレーン)
認証が有効な場合、Secure Ingressはアイデンティティデータをコントロールプレーンに保存します:
- ユーザーアカウント:メールアドレス、表示名、ステータス、ログイン履歴
- ユーザーディレクトリ:ユーザーグルーピングの組織構造
- サービスアカウント:APIキー、パーミッション、プロジェクトスコープ
- セッションデータ:アクティブな認証セッション
アイデンティティデータは保存時に暗号化され、認証されたコントロールプレーンAPIを通じてのみアクセスされます。
設定データ(コントロールプレーン)
プラットフォーム設定はコントロールプレーンに保存されます:
- プロジェクトと環境:組織構造
- ルートとポリシー:トラフィックルーティングルールと認証要件
- Warpgate登録:接続ステータス、IPアドレス、環境割り当て
Secure Ingressがアクセスしないもの
アウトバウンドのみのアーキテクチャが、プラットフォームとお客様のインフラ間に明確な境界を作ります:
- アプリケーションデータ:Secure Ingressはデータベース、ファイルシステム、内部状態にアクセスしない
- ソースコード:プラットフォームはアプリケーションコードを検査・保存しない
- 内部ネットワーク:Warpgateは外向きに接続。Secure Ingressはお客様のインフラへの接続を開始できない
- シークレットと認証情報:アプリケーションのシークレットはお客様の環境に留まる。プラットフォームと共有されるのはWarpgateトークンのみ
この境界はポリシーベースではなく、アーキテクチャ上のものです。Warpgateがすべての接続を外向きに開始するため、プラットフォームがお客様のインフラに入り込むメカニズム自体が存在しません。
暗号化
転送中
Secure Ingressアーキテクチャのすべてのトラフィックは転送中に暗号化されています:
| 接続 | 暗号化 |
|---|---|
| エンドユーザー → エッジ | TLS 1.2+ |
| エッジ → Warpgate | TLS 1.3 + mTLS |
| データプレーン ↔ コントロールプレーン | TLS 1.3 |
プラットフォーム内に暗号化されていないトラフィック経路はありません。
保存時
コントロールプレーンに保存されるアイデンティティデータ、設定データ、運用メタデータは業界標準の暗号化で保存時に暗号化されています。
公開インバウンドオリジン不要
従来のアーキテクチャでは、オリジンサーバーのIPアドレスがDNS履歴、証明書透過性ログ、直接プロービングを通じて発見される可能性があります。発見されると、攻撃者はCDNやプロキシの保護を迂回してオリジンを直接攻撃できます。
Secure Ingressでは公開オリジンが不要になります:
- お客様のワークロードにパブリックIPアドレスは不要
- ワークロードを指すDNSレコードは不要
- ワークロード自身のホスト名に証明書を発行する必要がないため、証明書透過性ログに参照が残らない
- エッジはWarpgateからのmTLSトンネルを通じてのみワークロードに到達
これが成り立つのは、エッジが唯一の入口である場合です。Warpgateを追加しても、すでに存在するパブリックIP、リスナー、ファイアウォールルールは消えません。ワークロードへの代替経路が残らないよう、それらを閉じるかファイアウォールで遮断してください。直接経路を閉じるを参照してください。
プライバシー原則
Secure Ingressは以下のデータ取り扱い原則に従います:
- 最小データ保持:リクエスト・レスポンスボディはデフォルトでは永続的に保存されない。例外は上記の明示的に設定されたロギング、サポートへの提供データ、セキュリティ調査でのキャプチャのみで、いずれも範囲と保持期間が限定される
- 目的限定アクセス:アイデンティティデータは認証、認可、アカウント管理のためにのみアクセス
- データの所有権:お客様のアイデンティティデータはお客様に帰属し、エクスポートまたは削除が可能
- 関心の分離:アイデンティティデータとプラットフォーム設定はリクエストトラフィックとは別に保存