الخزائن وHSM — نظرة عامة
واجهة موحّدة واحدة فوق كل مخزن مفاتيح: البرمجيات، وMPC، وHSM، وKMS السحابي.
واجهة واحدة، خلفيات عديدة
في Cockpit v2 تقف كل مادة المفاتيح خلف واجهة خزنة واحدة وموحّدة. تعرض كل خلفية — خزنة برمجية محلية، أو عنقود حساب متعدد الأطراف (MPC)، أو وحدة أمن أجهزة، أو KMS سحابي — العمليات نفسها، بحيث لا تهتم التطبيقات والخدمات أبداً بمكان وجود المفتاح فعلياً.
عمليات موحّدة
تعرض كل خلفية العمليات نفسها: فحوصات السلامة والإصدار، وإنشاء المفاتيح وحذفها، واسترجاع المفتاح العام، والتشفير / فك التشفير، والتوقيع / التحقق، واكتشاف المفاتيح.
لا تصدير مفاتيح افتراضياً
تبقى مادة المفاتيح الخاصة والمتماثلة داخل الخلفية. تصدير PEM/PKCS#8 متاح فقط حيث تسمح به خلفية صراحة (الخزنة البرمجية وKMS بسياسة تصدير)، لتوقيع X.509 محلي.
بيانات اعتماد لكل مستأجر
كل سجل خزنة محدد النطاق بمستأجر (واختيارياً بوحدة تنظيمية)؛ تُخزَّن بيانات اعتماد الخلفية مشفَّرة ولا تُفكّ تشفيرها إلا عند الاستخدام.
كيف تُختار الخزنة
الخزنة هي سجل مخزَّن ومحدد النطاق بمستأجر يصف مثيل خلفية واحداً. تُشير المفاتيح إلى خزنتها، وتُربَط التطبيقات بالخزائن التي يمكنها استخدامها.
تسجيل خزنة
أنشئ خزنة من نوع معيّن باسم مضيفها/منطقتها وبيانات اعتماد مشفَّرة. تحمل حالة — قبل التفعيل، أو نشطة، أو معطَّلة، أو مخترَقة — ومواد TLS اختيارية (شهادة/مفتاح العميل، جهة إصدار مخصصة) وفتحة/رمز PIN لـ PKCS#11.
ربطها بالتطبيقات
اربط الخزنة بالتطبيقات التي يمكنها استخدامها. يُربَط مفتاح أُنشِئ لتطبيق بخزنة محددة.
التحليل وقت التشغيل
عند كل استدعاء تشفيري، تحمّل المنصة الخزنة المطابقة، وتفك تشفير بيانات اعتمادها، وتوجّه العملية إلى الخلفية الصحيحة — بحيث تصل عمليات الإنشاء / التشفير / فك التشفير / التوقيع / التحقق دائماً إلى المكان الصحيح.
إذا لم تُحلَّل أي خزنة، تتراجع المنصة إلى الخزنة البرمجية في الذاكرة. هذا مناسب للتطوير لكنه غير مناسب للإنتاج — راجع البرمجيات وDuoKey MPC KMS.
أنواع المفاتيح المدعومة
كتالوج أنواع المفاتيح مشترك بين كل الخلفيات (تقبل الخلفيات الفردية مجموعة فرعية منه):
| العائلة | أنواع المفاتيح |
|---|---|
| RSA | RSA-2048، RSA-4096 |
| ECC | EC-P256، EC-P384 |
| متماثل / MAC | AES-128، AES-256، HMAC |
| KEM ما بعد الكم | ML-KEM-512 / 768 / 1024 (FIPS 203) |
| توقيعات ما بعد الكم | ML-DSA-44 / 65 / 87 (FIPS 204)، SLH-DSA-128f / 128s (FIPS 205) |
تشمل خوارزميات التوقيع RSA PKCS#1 v1.5 وRSA-PSS (SHA-256/384/512)، وECDSA (SHA-256/384)، وHMAC (SHA-256/384/512)، ومخططات PQC أعلاه.
الخلفيات
البرمجيات وMPC اللذان تشغّلهما DuoKey، وHSM من Securosys، وخزنة Sepior (Blockdaemon) للـ MPC موثّقة بعمق في صفحاتها الخاصة. تعمل خلفيات KMS السحابية وHSM من نوع PKCS#11 عبر واجهة المحوّل نفسها.
| الخلفية | الفئة | ملاحظات |
|---|---|---|
| الخزنة البرمجية | برمجيات DuoKey | في الذاكرة، تشفير محلي — للتطوير / الاختبار فقط |
| DuoKey Software HSM | MPC من DuoKey | أسهم مفاتيح عبر عنقود MPC من 3 عقد أو أكثر — DuoKey KMS الافتراضي |
| Securosys Primus | HSM | وحدة أمن أجهزة سويسرية عبر Transaction Security Broker (TSB)؛ PQC بالأجهزة |
| Sepior (Blockdaemon) | MPC | خزنة MPC بعتبة عبر واجهة DuoKey KMS API |
| Azure Key Vault | KMS سحابي | مستوى Managed-HSM لـ AES/HMAC |
| AWS KMS | KMS سحابي | متاح حيث مُفعَّل في نشرتك |
| Google Cloud KMS | KMS سحابي | محدد النطاق بالمشروع / الموقع / حلقة المفاتيح |
| HashiCorp Vault · OpenBao | KMS برمجي | محرك Transit |
| Fortanix DSM | HSM سحابي | تشفير بمنطقة SGX المعزولة |
| Atos · Thales · Crypto4A · Utimaco | PKCS#11 | وحدات HSM شبكية عبر وكيل REST من نوع PKCS#11 |
Securosys هو شريك HSM الرئيسي لدى DuoKey. خلفيات HSM وKMS الأخرى مدعومة عبر المحوّل الموحّد نفسه، بحيث يمكنك ربط كل مستأجر بمخزن المفاتيح الذي يحتاجه.
مصفوفة القدرات
لا تعرض كل خلفية كل قدرة. الفروقات الرئيسية:
| القدرة | أين تكون متاحة |
|---|---|
| مفاتيح ما بعد الكم والتوقيع (ML-KEM / ML-DSA / SLH-DSA) | الخزنة البرمجية وSecurosys فقط |
| RSA / ECC / AES التقليدية | كل الخلفيات |
| HMAC | كل الخلفيات ما عدا Azure Key Vault وGoogle Cloud KMS |
| التغليف / فك التغليف | Securosys (تغليف/فك تغليف كامل بالـ HSM) |
| تصدير PEM للمفتاح الخاص | الخزنة البرمجية وKMS بسياسة تصدير فقط (لتوقيع X.509 محلي) |
| AWS KMS | متاح حيث مُفعَّل في نشرتك |
إذا كنت تصدر شهادات ما بعد الكم أو هجينة (راجع PKI ما بعد الكم)، يجب أن تكون جهة الإصدار الموقِّعة مدعومة بـ الخزنة البرمجية أو Securosys — الخلفيتان الوحيدتان اللتان تدعمان توليد مفاتيح PQC وتوقيعها.
إدارة الخزائن
تُسجَّل الخزائن، ويُختبَر اتصالها، وتُفحَص سلامتها، وتُقاس أداؤها، وتُربَط بالتطبيقات، وتُكتشَف مفاتيحها وتُزامَن — كل ذلك من وحدة تحكم Cockpit وواجهة إدارتها.