セキュリティとデプロイメント

あなたのドキュメントはサーバーから決して離れません

Doconut は、あなたが自分でホストする .NET ライブラリであり、アップロードするドキュメントサービスではありません。ファイルはすべて自社のインフラ内で開かれ、レンダリングされ、提供されます。これにより、ドキュメント自体が組織の境界を越えることが決してできない規制対象のワークロードにも対応可能です。

0
Doconut に送信されたドキュメント
100%
自社サーバーでのレンダリング
オフライン
ローカル .lic ファイルによるライセンス

あなたのインフラストラクチャ — 信頼境界

  1. 1

    あなたのアプリケーション

    ファイルがすでに存在する場所(ローカルディスク、ネットワーク共有、S3、Azure Blob、データベースのカラム)から読み取ります。

  2. 2

    Doconut ミドルウェア

    AddDoconut() と UseDoconut() でご自身のパイプラインに登録されます。ご自身のプロセス内で、あなたのアイデンティティの下、ネットワーク内で実行されます。

  3. 3

    ページ画像

    Viewer.OpenDocumentAsync() はページ分割されたページ画像をレンダリングし、不透明なセッショントークンを返します。ソースファイルはブラウザに渡されることはありません。

  4. 4

    ブラウザ

    JavaScript ウィジェットはセッショントークンを使用してご自身のエンドポイントからページをリクエストします。ファイルパス、ストレージ URL、または元のバイト列を見ることはありません。

レンダリング中に決して接触しない

  • Doconut サーバー
  • サードパーティの変換 API
  • クラウド OCR または AI サービス
  • 外部フォントまたはアセット CDN

アーキテクチャ

ドキュメントが実際に行く場所

ホスト型ビューアサービスはファイルを受け取って動作します。Doconutは決して受け取らないことで機能します。ドキュメントはご自身のプロセスで読み取られ、ご自身のプロセスでページ画像にラスタライズされ、ご自身のプロセスでブラウザにストリーミングされます — Doconutは作業を行うライブラリであり、転送の当事者ではありません。

セキュリティモデル

設計が実際に保証すること

構築上オンプレミス

SaaS モードもホストされたフォールバックもありません。Doconut は参照する DLL として提供されます。サーバーがオフラインでもレンダリングは機能します。アップロードパスが存在しないことは、構成設定で誰かが切り替えられるものではなく、アーキテクチャの特性です。

不透明なセッショントークン

OpenDocumentAsync() は不透明な文字列を返します。ファイルパスやクライアントが改ざんできる識別子ではありません。ブラウザはドキュメントを列挙したり、隣接するトークンを推測したり、トークンを別のファイルに書き換えることはできません。トークンはシークレットとして扱い、決してログに記録せず、ビューア以外でクライアント側に永続化しないでください。

認可はあなたのままです

Doconut はドキュメントを読む権限が誰にあるかを決定しません。OpenDocumentAsync() は、独自の認可チェックが通過した後にのみ呼び出すので、ビューアはアプリケーションがすでに実施しているアクセス制御(ロール、テナンシー、レコードレベルの権限など)を継承します。

ドキュメントがファイルとして外部に出ることはありません

ブラウザはソースドキュメントではなく、レンダリングされたページ画像を受け取ります。契約書を閲覧できるユーザーでも、元の DOCX を簡単に持ち出すことはできず、漏洩したページ画像には、ソースファイルが持っていた変更履歴、コメント、非表示列、メタデータは含まれません。

パスワード保護されたドキュメント

暗号化およびパスワード保護されたファイルは、コードで提供されたパスワードを使用してサーバー側で開かれます。パスワードはプロセス間をあなたのアプリケーション内部でのみ渡され、クライアントにも当社にも渡されません。

オフラインライセンス

ライセンスは options.LicensePath または Viewer.DoconutLicense(path) で解決されるローカルの .lic ファイルです。ネットワーク上でのアクティベーションコールバックやランタイムライセンスチェックはなく、これがエアギャップ環境でのデプロイを可能にします。

コンプライアンス

Doconut が規制された環境にどのように適合するか

ロゴの壁よりも正直な枠組みがここでは重要です。Doconut はライブラリであり、サービスプロバイダーではありません。私たちはお客様の文書を受け取ったり、保存したり、処理したりしないため、導入時にプロセッサー、サブプロセッサー、またはビジネスアソシエイトになることはありません。これにより書類作業の全カテゴリが不要になりますが、導入に関する制御は引き続きお客様が運用し、証明する必要があります。

HIPAA

保護された健康情報は Doconut に届かないため、ビジネスアソシエイト関係を BAA で埋め合わせる必要はありません。記録や DICOM 研究はお客様自身の環境内でレンダリングされます。保護策自体――アクセス制御、監査ログ、静止時および転送時の暗号化――はお客様の責任であり、既に実行しているアプリケーションで行われます。

GDPR とデータレジデンシー

個人データは置いた場所に残ります。ビューアによってクロスボーダー転送は発生しません。転送自体が行われないため、文書はデプロイ先のサーバーと同じ管轄で読み取られ、レンダリングされます。レジデンシーはベンダー交渉ではなく、ホスティングの決定事項となります。

政府と防衛

外部インターネットアクセスがないデプロイは、回避策ではなくサポートされる構成です。DLL と .lic ファイルをパッケージ化し、エンクレーブにインストールすれば、ビューアはライセンスがカバーするバージョン範囲で無期限に動作します。

私たちが主張しないこと

Doconut は SOC 2、ISO 27001、または HITRUST の認証を宣伝しておらず、認証済みとして表現すべきではありません。セキュリティの議論はアーキテクチャに基づくもので、ベンダーはデータパスに決して入らないことです。監査人がコントロールの説明を必要とする場合、それが説明となります。

展開

実行できる場所

Windows Server

クラシックなターゲットです。IIS または Kestrel を、独自のデータセンターや管理しているクラウド VM 上で使用できます。

Docker

.NET 8 に対応しています。ビューアを独自のイメージの一部として配布し、マウントされたシークレットでライセンスファイルをレイヤーから除外します。

Web ファームおよび分散

ロードバランサーの背後にある複数のノードがレンダーキャッシュを共有するため、あるノードで開始したセッションが別のノードでも読み取り可能です。

エアギャップエンクレーブ

インストール後は外部への接続は一切不要です — レンダリング、変換、ライセンス取得のいずれにも接続は必要ありません。

操作

ハードニングチェックリスト

これらはどれも珍しいものではありません。実際のデプロイで最も頻繁に問題になる少数の項目であり、通常問題が起きやすい順に並んでいます。

  1. 1開く前に認可してください。自分の権限チェックが実行された後にのみ OpenDocumentAsync() を呼び出してください — ビューアは渡されたものを喜んでレンダリングします。
  2. 2.lic ファイルをソース管理やコンテナイメージに入れないでください。読み取り制限されたディレクトリに保存し、シークレットとしてマウントしてください。
  3. 3セッショントークンをログに記録しないでください。トークンはメモリとビューア設定に保持すべきで、リクエストログ、APMトレース、エラーレポートには記録すべきではありません。
  4. 4リソースエンドポイントをスコープしてください。UseDoconutResources() はビューア資産を提供します — アプリケーションの他の部分と同じ認証の背後に配置し、パイプラインの匿名ブランチに置かないでください。
  5. 5レンダーキャッシュに実際の有効期間を設定してください。キャッシュされたページ画像は機密文書の派生コピーです;保持ポリシーに合わせたスケジュールで削除してください。
  6. 6DLL のバージョンを固定し、ライセンスと一緒にアーカイブしてください。ライセンスはバージョン範囲に紐付いています;両方を一緒に保管することで、5 年後でもデプロイが開始できることが保証されます。

実際に受けるセキュリティに関する質問

ドキュメントは Doconut にアップロードされることがありますか?

いいえ。Doconut はアプリケーション内で動作するライブラリです。アップロード用エンドポイントも、ホストされたレンダリング層も、ドキュメント内容を送信するテレメトリチャンネルもありません。サーバーがインターネットに接続できなくても、ビューアは通常通りレンダリングされます。

ユーザーはビューアから元のファイルをダウンロードできますか?

ビューアからはダウンロードできません。ブラウザは不透明なセッショントークンで指定されたレンダリングされたページ画像を受け取ります。ダウンロードボタンが必要な場合は自分で実装してください。つまり、ソースファイルを公開するかどうかの判断は自分のコード内で明示的に行う必要があります。

セッショントークンとは正確には何ですか?

Viewer.OpenDocumentAsync() が返す不透明な文字列で、JavaScript ウィジェットがページ取得に使用します。これはドキュメントの識別子でもパスでも、保存や再利用すべきものでもありません。短命なベアラークレデンシャルとして扱ってください。

ライセンスは外部に通信しますか?

いいえ。ライセンスはローカルの .lic ファイルを解決します。アクティベーション呼び出しも定期的な再検証もなく、これがエアギャップ環境でも動作する理由です。

インターネットに全く接続せずに実行できますか?

はい。レンダリング、変換、ライセンスはすべてローカルで行われます。インターネット接続で得られる唯一のものは更新のダウンロードであり、メディアに入れて持ち込むことも可能です。

Doconut は SOC 2 または ISO 27001 の認証を受けていますか?

どちらの認証も取得していないと主張しており、製品を認証済みと表現すべきではありません。監査において重要なのは別の点で、通常はそれがより強力です。Doconut はデータパスに一切関与しないため、監査人が評価すべきベンダー環境がそもそも存在しません。

パスワード保護されたドキュメントはどのように扱われますか?

コード側でドキュメントを開く際にサーバー側でパスワードを提供します。自分のプロセスで復号に使用され、ブラウザや他の場所へは一切送信されません。

自分のネットワーク内で評価する

一時的なライセンスをリクエストし、独自のインフラストラクチャ上で Doconut を実行し、独自のドキュメントに対して、独自のファイアウォールルールを適用した状態で行います。これが唯一、ポイントを証明する評価です。

100% 自社サーバーでのレンダリング