Keyorix:SaaSを使えないチーム向けのオープンソース・シークレット管理ツール

Keyorixは、企業が自社サーバー上で完結して運用できるオープンソースのシークレットマネージャーです。シークレットマネージャーとは、アプリケーションが必要とするデータベースのパスワード、APIキー、トークンを取り出すための施錠された保管庫のことで、これらを設定ファイルやソースコードから切り離して管理できます。Keyorixは単一のバイナリとして提供され、基本構成ではインターネット接続を必要としません。

Image

開発元のKeyorix SLは、認証情報をクラウドサービスに送信できないチームをターゲットにしています。たとえば、エアギャップ環境のネットワークや、NIS2、DORA(それぞれEUのセキュリティ規則と金融レジリエンス規則)への準拠が求められる欧州企業です。同社が公開している比較表では、Keyorixを2つのツールと比べています。1つはオンプレミスで動作するものの専任の管理者が必要なVault、もう1つはシンプルだがSaaS専用のDopplerです。

開発者は、コマンドラインツールでシークレットを環境変数として注入することで、アプリが通常の設定値と同じように読み取れるようになります。Go、Python、Node.js向けのSDKを使う方法もあります。すでにVaultを使っているチームは、既存のシークレットをインポートできます。Docker Composeのコマンド1つで、Webインターフェースを含むスタック全体を起動できます。

この中核機能を、アクセス制御と管理機能が支えています。ロールベースアクセス制御(RBAC)、グループ権限、シークレットのバージョン管理、開発・ステージング・本番の環境分離、CI/CDジョブ向けのサービストークン、ローテーション期限が近づいたシークレットをダッシュボードで知らせるアラートなどです。グラフィカルな操作を好むチーム向けには、Webダッシュボードも用意されています。

内部では、すべてのシークレット値がAES-256-GCMで暗号化されます。起動時に設定したパスフレーズから鍵暗号化鍵(KEK)が導出され、メモリ上にのみ保持されます。この鍵がデータ鍵をラップする仕組みです。データの保存先は、開発用や小規模チームではSQLite、本番環境ではPostgreSQLです。アクセスはすべて、誰が、何を、いつ、どこから行ったかが記録され、2層の監査ログに残ります。

KeyorixはGitHubから無料で入手できます。

翻訳元: https://www.helpnetsecurity.com/2026/10/05/keyorix-open-source-on-premise-secrets-management/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。