/v1/chat/completions を変更なしに呼び続けます。
カタログのブラウジングとレディネスの読み取りは任意の Member に開放され、無料
です。パックのインストール、レポートの生成、go-live、residency の設定はワークスペース
Admin のアクションであり、有料プランを必要とします — ゲートウェイは両方を
サーバー側で強制します。
/api/compliance/* 下のコンプライアンス管理ルートは、リレー
キーではなくあなたのコンソールセッションを使います。1. 4 つの動きで SOC 2 エビデンスワークフロー
OrcaRouter での SOC 2 エビデンス証跡は、一度実行する 4 ステップであり、その後監査人が 新しいスナップショットを望むたびにレポートを再実行します:パックをインストールする
soc2 パックは、Trust Services Criteria にマッピングされたガードレールと
ファイアウォールポリシーを具現化します — まず observe モードでインストール。observe してから enforce する
observe は爆発半径ゼロで「ブロックされていたはず」のエビデンスを集めます;
go-live が同じコントロールを強制に切り替えます。
署名済みレポートを生成する
Ed25519 署名済み、SHA-256 ハッシュ化されたレディネスレポートを PDF、JSON、
または CSV としてエクスポートします。
監査人と共有する
読み取り専用の共有リンクを渡します;監査人は OrcaRouter の公開鍵に対して署名を
検証します — アカウント不要。
2. SOC 2 パックをインストールする
コンソールで Compliance を開き、カタログをブラウズします (GET /api/compliance/catalog、Member)。soc2 パックは AICPA SOC 2 Trust Services
Criteria にマッピングされます。そのゲートウェイ強制コントロールは、機密データの取り扱い
(TSC CC6.1)、システム監視(TSC CC7.2)、そしてツール呼び出しの監査証跡(TSC CC7.2)です。
それをインストールします(ワークスペース Admin、有料プラン):
- 1 つのワークスペースガードレール — コンテンツポリシープレーン(PII、secrets、 そしてリクエスト/レスポンステキストをスクリーニングする残りの criteria)、そして
- 1 つのワークスペースファイアウォールポリシー — アクションプレーン(アクセスと 変更管理の criteria にマッピングされるツール呼び出し、MCP ディスパッチ、egress)。
パックはデフォルトで observe モードに着地します。observe では、ガードレールアクション
は flag に強制され、ファイアウォールポリシーは shadow で実行されます — すべての
コントロールが、1 つのライブリクエストにも触れずに、何をしていたはずかを記録します。
それがあなたの最初のエビデンスのバッチです。
3. ライブのレディネスを読む
パックをインストールしたら、Compliance → Readiness (GET /api/compliance/readiness、Member)が、フレームワークごとのあなたの姿勢を
示します:いくつのコントロールが enforcing か、いくつがまだ observe か、いくつが
gaps のままか。各条項は、それを満たすガードレールまたはファイアウォールコントロールに
マッピングされ、ドリルダウンできるカバレッジ状態を持ちます。
4. observe から enforce へ切り替える
「ブロックされていたはず」のエビデンスがクリーンに見えたら、パックをライブにします (Admin):5. 署名済みレポートを生成する
これが監査人に渡すアーティファクトです。それを生成します(Admin):format は pdf、json、csv のいずれかです。すべてのレポートは正規のエビデンス
ハッシュ上で Ed25519 で署名され、SHA-256 コンテンツハッシュを運ぶため、改ざん
検出可能かつ独立して検証可能です — 監査人はあなたのスクリーンショットを信頼する必要は
なく、署名を検証します。
レポートに含まれるもの
レポートに含まれるもの
各インストール済みフレームワークのカバレッジマトリクス:条項 → コントロール →
状態(enforcing / observe / gap)、加えて observe 中にキャプチャされた「ブロック
されていたはず」のエビデンス。組織的条項は、サイレントに削除されるのではなく、
開示されたギャップとしてリストされます。
なぜ検証可能か
なぜ検証可能か
署名は、レポートのエビデンスハッシュを OrcaRouter の署名鍵にバインドします。
誰でも — OrcaRouter アカウントを持たない監査人を含めて — 公開鍵に対してチェックする
ことで、レポートが生成後に改変されていないことを確認できます。
6. 監査人と共有する
レポートの読み取り専用共有リンクを作成します(Admin):| エンドポイント | 目的 |
|---|---|
GET /api/public/compliance/pubkey | Ed25519 公開鍵を取得。 |
POST /api/public/compliance/verify | レポートの署名 + ハッシュを確認。 |
7. レポートが存在する場所を固定する
監査人と規制当局は、しばしばエビデンスがどこに保存されるかを気にします。PUT /api/compliance/residency(Admin)経由で、あなたのコンプライアンスレポート
アーティファクトが固定される地域(us、eu、uk、ap、cn、global)を設定
します。レポートの地域横断的な読み取りは差し止められます。
8. 監査前に検証する
誰かがレビューする前に、証跡が本物であることを証明します:関連
ガードレールリファレンス
SOC 2 パックが具現化するコンテンツポリシープレーン。
ファイアウォールリファレンス
パックのアクセスと変更コントロールの背後にあるアクションプレーン。
強制モード
observe、shadow、enforce がどう異なるか — そしてなぜ observe ファーストか。
HIPAA デプロイ
ヘルスケアフレームワークのための同じパックとレポートのワークフロー。
PII セーフなロギング
あなたのエビデンスが引き出すログから生の PII を締め出します。
Go-live チェックリスト
コントロールを強制に切り替える前にゼロトラストをオンにします。
