本文へスキップ

データ保護

Altuur Secure Ingress(アルトゥール セキュアイングレス)はリクエストトラフィックをエッジで処理し、アイデンティティデータをコントロールプレーンに保存します。このページでは、Secure Ingress(セキュアイングレス)が取り扱うデータ、その保護方法、プラットフォームの範囲外にあるものについて説明します。

Secure Ingress(セキュアイングレス)を流れるデータ

プラットフォームがどのデータに関わるかを理解することが、セキュリティ態勢を評価する第一歩です。

リクエストトラフィック(データプレーン)

エンドユーザーがSecure Ingress(セキュアイングレス)を通じて公開されたサービスにアクセスすると、以下のデータがプラットフォームを流れます:

  • HTTPリクエストデータ:メソッド、パス、ヘッダー、クエリパラメータ、リクエストボディ
  • HTTPレスポンスデータ:ステータスコード、ヘッダー、レスポンスボディ
  • 接続メタデータ:ソースIP、TLSバージョン、プロトコル情報

リクエストトラフィックはエッジで処理され(ルーティング、認証、セキュリティ適用のため)、お客様のWarpgate(ワープゲート)に転送されます。Secure Ingress(セキュアイングレス)はデフォルトではリクエストやレスポンスのボディを永続的に保存しません。トラフィックはプラットフォームを通過し、ワークロードに配信されます。例外は3つあり、いずれも範囲と保持期間が限定されています。お客様が明示的に設定したロギング、サポートのためにお客様から提供されたデータ、そしてお客様との契約で許可されるか法律で求められるセキュリティ調査中の一時的なキャプチャです。これらの例外と適用される保持期間は、プライバシーポリシーと利用規約で説明しています。

アイデンティティデータ(コントロールプレーン)

認証が有効な場合、Secure Ingress(セキュアイングレス)はアイデンティティデータをコントロールプレーンに保存します:

  • ユーザーアカウント:メールアドレス、表示名、ステータス、ログイン履歴
  • ユーザーディレクトリ:ユーザーグルーピングの組織構造
  • サービスアカウント:APIキー、パーミッション、プロジェクトスコープ
  • セッションデータ:アクティブな認証セッション

アイデンティティデータは保存時に暗号化され、認証されたコントロールプレーンAPIを通じてのみアクセスされます。

設定データ(コントロールプレーン)

プラットフォーム設定はコントロールプレーンに保存されます:

  • プロジェクトと環境:組織構造
  • ルートとポリシー:トラフィックルーティングルールと認証要件
  • Warpgate(ワープゲート)登録:接続ステータス、IPアドレス、環境割り当て

Secure Ingress(セキュアイングレス)がアクセスしないもの

アウトバウンドのみのアーキテクチャが、プラットフォームとお客様のインフラ間に明確な境界を作ります:

  • アプリケーションデータ:Secure Ingress(セキュアイングレス)はデータベース、ファイルシステム、内部状態にアクセスしない
  • ソースコード:プラットフォームはアプリケーションコードを検査・保存しない
  • 内部ネットワーク:Warpgate(ワープゲート)は外向きに接続。Secure Ingress(セキュアイングレス)はお客様のインフラへの接続を開始できない
  • シークレットと認証情報:アプリケーションのシークレットはお客様の環境に留まる。プラットフォームと共有されるのはWarpgate(ワープゲート)トークンのみ

この境界はポリシーベースではなく、アーキテクチャ上のものです。Warpgate(ワープゲート)がすべての接続を外向きに開始するため、プラットフォームがお客様のインフラに入り込むメカニズム自体が存在しません。

暗号化

転送中

Secure Ingress(セキュアイングレス)アーキテクチャのすべてのトラフィックは転送中に暗号化されています:

接続暗号化
エンドユーザー → エッジTLS 1.2+
エッジ → WarpgateTLS 1.3 + mTLS
データプレーン ↔ コントロールプレーンTLS 1.3

プラットフォーム内に暗号化されていないトラフィック経路はありません。

保存時

コントロールプレーンに保存されるアイデンティティデータ、設定データ、運用メタデータは業界標準の暗号化で保存時に暗号化されています。

公開インバウンドオリジン不要

従来のアーキテクチャでは、オリジンサーバーのIPアドレスがDNS履歴、証明書透過性ログ、直接プロービングを通じて発見される可能性があります。発見されると、攻撃者はCDNやプロキシの保護を迂回してオリジンを直接攻撃できます。

Secure Ingress(セキュアイングレス)では公開オリジンが不要になります:

  • お客様のワークロードにパブリックIPアドレスは不要
  • ワークロードを指すDNSレコードは不要
  • ワークロード自身のホスト名に証明書を発行する必要がないため、証明書透過性ログに参照が残らない
  • エッジはWarpgate(ワープゲート)からのmTLSトンネルを通じてのみワークロードに到達

これが成り立つのは、エッジが唯一の入口である場合です。Warpgate(ワープゲート)を追加しても、すでに存在するパブリックIP、リスナー、ファイアウォールルールは消えません。ワークロードへの代替経路が残らないよう、それらを閉じるかファイアウォールで遮断してください。直接経路を閉じるを参照してください。

プライバシー原則

Secure Ingress(セキュアイングレス)は以下のデータ取り扱い原則に従います:

  • 最小データ保持:リクエスト・レスポンスボディはデフォルトでは永続的に保存されない。例外は上記の明示的に設定されたロギング、サポートへの提供データ、セキュリティ調査でのキャプチャのみで、いずれも範囲と保持期間が限定される
  • 目的限定アクセス:アイデンティティデータは認証、認可、アカウント管理のためにのみアクセス
  • データの所有権:お客様のアイデンティティデータはお客様に帰属し、エクスポートまたは削除が可能
  • 関心の分離:アイデンティティデータとプラットフォーム設定はリクエストトラフィックとは別に保存
ロードマップ:規制環境のデプロイ向けに、専用のPIIストレージ分離とデータレジデンシー制御を計画しています。これらの機能は、アイデンティティデータの保存・処理場所に関する特定のコンプライアンス要件を持つデプロイメントをサポートします。