グループドメイン解釈(GDOI)[ 1 ]は、グループ鍵管理のための暗号プロトコルです。GDOIプロトコルはIETF標準RFC 6407で規定されており、インターネットセキュリティアソシエーションおよび鍵管理プロトコル(ISAKMP)RFC 2408とインターネット鍵交換バージョン1(IKE)に基づいています。IKEは2つのピア間で実行され、「ペアワイズセキュリティアソシエーション」を確立しますが、GDOIプロトコルはグループメンバーと「グループコントローラ/鍵サーバ」(コントローラ)の間で実行され、2つ以上のグループメンバー間のセキュリティアソシエーションを確立します。

GDOI は、ペアワイズ セキュリティ アソシエーションに加えて、グループ セキュリティ ドメインに対してIKEまたはISAKMPを「解釈」します。GDOI は、IKE v1 フェーズ 1 セキュリティ アソシエーションを使用して、GDOI メンバーを GDOI コントローラに認証します。IKE/GDOI フェーズ 1暗号化プロトコルの交換は、メンバーがコントローラからグループ ステートを要求 (「プル」) する新しいタイプのフェーズ 2 交換を保護します。「グループ キー」は、GDOI メンバーで最も重要なステートです。グループ キーは、アプリケーション データを復号するキーを暗号化します。そのため、グループ キーは GDOI では「キー暗号化キー」とも呼ばれます。グループのキー暗号化キーは、「キー再設定セキュリティ アソシエーション」に使用されます。「キー再設定セキュリティ アソシエーション」が確立されると、GDOI コントローラは、マルチキャスト、ブロードキャスト、またはユニキャストチャネルを介して、グループ セキュリティ アソシエーションへの未承諾の更新をメンバーに送信 (「プッシュ」) できます。GDOI が非常に大規模なグループに対してマルチキャスト メッセージングを使用およびサポートしているため、「マルチキャスト キー管理システム」と呼ばれるのはこのためです。これらのマルチキャストメッセージは、コントローラからメンバーへ送信される非要請メッセージであるため、「プッシュ」メッセージと呼ばれます。一方、メンバーからコントローラへの明示的な要求は、GDOIでは「プル」メッセージと呼ばれます。したがって、GDOIグループキーの更新はプッシュ方式で行われ、コントローラからの効率的な一回の送信で、任意の数のグループメンバーに到達できます。
GDOIグループのキー更新は、グループからメンバーを削除するためにも使用されます。RFC 2627では、メンバーの選択的なキー更新によってグループからメンバーを効率的に削除できるグループメンバーシップ管理プロトコルについて説明しています。「効率性」は、空間、時間、メッセージの複雑さの観点から評価されます。RFC 2627や「部分集合差分」などの他のアルゴリズムは、空間、時間、メッセージの複雑さに関して対数的です。したがって、RFC 2627はGDOIの効率的なグループ「メンバーシップ管理」をサポートします。実際の実装では、GDOIグループメンバーシップ管理は、コントローラまたはAAA機能が呼び出して認証解除されたグループメンバーを削除する独立した機能です。「AAA」は認可、認証、アカウンティングの略で、何らかのAAAプロトコルを実行する場合があります。ただし、AAA機能は、サービスプロバイダの「カスタマーケア」機能、またはメディアサービスプロバイダの「加入者管理システム」である場合もあります。プロバイダまたはAAA機能は、 X.509デジタル証明書、SPKI、またはその他の認証情報を使用した公開鍵基盤などの認証情報インフラストラクチャを備えている必要があります。 X.509環境では、メンバーがグループに参加しようとしてグループの状態を「プルダウン」する際に、グループコントローラがGDOI登録交換中にPKIに問い合わせを行うと、プロバイダまたはAAA機能が証明書をインストールし、メンバーがグループに参加できるようにします。

グループ メンバーに格納されるグループ ステートは、キーとキー メタデータです。概念的には、グループ メンバーのキーは 1:N の関係で構造化されており、しばしば「キー ラダー」と呼ばれます。メンバーは、1 つ以上のグループに参加する権限があることを証明する X.509 証明書などの資格情報を持っています。「プライベート認証キー」のデフォルトのグループ ポリシーは 2048 ビット RSA キーですが、他のポリシーも可能です。同様に、デフォルトの「グループ キー」または「キー暗号化キー」は 128 ビット AES キーですが、他のポリシーも可能です。最後に、データ暗号化キーはアプリケーションに依存しますが、一般的には 128 ビット AES キーです。一部のグループでは、メンバーがデータ暗号化キーを生成し、それをキー暗号化キーで暗号化する送信者になることができます。両者が同じグループのグループ キーを共有している限り、送信者はその「キー暗号化キー」を使用して、提供するメディア ファイルまたはストリームのキーを暗号化できます。
ただし、すべてのGDOIグループが送信者と受信者を区別しているわけではなく、グループメンバー同士が送受信できるかどうかはグループポリシーによって決まります。キーラダーで使用されるキーの種類もグループポリシーによって決定されます。各グループは、暗号化、キーの有効期間、メンバーの行動に関する独自のポリシーを持つことができます。