البدء مع DuoKey لبروتوكول KMIP
كل ما يخصّ KMIP موجود في قائمة KMIP واحدة داخل Cockpit — دون أي تثبيت منفصل. استضِف نقطة نهاية، واتّصل بخوادم خارجية، واختبر بالمحاكي المدمج.
إنّ DuoKey لبروتوكول KMIP مضمَّن في Cockpit v2 ويُدار بالكامل من واجهة المستخدم. لا توجد أي حزمة أو صورة لتثبيتها ولا قاعدة بيانات KMIP منفصلة — إذ تعمل من عنصر KMIP في الشريط الجانبي.
المتطلّبات الأساسية
المتطلبات المسبقة
- نشر عامل لـ DuoKey Cockpit v2
- خزنة مفاتيح مُكوَّنة في Cockpit
- إذن Operations.Kmip (قراءة للعرض؛ إنشاء/تحديث للنشر والإدارة)
- وصول شبكي من عملاء KMIP لديك إلى مضيف Cockpit على منفذ KMIP TLS (الافتراضي 5696)
- شهادات عملاء X.509 إن كنت ستستخدم TLS المتبادل (mTLS)
قائمة KMIP
افتح KMIP من الشريط الجانبي. تُفتح الصفحة على لوحة معلومات بأربعة مؤشّرات — نقاط النهاية المُستضافة Endpoints، وكم منها Running، والخوادم الخارجية المتّصلة External Servers، والاتّصالات النشطة Connections — وعلامتَي تبويب تقابلان الطريقتين اللتين يستخدم بهما DuoKey بروتوكول KMIP:
| Tab | What it does |
|---|---|
| Server | يستضيف DuoKey نقطة نهاية KMIP. تتّصل العملاء الخارجية (قواعد البيانات، ومصفوفات التخزين، والمحاكاة الافتراضية) بـ Cockpit باعتباره مدير مفاتيحها. |
| Client | يتّصل DuoKey للخارج بخادم KMIP تابع لطرف ثالث لإدارة المفاتيح البعيدة. |
يتوفّر زرّ Client Simulator من كلتا علامتَي التبويب، بحيث يمكنك تنفيذ عمليات KMIP على نقطة نهاية قبل ربطها بنظام حقيقي.
وضع الخادم — استضِف نقطة نهاية KMIP
هذه هي الحالة الشائعة: تحويل Cockpit إلى مدير مفاتيح KMIP تتّصل به عملاؤك.
افتح علامة تبويب Server
في صفحة KMIP، ابقَ على علامة تبويب Server وانقر Deploy KMIP endpoint.
الهوية
سمِّ نقطة النهاية (يُشكّل معرِّف اختياري عنوانها) وحدِّد خزنة المفاتيح التي ستستخدمها.
المصادقة
اختر طرق المصادقة المسموح بها (mTLS، رمز مميّز، مصادقة أساسية) وما إذا كانت شهادة العميل مطلوبة.
النقل والمفاتيح
اختر النقل (TLS الثنائي على المنفذ 5696، أو JSON عبر HTTPS) واضبط الخوارزمية الافتراضية (AES) وحجم المفتاح (الافتراضي 256).
السياسة والنشر
قيّد أنواع الكائنات والعمليات المسموح بها، وفعّل تسجيل التدقيق، ثم انشر. تظهر نقطة النهاية الجديدة في علامة تبويب Server.
تعرض كل نقطة نهاية مُستضافة حالتها، وعدّادات الطلبات والأخطاء، وعنوانها في القائمة. استخدم إجراءات الصف لـ عرض التفاصيل أو بدء / إيقاف نقطة النهاية — إذ يخدم مستمع KMIP الثنائي أيّ نقطة نهاية تكون حاليًا Running.
تولّد نقاط النهاية المُستضافة مادّة مفتاح متماثلة (AES، HMAC). ويمكن تسجيل الكائنات غير المتماثلة والشهادات وإدارتها، لكن الخادم لا يُنشئ بنفسه أزواج مفاتيح RSA أو EC.
وضع العميل — اتّصل بخادم KMIP خارجي
انتقل إلى علامة تبويب Client لتسجيل خادم KMIP تابع لطرف ثالث (مثل Fortanix SDKMS أو Thales CipherTrust) وإدارة مفاتيحه من DuoKey.
أضِف الخادم
في علامة تبويب Client، انقر Add external server وأدخِل مضيفه ومنفذه وبروتوكوله.
بيانات الاعتماد
وفّر طريقة المصادقة — لا شيء، أو رمز مميّز، أو مصادقة أساسية، أو شهادة عميل (mTLS) مع شهادة هيئة الإصدار المراد الوثوق بها.
اختبر الاتّصال
احفظ، ثم استخدم إجراء Test على الصف. ويُبلِغ الاختبار الناجح عن تعريف مورّد الخادم البعيد.
الاختبار باستخدام Client Simulator
قبل توجيه قاعدة بيانات إنتاجية إلى نقطة نهاية، افتح Client Simulator ونفّذ عمليات KMIP (create، activate، get، encrypt/decrypt، revoke، destroy) عليها للتأكّد من الاتّصال وسلوك السياسة.
يُتحقَّق أيضًا من التشغيل البيني باستخدام العميل المرجعي من OASIS، وهو PyKMIP، الذي يقود دورة الحياة نفسها عبر TLS على المنفذ 5696.
اربط عملاءك
وجّه أي عميل OASIS KMIP 1.x / 2.x إلى مضيف Cockpit ومنفذ KMIP TLS، مع منحه شهادته/مفتاحه الخاص والوثوق بهيئة إصدار Cockpit.
VMware vSphere
مزوّد المفاتيح القياسي موجَّه إلى مضيف Cockpit على المنفذ 5696.
NetApp ONTAP
مدير مفاتيح خارجي مع شهادة العميل وهيئة الإصدار.
Percona (MySQL / MongoDB)
مكوّن/keyring من KMIP مع المضيف والمنفذ 5696 والشهادات.
security:
enableEncryption: true
kmip:
serverName: cockpit.example.com
port: 5696
clientCertificateFile: /path/to/client-cert.pem
serverCAFile: /path/to/ca-cert.pem