Skip to main content
Auth0テナントからパスワードハッシュまたはMFAシークレットのエクスポートをリクエストすると、データはAuth0のシステムを離れる前に、Pretty Good Privacy (PGP) でエンドツーエンドに暗号化されます。エクスポートされたデータを復号できるのは、対応する秘密鍵を持つあなただけです。 このページでは、リクエストの送信からエクスポートファイルの復号まで、一連の手順を説明します。

前提条件

リクエストを送信する前に、次の要件を満たす キーペアを生成してください。

PGP キーペアを生成する

このセクションでは、OpenPGP の標準的なコマンドラインツールである GnuPG (gpg) を使用します。他のツールや高度なオプションについては、GnuPG のマニュアルを参照してください。

GnuPG をインストール

Homebrew が必要です。その他のインストール方法については、GnuPG のダウンロードページを参照してください。

キーを生成する

次のキー生成コマンドを実行します。
プロンプトが表示されたら、次の値を指定します。
最近の GnuPG では、最初のプロンプトでデフォルトで ECC が選択されます。必ず明示的に 1 (RSA and RSA) を選択してください。 ECC 鍵と EDDSA 鍵は、Auth0 のエクスポート検証ではサポート対象ではありません。

公開鍵をエクスポートする

キーを生成したら、そのキー ID を確認して公開鍵をエクスポートします。キーを参照するときは、必ずキー ID を使用してください (メールアドレスは使用しないでください) 。gpg は指定した識別子に一致する最初のキーを返すため、同じメールアドレスで複数のキーを生成している場合、メールアドレスで検索すると誤ったキーを取得してしまうことがあります。 キーを一覧表示します:
出力には、pub 行の後に 16 文字の Key ID が表示されます。
Key ID を指定して、公開鍵をASCIIアーマー形式でエクスポートします:
YOUR_KEY_ID は、pub 行の下に表示される英数字の文字列 (例: ABC123451E45G39A) に置き換えてください。出力ファイルには、アーマーヘッダーを含む完全な鍵ブロックが含まれます。
秘密鍵はエクスポートしたり共有したりしないでください。Auth0 がファイルを暗号化するために必要なのは、公開鍵のみです。

リクエストの流れ

1

サポートリクエストを送信

パスワードハッシュまたは MFA シークレットのエクスポートを依頼するには、サポートケースを作成し、リクエストに次の内容を含めてください。
  • 対象のテナント名
  • PGP 公開鍵 (前のセクションに記載した完全な ASCII アーマー形式のブロック)
2

適格性の審査を待つ

Auth0 がリクエストを確認し、エクスポート対象となるかどうかを判断します。すべてのリクエストがエクスポートの対象になるわけではありません。対応可否はリソースとアクセスの可用性に左右されるため、Auth0 は対象となるエクスポートの ETA を案内していません。希望する期限がある場合は、リクエストにその日付を記載してください。
3

必要書類を提出

リクエストが承認されると、Auth0 から必要事項に関するメッセージが送信され、次の提出を求められます。
  1. 承認の表明: リクエストに記載されたテナントからのエクスポートを承認する旨の書面による確認。
  2. 追加のテナント管理者による確認: 少なくとももう 1 人のテナント管理者がサポートケースの CC に追加され、リクエストを承認する必要があります。対象テナントの管理者があなただけの場合、この手順はスキップされます。
  3. 署名済みの確認フォーム: Hashed Password and MFA Secret Export Acknowledgment フォームには、所属する組織の CISO、CSO、または役員クラスの代表者 (VP 以上) の署名が必要です。氏名の入力のみでは受理されません。手書き署名または電子署名が必要です。記入済みフォームをサポートケースにアップロードしてください。
上記のいずれかが不足している場合、または内容が不完全な場合、リクエストは処理されないことがあります。
4

エクスポートの準備が完了するまで待つ

Auth0 が必要書類をすべて受領すると、提供された PGP 公開鍵を使用してテナントデータを暗号化し、エクスポートします。
5

安全なダウンロードリンクを受け取る

安全なダウンロードリンクを含むメールが届きます。このリンクには次の条件があります。
  • サポートケースを作成したユーザーアカウントとしての認証が必要です。他のテナント管理者はこのリンクからファイルをダウンロードできません。
  • ダウンロード時点で、そのユーザーが引き続きテナント管理者ロールを保持している必要があります。ロールを失った場合、ダウンロードはブロックされ、新しいリクエストを送信する必要があります。
  • 有効期限は 3 日間 です。期限が切れる前にファイルをダウンロードしてください。期限切れ後は、新しいリクエストを送信する必要があります。
6

ダウンロードして復号

暗号化されたファイル (拡張子は .pgp または .gpg) をダウンロードし、鍵の生成時に設定した PGP 秘密鍵とパスフレーズを使って復号してください。
DECRYPTED_EXPORT_FILE は任意の出力ファイル名に、ENCRYPTED_EXPORT_FILE.pgp はダウンロードしたファイル名に置き換えてください。

セキュリティに関する注意事項

  • 秘密鍵やパスフレーズは、Auth0 や Okta のサポート担当者を含め、誰にも絶対に共有しないでください。Auth0 がこれらを求めることはありません。
  • 秘密鍵とパスフレーズは、オフラインのデバイスに安全にバックアップしてください。紛失すると、エクスポートを復号できなくなり、新たにリクエストを送信する必要があります。
  • ダウンロードリンクを共有しないでください。 ダウンロードには、ケース作成者が有効なテナント管理者ロールで認証する必要がありますが、このリンクは機密情報として扱ってください。

詳細情報