إنتقل إلى المحتوى الرئيسي
ينطبق على:
DuoKey Cockpit v2PKI / SSL / TLSإدارة دورة حياة الشهادات

تضم واجهة PKI API عائلتَي نقاط نهاية. واجهة الإدارة (/api/pki/…) تتم المصادقة عليها بجلسة مستخدم Cockpit، وتكون محددة النطاق بمستأجرك، وتخضع لبوابة أذونات Operations.Pki.*؛ وهي تُنشئ سلطات الشهادات والشهادات والمُصدرين وأهداف النشر والماسحات وتُشغّلها. أما نقاط نهاية البروتوكول العامة (تنزيل ACME وEST وSCEP وCMP وOCSP وCRL) فتُقدَّم على مساراتها القياسية الخاصة بها، ويستدعيها مباشرة عملاء ACME/EST/SCEP/CMP ومستجيبات OCSP والأطراف المعتمِدة — وتُصادِق بآلياتها البروتوكولية الخاصة، لا برمز Cockpit.

العائلةالمسار الأساسيالمصادقةالغرض
واجهة الإدارة (Management API)/api/pki/…جلسة مستخدم Cockpit (JWT)، أذونات Operations.Pki.*إنشاء وتشغيل سلطات الشهادات والشهادات والمُصدرين والنشر والاكتشاف
نقاط نهاية البروتوكول العامةمسارات جذرية مثل /ocsp/…، /scep/…، /cmp/…، .well-known/est/…، ودليل ACMEمعيار كل بروتوكول على حدة (مفاتيح حساب ACME، ونقل EST/SCEP/CMP، وHTTP عادي لـ OCSP/CRL)بروتوكولات التسجيل وحالة الشهادة التي يتحدث بها العملاء مباشرة
مسارات مُعلَّمة بـ (public)

الصفوف التي يحمل الغرض منها العلامة (public) يمكن الوصول إليها دون جلسة Cockpit — فهي أسطح البروتوكول القياسية. أما باقي الصفوف فهي مسارات إدارة وتتطلب إذن Operations.Pki.* المناظر.

سلطات الشهادات​

سلطات شهادات جذرية ووسيطة وخارجية، بدورة حياة كاملة وخاضعة للتدقيق — التعليق، وإعادة التفعيل، والإبطال (بسيط أو تسلسلي)، والأرشفة — إضافة إلى السلسلة، ومعاينة الأثر، وCRL. تُطابِق الإجراءات أذونات Operations.Pki.CAs.*.

الطريقة + المسارالغرض
GET · POST /api/pki/casسرد سلطات الشهادات · إنشاء سلطة شهادات جذرية
GET · PUT /api/pki/cas/{id}الحصول على سلطة شهادات · تحديثها
POST /api/pki/cas/{id}/intermediateإنشاء سلطة شهادات وسيطة
GET /api/pki/cas/{id}/chainالحصول على سلسلة شهادات سلطة الشهادات
GET /api/pki/cas/{id}/lifecycle/impactمعاينة نطاق تأثير دورة الحياة
POST /api/pki/cas/{id}/lifecycle/suspend · /reactivateتعليق · إعادة تفعيل
POST /api/pki/cas/{id}/revokeإبطال (بسيط)
POST /api/pki/cas/{id}/lifecycle/revokeإبطال تسلسلي (سلطة الشهادات + السلطات الفرعية + الشهادات الصادرة)
POST /api/pki/cas/{id}/lifecycle/archive · /unarchiveأرشفة · إلغاء الأرشفة
GET · POST /api/pki/cas/{id}/crlالحصول على CRL سلطة الشهادات · إنشاؤه
المعاينة قبل أي عملية تسلسلية

استدعِ مسار lifecycle/impact أولاً — فهو يُعيد تقريراً للقراءة فقط يحدد بدقة السلطات الفرعية والشهادات التي سيؤثر فيها الإبطال التسلسلي.

الشهادات والطلبات​

تُصدَر الشهادات مباشرة تحت سلطة شهادات، أو عبر سير عمل الطلبات (تقديم، ثم اعتماد / رفض). ويخضع كلا المسارين لأذونات إصدار شهادات PKI.

الطريقة + المسارالغرض
POST /api/pki/cas/{id}/certificatesإصدار شهادة تحت سلطة شهادات
/api/pki/requestsسير عمل طلب الشهادة — تقديم، ثم اعتماد / رفض
خلف الكواليس

الإصدار تحت سلطة شهادات يُطابِق POST /api/pki/cas/{id}/certificates؛ ويستخدم سير عمل الطلبات /api/pki/requests مع إجراءات الاعتماد / الرفض. راجع إنشاء شهادة.

المُصدرون​

المُصدر (issuer) هو جهة تزويد مُهيَّأة (مثل حساب ACME أو سلطة شهادات خارجية) تستخدمها المنصة للحصول على الشهادات. يمكن اختبار المُصدرين وتفعيلهم/تعطيلهم واستخدامهم لتشغيل دورة حياة الشهادة.

الطريقة + المسارالغرض
GET · POST /api/pki/issuersسرد · إنشاء مُصدر
GET · PUT · DELETE /api/pki/issuers/{id}إدارة مُصدر
POST /api/pki/issuers/{id}/testاختبار الاتصال
PUT /api/pki/issuers/{id}/statusتحديث الحالة
POST /api/pki/issuers/{id}/registerتسجيل حساب ACME
POST /api/pki/issuers/{id}/issue · /renew · /revokeدورة حياة الشهادة عبر المُصدر

بروتوكولات التسجيل​

لكل بروتوكول سطح إدارة على واجهة الإدارة (التهيئة، والملفات التعريفية، والأسماء المستعارة، والحالة) وسطح بروتوكول عام على مسارات قياسية يتحدث بها العملاء مباشرة. الصفوف العامة مُعلَّمة بـ (public).

ACME (RFC 8555)​

خادم ACME كامل لكل سلطة شهادات: directory، وnew-nonce، وnew-account، وnew-order، وauthorization، وchallenge، وfinalize، وتنزيل الشهادة، وrevoke-cert. وجّه أي عميل ACME (أو مُصدر ACME الخاص بـ cert-manager) إلى عنوان URL لدليل ACME الخاص بسلطة الشهادات.

الطريقة + المسارالغرض
GET /api/pki/acme/{ca_id}/configتهيئة إدارة ACME
…/acme/{ca_id}/directoryدليل ACME (public)
…/new-nonce · /new-acct · /new-orderسير عمل الحساب والطلب (public)
…/authz/{id} · /challenge/{id} · /order/{id}/finalizeالتفويض، والتحدي، والإنهاء (public)
…/cert/{id} · /revoke-certالتنزيل والإبطال (public)

EST (RFC 7030)​

التسجيل عبر النقل الآمن (Enrollment over Secure Transport): cacerts، وsimpleenroll، وsimplereenroll، وserverkeygen، وcsrattrs، مقدَّمة تحت المسار القياسي .well-known/est/.

الطريقة + المسارالغرض
GET /api/pki/est/{ca_id}/cacertsشهادات سلطة الشهادات
.well-known/est/{slug}/*simpleenroll / simplereenroll / serverkeygen / csrattrs (public)
GET · PUT /api/pki/est/{ca_id}/config · /enrollmentsإدارة EST

SCEP (RFC 8894)​

بروتوكول Simple Certificate Enrollment Protocol (SCEP) مع ملفات تعريفية (profiles) قابلة للتهيئة. تخدم نقطة النهاية العامة pkiclient.exe طلبات GET/POST لعملاء SCEP الكلاسيكيين.

الطريقة + المسارالغرض
GET · POST /api/pki/scep/profiles · /profiles/{id}إدارة الملفات التعريفية لـ SCEP
…/{profile_id}/statusحالة التسجيل
GET · POST /scep/{slug}/pkiclient.exeبروتوكول SCEP (public)

CMP (RFC 4210 / 9483)​

بروتوكول Certificate Management Protocol (CMP) مع أسماء مستعارة (aliases) مسمّاة، وتتبّع للمعاملات، ومقاييس لكل اسم مستعار. يرسل العملاء طلبات POST إلى نقطة نهاية رسائل CMP.

الطريقة + المسارالغرض
GET · POST /api/pki/cmp/aliases · /aliases/{id}إدارة الأسماء المستعارة لـ CMP
…/aliases/{id}/transactions · /transactions/{id}سجل المعاملات
POST /cmp/{alias}بروتوكول CMP (public)

Kubernetes cert-manager​

سجّل DuoKey كـ مُصدر خارجي (external issuer) لـ cert-manager: يرسل cert-manager طلبات CSR إلى نقطة نهاية التوقيع، وتُعيد DuoKey شهادات موقَّعة، مما يبقي المفاتيح التي تديرها Kubernetes مسجَّلة مقابل سلطة الشهادات الخاصة بك.

الطريقة + المسارالغرض
POST · GET /api/pki/certmanager/issuersتسجيل / سرد المُصدرين الخارجيين
…/issuers/{id}/statusحالة المُصدر
/api/pki/certmanager/signتوقيع طلب CSR من cert-manager
/api/pki/certmanager/healthzفحص السلامة

خادم KMIP 2.1​

يمكن لـ DuoKey أن يعمل كـ خادم KMIP، ويعرض كائنات وعمليات المفاتيح / الشهادات لعملاء KMIP.

الطريقة + المسارالغرض
GET · POST /api/pki/kmip-server/{endpoint_id}/objectsكائنات KMIP
…/operations · /stats · /testالعمليات، والإحصاءات، واختبار الاتصال

دورة حياة نقطة النهاية الموحدة​

تشترك جميع نقاط نهاية البروتوكولات (EST / SCEP / ACME / CMP / KMIP) في دورة حياة نقطة نهاية موحّدة — النشر، والبدء، والإيقاف المؤقت، والإيقاف — مع السلامة والمقاييس، بحيث يمكنك تشغيلها بشكل متسق.

الطريقة + المسارالغرض
GET · POST /api/endpoints · /endpoints/{id}إدارة نقاط نهاية البروتوكولات
…/{id}/start · /pause · /stopالتحكم بدورة الحياة
…/{id}/health · /metricsالسلامة والمقاييس

الإبطال (CRL وOCSP)​

تُبطَل الشهادات وسلطات الشهادات بسبب قياسي وفق RFC 5280. ويؤثر الإبطال فوراً في قناتي النشر كلتيهما: CRL الخاصة بسلطة الشهادات، ومستجيب OCSP التابع لها.

CRL — قوائم إبطال الشهادات​

تُصدر كل سلطة شهادات قائمة CRL موقَّعة بصيغة DER، تُنشر على عنوان URL لتوزيع CRL المحمول في الشهادات الصادرة. يمكن إنشاء قوائم CRL عند الطلب أو بالإجبار، وفحصها عبر معلومات CRL. تنزيل DER عام.

الطريقة + المسارالغرض
GET /api/pki/crlsسرد قوائم CRL
GET /api/pki/crl/{ca_id}/infoبيانات CRL الوصفية (الرقم، والتحديث الحالي/التالي)
POST /api/pki/crl/{ca_id}/generateفرض إنشاء CRL
GET /api/pki/crl/{ca_id}تنزيل CRL بصيغة DER (public)
GET · POST /api/pki/cas/{id}/crlالحصول على CRL سلطة الشهادات · إنشاؤه

OCSP — بروتوكول حالة الشهادة عبر الإنترنت​

للحصول على الحالة في الوقت الفعلي دون تنزيل قائمة كاملة، يمكن لكل سلطة شهادات تشغيل مستجيب OCSP. وللمستجيبات دورة حياة خاصة بها (النشر، والبدء، والإيقاف المؤقت، والإيقاف) إضافة إلى السلامة والمقاييس، وتستخدم شهادة توقيع OCSP مخصصة. بروتوكول المستجيب وفحص سلامته عامّان.

الطريقة + المسارالغرض
POST · GET /ocsp/{slug}بروتوكول مستجيب OCSP (public)
GET /ocsp/{slug}/healthسلامة المستجيب (public)
GET · POST /api/ocsp/responders · /responders/{id}إدارة المستجيبين
…/responders/{id}/start · /pause · /stopدورة حياة المستجيب
…/responders/{id}/health · /metricsالسلامة والمقاييس

النشر​

دفع الشهادات الصادرة إلى أهداف حية — أجهزة F5 وFortinet، وأهداف Windows تُدار عبر عميل (Microsoft IIS، وActive Directory / LDAPS، وWindows CAPI)، وأهداف يمكن الوصول إليها عبر SSH (Nginx وJava Keystore)، وأهداف ويب/تطبيقات عامة أخرى (Azure App Service وEntra ID وApache HTTPD) — مع مهام نشر، وتراجع (rollback)، وملفات تعريفية للاتصال قابلة لإعادة الاستخدام، ومزامنة CMDB مع ServiceNow.

الطريقة + المسارالغرض
GET · POST · PATCH · DELETE /api/pki/deploy/f5/targetsإدارة أهداف F5
POST /api/pki/deploy/f5/deploy · /f5/deploy-cert-onlyالنشر إلى F5
GET · POST · PATCH · DELETE /api/pki/deploy/fortinet/targetsإدارة أهداف Fortinet
POST /api/pki/deploy/fortinet/deploy · /fortinet/jobs/{id}/rollbackالنشر إلى Fortinet · التراجع عنه
GET · POST · PATCH · DELETE /api/pki/deploy/windows/targets · /targets/{id}إدارة الأهداف التي تُدار عبر عميل (windows_iis، وactive_directory_ldaps، وcapi)
POST /api/pki/deploy/windows/deployوضع مهمة نشر في قائمة الانتظار ليجلبها العميل المرتبط وينفّذها
POST /api/pki/deploy/windows/jobs/{id}/rollbackوضع مهمة تراجع في قائمة الانتظار
GET /api/pki/orchestrator/jobs · POST /jobs/{id}/reportجلب المهام من قبل العميل والإبلاغ عن النتيجة — مصادقة بمفتاح العميل، وليست مساراً لجلسة Cockpit
GET · POST · PUT · DELETE /api/pki/deploy/targetsالأهداف العامة (Azure App Service، وEntra ID، وApache HTTPD، وNginx، وJava Keystore)
POST /api/pki/deploy/targets/{id}/deploy-entra · /deploy-app-service · /deploy-sshالنشر إلى Entra ID · Azure App Service · هدف SSH (Nginx / Java Keystore)
POST /api/pki/deploy/targets/{id}/testالتحقق من اتصال/بيانات اعتماد هدف قبل النشر
GET /api/pki/deploy/jobs · /jobs/{id}سرد / الحصول على مهام النشر
POST /api/pki/deploy/jobs/{id}/rollbackالتراجع عن مهمة نشر
GET · POST · PUT · DELETE /api/pki/connections · /connections/{id}ملفات تعريفية لاتصال بيانات الاعتماد قابلة لإعادة الاستخدام
/api/pki/connectors/servicenow/*مزامنة جرد CMDB / انتهاء الصلاحية مع ServiceNow

الاكتشاف والامتثال​

اعثر على الشهادات عبر الشبكة باستخدام الماسحات والعملاء (agents) المثبَّتين، واستورد الشهادات المكتشَفة إلى المخزون، وشغّل تدقيقات SSL/TLS وتقييم الامتثال لكل شهادة مقابل الأطر أو سياسات مستأجرك الخاصة.

الطريقة + المسارالغرض
GET · POST /api/pki/scanners · /scanners/{id}إدارة الماسحات (فحص / تفعيل / تعطيل / مهام)
GET /api/pki/scanners/certificates · /certificates/{id}تصفّح الشهادات المكتشَفة
POST /api/pki/scanners/certificates/{id}/importاستيراد شهادة مكتشَفة
GET · POST /api/pki/scanners/agents · /agents/registerأسطول عملاء الماسح
…/agents/{id}/rotate-key · /revokeتدوير / إبطال مفتاح العميل
GET · POST /api/pki/scanner/targets · /results · /summaryأهداف الفحص، والنتائج، والملخص
GET · POST /api/pki/scanner/certs/{id}/ssl-auditتشغيل / عرض تدقيق SSL لشهادة
…/ssl-audit/history · /run · /complianceسجل التدقيق، والتشغيل، ونتيجة الامتثال
GET · POST /api/pki/scanner/ssl-compliance/frameworksأطر الامتثال
/api/pki/scanner/compliance/*سياسات امتثال المستأجر وتقييمها