خزنة Sepior (Blockdaemon) لـ MPC
حساب متعدد الأطراف بعتبة — أسهم مفاتيح مقسَّمة عبر عقد TSM، يُصَل إليها عبر واجهة DuoKey KMS API.
نظرة عامة
توفّر Sepior (أصبحت الآن جزءاً من Blockdaemon) خزنة MPC / TSM بعتبة (وحدة توقيع بعتبة): يُقسَّم كل مفتاح إلى أسهم عبر عدة عقد، ولا تحتفظ أي عقدة واحدة بالمفتاح الكامل أبداً. تُحسَب العمليات التشفيرية بشكل مشترك عبر العقد.
في Cockpit v2 لا تتحدث هذه الخلفية إلى عقد TSM مباشرة — بل تمر عبر واجهة DuoKey KMS API، التي تتوسط جلسة MPC وعملياتها.
| الخاصية | القيمة |
|---|---|
| نوع الخزنة | sepior_mpc |
| النموذج | MPC بعتبة (أسهم مفاتيح عبر عقد TSM) |
| التكامل | عبر واجهة DuoKey KMS API (وليس مباشرة إلى TSM) |
| ما بعد الكم | غير مدعوم (خوارزميات كلاسيكية فقط) |
كيف تتصل
الحصول على رمز OAuth2
يصادق المحوّل على مزوّد الهوية المُهيَّأ (Azure AD v1/v2 مدعومة) باستخدام بيانات اعتماد العميل.
تهيئة جلسة KMS
يستدعي واجهة DuoKey KMS API لتهيئة جلسة، ممرِّراً بيانات اعتماد Sepior TSM كبيانات اعتماد موقَّعة إلى جانب الرمز الحامل.
تشغيل عمليات التشفير
تُنفَّذ عمليات الإنشاء، والتشفير/فك التشفير، والتوقيع/التحقق، والحذف عبر واجهة KMS API مقابل أسهم مفاتيح MPC.
التهيئة
| الحقل | الغرض |
|---|---|
token_endpoint | نقطة نهاية رمز OAuth2 (Azure AD v1/v2 مدعومة) |
client_id | معرّف عميل OAuth2 |
client_secret | سر عميل OAuth2 (مشفَّر عند التخزين، مُصفَّر في الذاكرة) |
scope | نطاق OAuth2 اختياري |
vault_credentials | بيانات اعتماد Sepior TSM المطلوبة (معرّف المستخدم، كلمات مرور العقد، عناوين URL للعقد) |
يُحقَن معرّف الخزنة تلقائياً بحيث توجّه واجهة KMS API إلى مجموعة المفاتيح الصحيحة. تُصفَّر الأسرار والرموز المخزَّنة مؤقتاً من الذاكرة عندما لا تعود بحاجة، وتُعالَج حدود معدل API بإعادة المحاولة/التراجع.
ما تدعمه
| القدرة | التفاصيل |
|---|---|
| متماثل | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| العمليات | الإنشاء، والحذف، والتشفير، وفك التشفير، والتوقيع، والتحقق، والمفتاح العام، ومعلومات المفتاح، وعدد المفاتيح |
| ما بعد الكم | غير مدعوم — استخدم الخزنة البرمجية أو Securosys لـ PQC |
تُتَبَّع المفاتيح المُنشَأة عبر هذه الخلفية في قاعدة بيانات Cockpit بدلاً من سردها من TSM، لذا يُخدَّم سرد المفاتيح البعيدة من Cockpit؛ ويتوفر عدّ بعيد للمطابقة.
تزيل خزنة Sepior وDuoKey MPC KMS على حد سواء نقطة الاختراق الواحدة لمخزن مفاتيح أحادي الكتلة. لمعرفة الأساس المنطقي وراء الحساب متعدد الأطراف، راجع لماذا MPC.