إنتقل إلى المحتوى الرئيسي
ينطبق على:
DuoKey Cockpit v2KMIP menu
KMIP مدمج في Cockpit

إنّ DuoKey لبروتوكول KMIP مضمَّن في Cockpit v2 ويُدار بالكامل من واجهة المستخدم. لا توجد أي حزمة أو صورة لتثبيتها ولا قاعدة بيانات KMIP منفصلة — إذ تعمل من عنصر KMIP في الشريط الجانبي.

المتطلّبات الأساسية​

المتطلبات المسبقة

  • نشر عامل لـ DuoKey Cockpit v2
  • خزنة مفاتيح مُكوَّنة في Cockpit
  • إذن Operations.Kmip (قراءة للعرض؛ إنشاء/تحديث للنشر والإدارة)
  • وصول شبكي من عملاء KMIP لديك إلى مضيف Cockpit على منفذ KMIP TLS (الافتراضي 5696)
  • شهادات عملاء X.509 إن كنت ستستخدم TLS المتبادل (mTLS)

قائمة KMIP​

افتح KMIP من الشريط الجانبي. تُفتح الصفحة على لوحة معلومات بأربعة مؤشّرات — نقاط النهاية المُستضافة Endpoints، وكم منها Running، والخوادم الخارجية المتّصلة External Servers، والاتّصالات النشطة Connections — وعلامتَي تبويب تقابلان الطريقتين اللتين يستخدم بهما DuoKey بروتوكول KMIP:

TabWhat it does
Serverيستضيف DuoKey نقطة نهاية KMIP. تتّصل العملاء الخارجية (قواعد البيانات، ومصفوفات التخزين، والمحاكاة الافتراضية) بـ Cockpit باعتباره مدير مفاتيحها.
Clientيتّصل DuoKey للخارج بخادم KMIP تابع لطرف ثالث لإدارة المفاتيح البعيدة.

يتوفّر زرّ Client Simulator من كلتا علامتَي التبويب، بحيث يمكنك تنفيذ عمليات KMIP على نقطة نهاية قبل ربطها بنظام حقيقي.

وضع الخادم — استضِف نقطة نهاية KMIP​

هذه هي الحالة الشائعة: تحويل Cockpit إلى مدير مفاتيح KMIP تتّصل به عملاؤك.

1

افتح علامة تبويب Server

في صفحة KMIP، ابقَ على علامة تبويب Server وانقر Deploy KMIP endpoint.

2

الهوية

سمِّ نقطة النهاية (يُشكّل معرِّف اختياري عنوانها) وحدِّد خزنة المفاتيح التي ستستخدمها.

3

المصادقة

اختر طرق المصادقة المسموح بها (mTLS، رمز مميّز، مصادقة أساسية) وما إذا كانت شهادة العميل مطلوبة.

4

النقل والمفاتيح

اختر النقل (TLS الثنائي على المنفذ 5696، أو JSON عبر HTTPS) واضبط الخوارزمية الافتراضية (AES) وحجم المفتاح (الافتراضي 256).

5

السياسة والنشر

قيّد أنواع الكائنات والعمليات المسموح بها، وفعّل تسجيل التدقيق، ثم انشر. تظهر نقطة النهاية الجديدة في علامة تبويب Server.

تعرض كل نقطة نهاية مُستضافة حالتها، وعدّادات الطلبات والأخطاء، وعنوانها في القائمة. استخدم إجراءات الصف لـ عرض التفاصيل أو بدء / إيقاف نقطة النهاية — إذ يخدم مستمع KMIP الثنائي أيّ نقطة نهاية تكون حاليًا Running.

المفاتيح المتماثلة

تولّد نقاط النهاية المُستضافة مادّة مفتاح متماثلة (AES، HMAC). ويمكن تسجيل الكائنات غير المتماثلة والشهادات وإدارتها، لكن الخادم لا يُنشئ بنفسه أزواج مفاتيح RSA أو EC.

وضع العميل — اتّصل بخادم KMIP خارجي​

انتقل إلى علامة تبويب Client لتسجيل خادم KMIP تابع لطرف ثالث (مثل Fortanix SDKMS أو Thales CipherTrust) وإدارة مفاتيحه من DuoKey.

1

أضِف الخادم

في علامة تبويب Client، انقر Add external server وأدخِل مضيفه ومنفذه وبروتوكوله.

2

بيانات الاعتماد

وفّر طريقة المصادقة — لا شيء، أو رمز مميّز، أو مصادقة أساسية، أو شهادة عميل (mTLS) مع شهادة هيئة الإصدار المراد الوثوق بها.

3

اختبر الاتّصال

احفظ، ثم استخدم إجراء Test على الصف. ويُبلِغ الاختبار الناجح عن تعريف مورّد الخادم البعيد.

الاختبار باستخدام Client Simulator​

قبل توجيه قاعدة بيانات إنتاجية إلى نقطة نهاية، افتح Client Simulator ونفّذ عمليات KMIP (create، activate، get، encrypt/decrypt، revoke، destroy) عليها للتأكّد من الاتّصال وسلوك السياسة.

العميل المرجعي

يُتحقَّق أيضًا من التشغيل البيني باستخدام العميل المرجعي من OASIS، وهو PyKMIP، الذي يقود دورة الحياة نفسها عبر TLS على المنفذ 5696.

اربط عملاءك​

وجّه أي عميل OASIS KMIP 1.x / 2.x إلى مضيف Cockpit ومنفذ KMIP TLS، مع منحه شهادته/مفتاحه الخاص والوثوق بهيئة إصدار Cockpit.

VMware vSphere

مزوّد المفاتيح القياسي موجَّه إلى مضيف Cockpit على المنفذ 5696.

NetApp ONTAP

مدير مفاتيح خارجي مع شهادة العميل وهيئة الإصدار.

Percona (MySQL / MongoDB)

مكوّن/keyring من KMIP مع المضيف والمنفذ 5696 والشهادات.

Example: MongoDB with KMIP encryption at restYAML
security:
enableEncryption: true
kmip:
  serverName: cockpit.example.com
  port: 5696
  clientCertificateFile: /path/to/client-cert.pem
  serverCAFile: /path/to/ca-cert.pem

الخطوات التالية​