要約: 多くの組織は証明書を適切に統制しています。しかし同等のトラストを担うAPIトークン、サービス資格情報、共有シークレットに同じ規律が及ぶことはほとんどありません。このギャップを埋めることがトラスト・ライフサイクル管理の目的であり、CISOが担うべき領域として急速に重要になっています。
多くの企業が直面するギャップはツールではなくガバナンスです。さらに、その対象は従来の証明書ライフサイクル管理が扱ってきた範囲より、はるかに広いトラストアーティファクトに及びます。
社内監査人がCISOのオフィスに来て、2つ質問するとします。1つ目は「本番環境へアクセスできるのは誰で、その資格情報はいつ失効するか?」です。証明書については、通常すぐ答えが出ます。証明書管理プラットフォームには、発行済み証明書、所有者、更新日、失効状態が一覧されています。次に同じ質問を、APIトークン、サービスアカウント資格情報、署名鍵について尋ねます。それらはVault、AWS Secrets Manager、Kubernetes、12個の異なるCIパイプラインに散在しています。そのため、この質問には通常、長い沈黙が生まれます。
その沈黙はガバナンスのギャップであり、規制当局も注目し始めています。NIS2とDORAはいずれも、暗号マテリアルと認証資格情報のライフサイクル統制に関するエビデンスを求めています。この文言はX.509よりはるかに広い範囲を対象とします。さらに運用実態も規制圧力と一致しています。今日の資格情報関連インシデントの多くは、暗号の破綻ではなく、公開・窃取されたシークレットが原因です。しかし多くの組織がこの2つのカテゴリに適用するツールとガバナンスは、まったく異なります。
スコープの問題:証明書はトラストアーティファクトの一種類にすぎない
まず、現代企業の中で実際に何がトラストを担っているかを考えてみましょう。X.509証明書は明らかな例です。しかしOAuthクライアントシークレット、APIトークン、サービスアカウント資格情報、Webhook署名シークレット、データベースパスワード、SSH鍵、JWT署名鍵、コード署名マテリアルも同じ役割を担います。いずれも「保持者は、ある期限まで、ある目的で、何らかのアイデンティティを代表して行動できる」という主張です。
暗号形式は異なり、利用者も異なり、有効期間は数分から数年までさまざまです。しかしライフサイクルの基本操作は驚くほど一貫しています。すべてのアーティファクトには4つが必要です。ポリシーに基づく作成、すべての利用先への同期、予測可能なスケジュールでのローテーション、トラストが失われたときの迅速な失効です。そして、すべての段階で誰かが責任を負う必要があります。
証明書だけを特別扱いし、それ以外を「シークレット」という緩く統制されたカテゴリにまとめると、人為的な分断が生まれ、ガバナンスは簡単になるどころか難しくなります。
トラスト・ライフサイクル管理が実際に意味すること
実務上、トラスト・ライフサイクル管理とは、組織内でトラストを付与するすべてのアーティファクトに統一ガバナンスを適用する規律です。重要なのは、HashiCorp Vault、AWS Secrets Manager、Kubernetes Secretsを一つの新システムで置き換えるものではないことです。それらのツールは保存と配布をすでにうまく解決しています。不足しているのは、その上位にあるガバナンス層です。その層はバックエンドに関係なく、すべてのアーティファクトの存在を把握し、一貫したポリシーを適用します。
そのため、共通の基本操作はすべてのトラストアーティファクトに一貫して適用されます。制御されたポリシーの下で作成し、必要な利用先へ同期し、予測可能なスケジュールでローテーションし、トラストが失われたら迅速に失効します。従来のPKIと比べて変わるのは基本操作ではなくスコープです。特に、この考え方は規制対象企業にとって重要です。その理由は、以前の記事「コンプライアンスからトラスト・ライフサイクル管理へ」で詳しく説明しています。
サイロ化されたシークレットツールが生むガバナンスギャップ
実際、どの企業環境を見ても同じパターンが見つかります。シークレットは複数のシステムに存在し、それぞれ独自のアクセスモデル、ローテーション方式、監査証跡を持っています。
| ツール | 一般的な対象範囲 | ポリシーモデル | 監査証跡 |
|---|---|---|---|
| HashiCorp Vault | アプリケーションシークレット、PKI | HCLポリシー文書 | 監査デバイス |
| AWS Secrets Manager | AWSネイティブ資格情報 | IAMポリシー | CloudTrail |
| Kubernetes Secrets | Podレベルの資格情報 | RBAC | Kubernetes監査ログ |
| GitHub Actions Vault | パイプライン資格情報 | リポジトリ権限 | CIログ |
| ハードコードされた値 | レガシーワークロード、アドホックスクリプト | なし | なし |
その結果、次の3つの運用上の質問に自信を持って答えることが非常に難しくなります。
- インベントリ。「本番データベースへアクセスできるすべての資格情報について、所有者、ローテーションポリシー、最後にローテーションした日時を一覧にしてほしい。」5〜6システム横断で情報をつなぎ合わせるには数日かかります。
- ポリシー。「すべての本番シークレットは少なくとも90日ごとにローテーションされているか?」答えはバックエンドやチームによって異なり、中央の強制ポイントがありません。
- 監査。「このAPIトークンが過去90日間に取得されたすべての時点、要求者、そしてその時点でアクセス権が有効だったかを示してほしい。」エビデンス証跡は、それぞれ異なるスキーマと保持ポリシーを持つ複数のログシステムにまたがります。
実際、これらのギャップが運用を止めるわけではありません。ただし監査を高コストにし、侵害対応を遅くします。現在の規制上の期待のもとでは、どちらもますます受け入れられなくなっています。そして、どちらも同じ根本原因を示しています。統一されたガバナンス層がないことです。
統一トラスト・ライフサイクル管理に必要なもの
つまり、トラスト・ライフサイクル管理を本当に統合するプラットフォームには4つの特徴があります。これらを合わせることで、上記のガバナンスギャップを埋められます。
4つすべてを支えるアーキテクチャ要件が一つあります。バックエンド非依存であることです。プラットフォームは、組織がすでに運用しているツールと連携しなければなりません。VaultやAWS Secrets Managerの置き換えを強制するのは現実的でも望ましくもありません。さらにNIST SP 800-57 Part 1 Revision 5は、すでに証明書とその他の鍵マテリアルを一貫したポリシーフレームワークの下で扱っています。鍵管理に関する推奨事項をご覧ください。このフレームワークをトークンや資格情報まで広げるのは、まったく新しい発明ではなく、自然な次のステップです。
OmniTrustによる統一トラスト・ライフサイクル管理へのアプローチ
RSA Conference 2026で、OmniTrustは業界初の統一トラスト・ライフサイクル管理プラットフォームを発表しました。この位置付けは意図的です。OmniTrustは、これをCISOが担うべきカテゴリだと考えています。さらに、このプラットフォームは上記の能力モデルを実運用へ落とし込みます。
オープンソースのアイデンティティ・ライフサイクル管理プラットフォームILMが、この製品の基盤です。以前のバージョンでは、ポリシー、インベントリ、監査の基本機能が証明書を統制していました。現在は同じ基本機能がシークレット、鍵、資格情報も対象にしています。一方、Secrets Managementモジュールは、HashiCorp VaultなどのバックエンドをILMのガバナンス層へ連携させます。置き換えるものではありません。
証明書ローテーションを定義するのと同じポリシー言語が、今では資格情報のローテーションも定義します。同様に、同じ監査ストリームが両方を対象にします。CISOにとって実務上の結果はシンプルです。この記事の冒頭にあった2つの質問に、同じ方法で答えられるようになります。しかも、その答えは単一のコンソールから得られます。監査人は複数システムのログをつなぎ合わせることなく利用できます。
主なポイント
- 証明書はトラストアーティファクトの一種類です。シークレット、トークン、鍵も同等のトラストを担うため、同等のガバナンスが必要です。
- トラスト・ライフサイクル管理は、作成、同期、ローテーション、失効という一貫したライフサイクル基本操作を、トラストを担うすべてのアーティファクトへ統一的に適用します。
- 多くの企業が直面するギャップはツールではなくガバナンスです。共通のポリシー、インベントリ、監査層を持たない複数のバックエンドが存在します。
- 適切なアーキテクチャは、VaultやAWS Secrets Managerのような既存バックエンドを置き換えるのではなく、連携させます。
- NIS2やDORAなどの規制フレームワークは、証明書だけでなく、すべてのトラストアーティファクトに対するガバナンスのエビデンスをますます求めています。
ILMプラットフォームとSecrets Managementモジュールの詳細は、Secrets Managementプラットフォームページをご覧ください。また、この位置付けの背景についてはRSA Conference 2026の発表をご覧ください。OmniTrustがこのカテゴリを立ち上げた理由と、統一トラスト・ライフサイクル管理が実際に何を提供するかを説明しています。