إنتقل إلى المحتوى الرئيسي
activatedeactivatedestroycompromisedestroyPre-Activegenerated, unusedActivein useCURRENTDeactivatedno new useDestroyedmaterial erasedCompromisedtrust revoked
Key states and allowed transitions, per NIST SP 800-57 Part 1.
ينطبق على:
Cockpit v2واجهة خزنة موحّدةاختيار لكل مستأجر / لكل تطبيق

واجهة واحدة، خلفيات عديدة​

في Cockpit v2 تقف كل مادة المفاتيح خلف واجهة خزنة واحدة وموحّدة. تعرض كل خلفية — خزنة برمجية محلية، أو عنقود حساب متعدد الأطراف (MPC)، أو وحدة أمن أجهزة، أو KMS سحابي — العمليات نفسها، بحيث لا تهتم التطبيقات والخدمات أبداً بمكان وجود المفتاح فعلياً.

عمليات موحّدة

تعرض كل خلفية العمليات نفسها: فحوصات السلامة والإصدار، وإنشاء المفاتيح وحذفها، واسترجاع المفتاح العام، والتشفير / فك التشفير، والتوقيع / التحقق، واكتشاف المفاتيح.

لا تصدير مفاتيح افتراضياً

تبقى مادة المفاتيح الخاصة والمتماثلة داخل الخلفية. تصدير PEM/PKCS#8 متاح فقط حيث تسمح به خلفية صراحة (الخزنة البرمجية وKMS بسياسة تصدير)، لتوقيع X.509 محلي.

بيانات اعتماد لكل مستأجر

كل سجل خزنة محدد النطاق بمستأجر (واختيارياً بوحدة تنظيمية)؛ تُخزَّن بيانات اعتماد الخلفية مشفَّرة ولا تُفكّ تشفيرها إلا عند الاستخدام.

كيف تُختار الخزنة​

الخزنة هي سجل مخزَّن ومحدد النطاق بمستأجر يصف مثيل خلفية واحداً. تُشير المفاتيح إلى خزنتها، وتُربَط التطبيقات بالخزائن التي يمكنها استخدامها.

1

تسجيل خزنة

أنشئ خزنة من نوع معيّن باسم مضيفها/منطقتها وبيانات اعتماد مشفَّرة. تحمل حالة — قبل التفعيل، أو نشطة، أو معطَّلة، أو مخترَقة — ومواد TLS اختيارية (شهادة/مفتاح العميل، جهة إصدار مخصصة) وفتحة/رمز PIN لـ PKCS#11.

2

ربطها بالتطبيقات

اربط الخزنة بالتطبيقات التي يمكنها استخدامها. يُربَط مفتاح أُنشِئ لتطبيق بخزنة محددة.

3

التحليل وقت التشغيل

عند كل استدعاء تشفيري، تحمّل المنصة الخزنة المطابقة، وتفك تشفير بيانات اعتمادها، وتوجّه العملية إلى الخلفية الصحيحة — بحيث تصل عمليات الإنشاء / التشفير / فك التشفير / التوقيع / التحقق دائماً إلى المكان الصحيح.

الخلفية الافتراضية

إذا لم تُحلَّل أي خزنة، تتراجع المنصة إلى الخزنة البرمجية في الذاكرة. هذا مناسب للتطوير لكنه غير مناسب للإنتاج — راجع البرمجيات وDuoKey MPC KMS.

أنواع المفاتيح المدعومة​

كتالوج أنواع المفاتيح مشترك بين كل الخلفيات (تقبل الخلفيات الفردية مجموعة فرعية منه):

العائلةأنواع المفاتيح
RSARSA-2048، RSA-4096
ECCEC-P256، EC-P384
متماثل / MACAES-128، AES-256، HMAC
KEM ما بعد الكمML-KEM-512 / 768 / 1024 (FIPS 203)
توقيعات ما بعد الكمML-DSA-44 / 65 / 87 (FIPS 204)، SLH-DSA-128f / 128s (FIPS 205)

تشمل خوارزميات التوقيع RSA PKCS#1 v1.5 وRSA-PSS (SHA-256/384/512)، وECDSA (SHA-256/384)، وHMAC (SHA-256/384/512)، ومخططات PQC أعلاه.

الخلفيات​

البرمجيات وMPC اللذان تشغّلهما DuoKey، وHSM من Securosys، وخزنة Sepior (Blockdaemon) للـ MPC موثّقة بعمق في صفحاتها الخاصة. تعمل خلفيات KMS السحابية وHSM من نوع PKCS#11 عبر واجهة المحوّل نفسها.

الخلفيةالفئةملاحظات
الخزنة البرمجيةبرمجيات DuoKeyفي الذاكرة، تشفير محلي — للتطوير / الاختبار فقط
DuoKey Software HSMMPC من DuoKeyأسهم مفاتيح عبر عنقود MPC من 3 عقد أو أكثر — DuoKey KMS الافتراضي
Securosys PrimusHSMوحدة أمن أجهزة سويسرية عبر Transaction Security Broker (TSB)؛ PQC بالأجهزة
Sepior (Blockdaemon)MPCخزنة MPC بعتبة عبر واجهة DuoKey KMS API
Azure Key VaultKMS سحابيمستوى Managed-HSM لـ AES/HMAC
AWS KMSKMS سحابيمتاح حيث مُفعَّل في نشرتك
Google Cloud KMSKMS سحابيمحدد النطاق بالمشروع / الموقع / حلقة المفاتيح
HashiCorp Vault · OpenBaoKMS برمجيمحرك Transit
Fortanix DSMHSM سحابيتشفير بمنطقة SGX المعزولة
Atos · Thales · Crypto4A · UtimacoPKCS#11وحدات HSM شبكية عبر وكيل REST من نوع PKCS#11
HSM الرئيسي

Securosys هو شريك HSM الرئيسي لدى DuoKey. خلفيات HSM وKMS الأخرى مدعومة عبر المحوّل الموحّد نفسه، بحيث يمكنك ربط كل مستأجر بمخزن المفاتيح الذي يحتاجه.

مصفوفة القدرات​

لا تعرض كل خلفية كل قدرة. الفروقات الرئيسية:

القدرةأين تكون متاحة
مفاتيح ما بعد الكم والتوقيع (ML-KEM / ML-DSA / SLH-DSA)الخزنة البرمجية وSecurosys فقط
RSA / ECC / AES التقليديةكل الخلفيات
HMACكل الخلفيات ما عدا Azure Key Vault وGoogle Cloud KMS
التغليف / فك التغليفSecurosys (تغليف/فك تغليف كامل بالـ HSM)
تصدير PEM للمفتاح الخاصالخزنة البرمجية وKMS بسياسة تصدير فقط (لتوقيع X.509 محلي)
AWS KMSمتاح حيث مُفعَّل في نشرتك
ما بعد الكم يحتاج البرمجيات أو Securosys

إذا كنت تصدر شهادات ما بعد الكم أو هجينة (راجع PKI ما بعد الكم)، يجب أن تكون جهة الإصدار الموقِّعة مدعومة بـ الخزنة البرمجية أو Securosys — الخلفيتان الوحيدتان اللتان تدعمان توليد مفاتيح PQC وتوقيعها.

إدارة الخزائن​

تُسجَّل الخزائن، ويُختبَر اتصالها، وتُفحَص سلامتها، وتُقاس أداؤها، وتُربَط بالتطبيقات، وتُكتشَف مفاتيحها وتُزامَن — كل ذلك من وحدة تحكم Cockpit وواجهة إدارتها.

مرجع API
التفاصيل الكاملة لنقاط API موثّقة بشكل منفصل في توثيق المطورين ← واجهة API للخزائن والمفاتيح.

استكشف الخزائن​