セットアップキーの発行と管理
セットアップキー(Setup Key) は、ユーザーの手動ログイン(SSO)を介さずに、新しいピアを AegisMesh ネットワークへ安全に自動登録するための事前共有トークンです。
セットアップキーの種類
- One-Off Key(1回限り有効):
- 1台の端末が登録された時点で自動的に失効します。
- 新入社員への個別PC配布や、一時的な外部パートナーへの貸与端末に最適です。
- Reusable Key(再利用可能):
- 有効期限内であれば、指定した台数(または無制限)の端末を同じキーで登録できます。
- 全社PCの一括配布スクリプト、サーバークラスタ(Kubernetesノード、Auto Scalingグループ)の自動プロビジョニングに最適です。
主な設定パラメーター
- Key Type:
One-OffまたはReusable。 - Expires In: 有効期限(1日、7日、30日、カスタム日数)。期限が切れると新しい登録は拒否されますが、すでに登録済みのピアの接続は切断されません。
- Usage Limit: Reusable キーで登録できる最大台数。
- Auto-assigned Groups: このキーを使って登録されたピアに、自動で付与するグループ(例:
datacenter-servers,tokyo-branch)。
セキュリティのベストプラクティス
- 不要になったキーの即時失効 (Revoke): 配布作業が完了した Reusable キーは、有効期限を待たずに管理コンソールから 「Revoke」 して無効化することを推奨します。
- CI/CD や IaC(Terraform / Ansible)での保護: セットアップキーは GitHub Secrets や AWS Secrets Manager 等の環境変数経由で渡し、ソースコードリポジトリへのコミットを絶対に避けてください。