دليل التثبيت
يرشدك هذا الدليل الشامل خلال عملية التكامل الكاملة بين DuoKey Cockpit وبين CyberArk Enterprise Password Vault باستخدام موفّر PKCS#11 CockpitDLL.
نظرة عامة
تتكون عملية التكامل من هذه المراحل الرئيسية:
- تكوين DuoKey Cockpit - إنشاء تطبيق KMS Client والحصول على بيانات الاعتماد
- تثبيت CockpitDLL - تثبيت موفّر PKCS#11 على خادم CyberArk
- تكوين CyberArk - إعداد تكامل HSM في CyberArk
- إنشاء المفتاح الرئيسي - إنشاء مفتاح تشفير جديد في DuoKey HSM
- إعادة تشفير الخزنة - الترحيل إلى التشفير المُدار بواسطة DuoKey
- التحقق والاختبار - التحقق من صحة التكامل
نفّذ هذه الخطوات في بيئة تطوير/اختبار أولاً قبل تطبيقها في الإنتاج. أنشئ نسخًا احتياطية من خزنة CyberArk الخاصة بك قبل المتابعة.
المرحلة 1: تكوين DuoKey Cockpit
الخطوة 1.1: تسجيل الدخول إلى DuoKey Cockpit
- انتقل إلى عنوان URL الخاص بـ DuoKey Cockpit في متصفح ويب
- أدخل بيانات الاعتماد الخاصة بك لتسجيل الدخول
الخطوة 1.2: إنشاء تطبيق KMS Client
-
في لوحة التنقل اليسرى في Cockpit، انقر على عنصر القائمة Apps
-
انقر على زر + لإنشاء تطبيق جديد
-
في صفحة Create New App، قم بتكوين ما يلي:
- App Name: أدخل
CyberArk-EPV(أو الاسم الذي تفضّله) - App Type: اختر KMS Client من القائمة المنسدلة
- Description (اختياري): أدخل
PKCS#11 integration for CyberArk EPV - Access Control (اختياري): عيّن الأدوار إذا كنت تستخدم RBAC
- App Name: أدخل
-
انقر على CREATE لإضافة تطبيق KMS Client الجديد
الخطوة 1.3: نسخ بيانات اعتماد واجهة API
- بمجرد إنشاء التطبيق، سترى صفحة تفاصيل التطبيق
- انقر على VIEW API KEY أو API CREDENTIALS
- انسخ API Key - ستحتاج إليه لاحقًا لمصادقة PKCS#11
خزّن مفتاح API في مدير كلمات مرور آمن. ستحتاج إليه لتكوين موفّر PKCS#11.
- لاحظ أيضًا API Endpoint URL (على سبيل المثال،
https://cockpit.duokey.comأو عنوان URL المحلي الخاص بك)
المرحلة 2: تنزيل وتثبيت CockpitDLL
الخطوة 2.1: تنزيل DuoKey PKCS#11 CockpitDLL
-
نزّل أحدث إصدار من DuoKey PKCS#11 CockpitDLL لنظام Windows 64-bit من:
- بوابة عملاء DuoKey، أو
- تواصل مع [email protected] للحصول على رابط التنزيل
-
يجب أن تتلقى ملفًا باسم مشابه لـ:
DuokeyCockpitDLL_x64.msi
الخطوة 2.2: تثبيت CockpitDLL
-
شغّل المُثبّت
DuokeyCockpitDLL_x64.msiبامتيازات المسؤول (Administrator) -
اتبع معالج التثبيت:
- اقبل اتفاقية الترخيص
- اختر دليل التثبيت (الافتراضي:
C:\Program Files\Duokey\CockpitDLL\) - انقر على Install
-
سيضع المُثبّت الملفات التالية:
C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll- مكتبة PKCS#11C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe- أداة التكوين
الخطوة 2.3: تكوين نقطة نهاية CockpitDLL
افتح Command Prompt كمسؤول وشغّل:
للجهاز المحلي (تكوين على مستوى النظام):
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com
للمستخدم الحالي فقط:
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com
استبدل your-cockpit-url.duokey.com بعنوان URL الفعلي الخاص بـ DuoKey Cockpit.
يُخزّن التكوين في سجل Windows (Windows Registry):
- الجهاز:
HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL - المستخدم:
HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL
الخطوة 2.4: التحقق من التثبيت
تحقق من أن ملف DLL مُثبّت بشكل صحيح:
dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"
يجب أن ترى ملف DLL مدرجًا في القائمة.
المرحلة 3: تكوين CyberArk EPV
الخطوة 3.1: إعداد الاتصال بالشبكة
يجب إكمال هذه الخطوات قبل تطبيق إجراءات تحصين CyberArk. تقيّد نصوص التحصين البرمجية الاتصال الخارجي وقد تحظر الوصول إلى DuoKey Cockpit.
3.1.1: تكوين ملف Hosts
-
افتح ملف hosts في Windows بامتيازات المسؤول:
notepad C:\Windows\System32\drivers\etc\hosts -
أضف إدخالاً لنقطة نهاية DuoKey Cockpit الخاصة بك:
<IP_Address> your-cockpit-url.duokey.comاستبدل
<IP_Address>بعنوان IP الفعلي الخاص بـ DuoKey Cockpit.
3.1.2: تكوين قواعد جدار الحماية
-
عدّل
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini -
أضف DuoKey Cockpit إلى القائمة البيضاء لجدار الحماية في القسم
[AllowNonStandardFWAddresses]:[AllowNonStandardFWAddresses]AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcpاستبدل
xx.xxx.xxx.xxxبعنوان IP الخاص بـ DuoKey Cockpit.
3.1.3: استعادة مجموعة تشفير TLS
بعد تحصين CyberArk، قد تحتاج إلى استعادة مجموعات تشفير TLS المتوافقة:
-
افتح Windows PowerShell كمسؤول
-
شغّل الأمر التالي:
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
تحقق من إضافة مجموعة التشفير عن طريق فحص سجل Windows:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
الخطوة 3.2: تكوين مسار موفّر PKCS#11
-
افتح
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.iniباستخدام محرّر نصوص -
أضف أو عدّل القسم
[HSM]:[HSM]PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll -
احفظ الملف
الخطوة 3.3: تكوين رمز PIN لـ PKCS#11 (مفتاح API)
3.3.1: إنشاء ملف مفتاح API
-
أنشئ دليلاً لتخزين المفاتيح المؤقت:
mkdir C:\temp\duokey -
أنشئ ملفًا
C:\temp\duokey\api_key.txtبالمحتوى التالي:api_key = "<your_api_key_from_step_1.3>"استبدل
<your_api_key_from_step_1.3>بمفتاح API الفعلي من DuoKey Cockpit.
3.3.2: تكوين رمز PIN باستخدام CAVaultManager
-
افتح Command Prompt كمسؤول
-
انتقل إلى دليل خادم CyberArk:
cd "C:\Program Files (x86)\PrivateArk\Server" -
شغّل CAVaultManager لتخزين مفتاح API بشكل آمن:
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
تحقق من تشفير رمز PIN عن طريق فتح
dbparm.ini- يجب أن ترى:HSMPinCode=<encrypted_value>
احذف ملف C:\temp\duokey\api_key.txt بعد بدء تشغيل خادم CyberArk بنجاح:
del C:\temp\duokey\api_key.txt
3.3.3: إيقاف خادم PrivateArk
إذا كان خادم PrivateArk قيد التشغيل، أوقفه قبل المتابعة:
net stop PrivateArk
المرحلة 4: إنشاء مفتاح رئيسي جديد في DuoKey HSM
الخطوة 4.1: إنشاء مفتاح الخادم على HSM
-
من Command Prompt في دليل خادم CyberArk:
cd "C:\Program Files (x86)\PrivateArk\Server" -
شغّل الأمر لإنشاء مفتاح خادم جديد:
CAVaultManager.exe GenerateKeyOnHSM /ServerKey -
لاحظ KeyID من الاستجابة. على سبيل المثال:
CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).سيكون KeyID هو
HSM#1(أوHSM#2أوHSM#3وهكذا)
الخطوة 4.2: التحقق من المفتاح في DuoKey Cockpit
-
سجّل الدخول إلى واجهة ويب DuoKey Cockpit
-
انتقل إلى قسم Apps
-
انقر على تطبيق
CyberArk-EPVالذي أنشأته سابقًا -
انقر على علامة التبويب Keys أو Security Objects
-
يجب أن ترى مفتاحًا جديدًا أنشأه تطبيق CyberArk EPV مع طابع زمني
الخطوة 4.3: تحديث ServerKey في dbparm.ini
-
افتح
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini -
ابحث عن معلمة
ServerKeyأو أضفها واضبطها على KeyID من الخطوة 4.1:ServerKey=HSM#1 -
احفظ الملف
لا تشغّل خادم PrivateArk حتى بعد إكمال إعادة تشفير الخزنة في المرحلة 5.
المرحلة 5: إعادة تشفير خزنة CyberArk
الخطوة 5.1: التحضير لإعادة التشفير
-
تأكد من امتلاكك لما يلي:
- نسخة احتياطية حالية من الخزنة
- المفتاح الخاص للاسترداد (
RecPrv.key) - ملف كلمة مرور طوارئ الخزنة (
VaultEmergency.pass) - مفتاح خادم جديد تم إنشاؤه (من المرحلة 4)
-
حدد موقع دليل مفاتيح مشغّل CyberArk (على سبيل المثال،
C:\OperatorKeys)
الخطوة 5.2: تشغيل أداة ChangeServerKeys
-
افتح Command Prompt كمسؤول
-
انتقل إلى دليل خادم CyberArk:
cd "C:\Program Files (x86)\PrivateArk\Server" -
شغّل أداة ChangeServerKeys:
ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1مثال:
ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1 -
ستطلب الأداة تأكيدًا:
HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?اكتب
yواضغط على Enter -
اتبع التعليمات:
Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.اضغط على أي مفتاح للمتابعة
-
ستبدأ عملية إعادة التشفير. مثال على الإخراج:
CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.CHSRVK034I Encrypting server private key.CHSRVK058I Encrypting Backup key.CHSRVK057I Encrypting Database access passwords.CHSRVK020I Keys of Safe System changed successfully.CHSRVK040I Changing keys for Safe <SafeName>....CHSRVK054I ChangeServerKeys process was successful.
تعتمد مدة عملية إعادة التشفير على عدد وحجم الخزائن (safes) في خزنتك. قد يستغرق ذلك من عدة دقائق إلى ساعات للخزائن الكبيرة.
الخطوة 5.3: التحقق من نجاح إعادة التشفير
-
تأكد من ظهور رسالة النجاح:
CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start. -
تحقق من أن معلمة
ServerKeyفيdbparm.iniمضبوطة بشكل صحيح:ServerKey=HSM#1
المرحلة 6: البدء والتحقق
الخطوة 6.1: بدء خادم PrivateArk
-
ابدأ خدمة خادم PrivateArk:
net start PrivateArk -
راقب بدء تشغيل الخدمة في عارض الأحداث (Event Viewer) أو سجلات CyberArk:
C:\Program Files (x86)\PrivateArk\Server\Logs
الخطوة 6.2: التحقق من تكامل HSM
فحص سجلات CyberArk
ابحث عن تهيئة HSM الناجحة في سجلات PrivateArk:
CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0
اختبار عمليات الخزنة
-
افتح PrivateArk Client أو PVWA (Password Vault Web Access)
-
سجّل الدخول باستخدام بيانات الاعتماد الخاصة بك
-
نفّذ العمليات الأساسية:
- افتح خزنة (safe) موجودة
- أضف حسابًا جديدًا
- استرجع كلمة مرور
-
إذا نجحت جميع العمليات، فإن تكامل HSM يعمل بشكل صحيح
الخطوة 6.3: التحقق في DuoKey Cockpit
-
سجّل الدخول إلى DuoKey Cockpit
-
انتقل إلى تطبيق
CyberArk-EPVالخاص بك -
تحقق من علامة التبويب Audit Log
-
يجب أن ترى العمليات التشفيرية مسجّلة:
- إنشاء المفاتيح
- عمليات التشفير
- عمليات فك التشفير
استكشاف الأخطاء وإصلاحها
المشكلات الشائعة
المشكلة: "Failed to connect to HSM"
الأسباب المحتملة:
- تكوين غير صحيح لنقطة نهاية API
- مشكلات في الاتصال بالشبكة
- جدار الحماية يحظر حركة مرور HTTPS
الحل:
-
تحقق من تكوين نقطة النهاية:
reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint -
اختبر الاتصال:
ping your-cockpit-url.duokey.comcurl https://your-cockpit-url.duokey.com/api/health -
تحقق من قواعد جدار الحماية في
dbparm.ini
المشكلة: "Invalid PIN" أو "Authentication Failed"
الأسباب المحتملة:
- مفتاح API غير صحيح
- مفتاح API غير مشفّر بشكل صحيح
- انتهت صلاحية مفتاح API أو تم إبطاله
الحل:
-
تحقق من أن مفتاح API في DuoKey Cockpit لا يزال صالحًا
-
أعد تشغيل CAVaultManager بمفتاح API الصحيح:
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
أعد تشغيل خادم PrivateArk
المشكلة: "Key not found" أو "HSM#1 not found"
الأسباب المحتملة:
- لم يتم إنشاء المفتاح بنجاح
- KeyID غير صحيح في dbparm.ini
- تم حذف المفتاح من DuoKey Cockpit
الحل:
-
تحقق من وجود المفتاح في DuoKey Cockpit
-
تأكد من أن KeyID في
dbparm.iniيطابق المفتاح في Cockpit -
أنشئ مفتاحًا جديدًا إذا لزم الأمر
المشكلة: أخطاء اتصال TLS/SSL
الأسباب المحتملة:
- مجموعات تشفير TLS غير متوافقة
- فشل التحقق من صحة الشهادة
- عدم تطابق إصدار TLS
الحل:
-
تأكد من تمكين TLS 1.2 أو أعلى
-
استعد مجموعة التشفير المطلوبة:
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
تحقق من سلسلة الثقة للشهادة
الحصول على المساعدة
إذا واجهت مشكلات غير مغطاة هنا:
-
تحقق من سجلات CyberArk:
C:\Program Files (x86)\PrivateArk\Server\Logs -
تحقق من عارض أحداث Windows (Event Viewer) بحثًا عن أخطاء التطبيق والنظام
-
راجع سجلات تدقيق DuoKey Cockpit بحثًا عن العمليات الفاشلة
-
تواصل مع الدعم:
- البريد الإلكتروني: [email protected]
- أرفق: ملفات السجل، ورسائل الأخطاء، وتفاصيل التكوين
الخطوات التالية
بعد نجاح التكامل:
-
اختبر بشكل شامل - نفّذ اختبارًا شاملاً لجميع عمليات الخزنة
-
وثّق التكوين - سجّل جميع تفاصيل التكوين لسجلاتك
-
النسخ الاحتياطي - أنشئ نسخة احتياطية جديدة من خزنتك مع تشفير HSM
-
المراقبة - أعدّ المراقبة لعمليات HSM في DuoKey Cockpit
-
خطّط لتدوير المفاتيح - راجع دليل تدوير المفاتيح
-
التعافي من الكوارث - حدّث إجراءات التعافي من الكوارث لتشمل الوصول إلى DuoKey Cockpit
انتقل إلى دليل العمليات للاطلاع على مهام الإدارة اليومية.