إنتقل إلى المحتوى الرئيسي
ينطبق على:
DuoKey Cockpit v2KMIP server endpoint

المصادقة والنقل​

حركة مرور العميل هي TLS على منفذ KMIP (الافتراضي 5696)، ومصادقة العميل هي TLS متبادل اختياري.

1

افرض mTLS مُتحقَّقًا منه

كوّن حزمة CA موثوقة للعميل بحيث تُتحقَّق شهادات العملاء المُقدَّمة ويمكن الوثوق بهويتها للتفويض.

2

اشترِط شهادات العملاء

فعّل require_client_cert على نقطة النهاية وأبقِ طرق المصادقة المسموح بها على mtls (وtoken فقط إن احتاج عميل إليها).

3

تجنّب الوصول المجهول

لا تفعّل الوصول المجهول على نقطة نهاية إنتاجية — استخدمه فقط لفحص اتّصال سريع.

Trusted client-CA bundle (Cockpit server)BASH
# PEM bundle of client-CA certificates the KMIP listener will trust.
KMIP_CLIENT_CA_BUNDLE=/etc/duokey/kmip/client-ca-bundle.pem
الإنتاج يخفق مُغلَقًا

من دون KMIP_CLIENT_CA_BUNDLE، تُقبَل شهادات العملاء المُقدَّمة دون التحقّق من هيئة الإصدار ويجب عدم الوثوق بها. وفي بيئة الإنتاج يرفض المستمع بدء التشغيل حتى تُكوَّن حزمة — اضبط واحدة دائمًا.

سياسة نقطة النهاية بالحد الأدنى من الامتيازات​

تحمل كل نقطة نهاية سياستها الخاصة. اضبط نطاقها على ما يحتاجه النظام المتّصل تحديدًا:

ControlRecommendation
العمليات المسموح بهاامنح فقط العمليات التي يستخدمها العميل (مثل Create, Get, Activate, Encrypt/Decrypt). وتُعيد العمليات غير المسموح بها OperationNotSupported.
أنواع الكائنات المسموح بهاقيّدها إلى أنواع الكائنات المستخدَمة — عادةً SymmetricKey.
نقطة نهاية واحدة لكل غرضوفّر نقاط نهاية منفصلة للأنظمة أو البيئات المنفصلة بدلًا من مشاركة نقطة نهاية واحدة واسعة النطاق.
الوصول القائم على الأدوار في Cockpit

يخضع مشغّلو Cockpit لأذونات Operations.Kmip (عرض، إنشاء، تحديث، حذف، اختبار). امنح حقوق الإدارة فقط للأدوار التي تحتاجها.

التدقيق​

فعّل تسجيل التدقيق على نقطة النهاية بحيث تُسجَّل كل عملية KMIP، وراجعه من علامة تبويب Operations لنقطة النهاية في قائمة KMIP. راقب حالات فشل المصادقة المتكرّرة والعمليات غير المتوقّعة.

نظافة المفاتيح​

PracticeDetail
استخدم AES-256حجم المفتاح المتماثل الافتراضي والموصى به. وينبغي أن تكون مفاتيح HMAC 256 بت أو أكبر.
فعّل بتروٍّيكون المفتاح PreActive حتى يُفعَّل. فعّله فقط عندما يكون جاهزًا للاستخدام.
دوّر باستخدام ReKeyدوّر المفاتيح بـ ReKey، التي تُنشئ مادّة جديدة تحت مُعرِّف جديد وتربطها بالمفتاح السابق بحيث يمكن فك تشفير البيانات الموجودة.
أبطِل قبل Destroyانقل مفتاحًا مسحوبًا إلى Deactivated (أو Compromised) بـ Revoke قبل أن تُنفِّذ Destroy. فـ Destroy لا رجعة فيها.
مفاتيح متماثلة فقط

يولّد الخادم مفاتيح متماثلة (AES، HMAC). وهو لا يُنشئ أزواج مفاتيح RSA أو EC، ولا يوفّر عمليات توقيع أو أرشفة أو تصدير للمفاتيح — خطّط للتكاملات حول إدارة المفاتيح المتماثلة.

حماية مادّة المفتاح أثناء التخزين​

تُخزَّن مادّة المفتاح مشفَّرة أثناء التخزين في قاعدة بيانات Cockpit، مختومة بـ AES-256-GCM تحت مفتاح تشفير المنصّة — وهي الحماية نفسها المستخدَمة لبيانات اعتماد الخزنة.

احمِ مفتاح تشفير المنصّة وقاعدة البيانات

يعتمد أمان مفاتيح KMIP المخزَّنة على مفتاح تشفير المنصّة. احمِه، وقيّد الوصول إلى قاعدة بيانات Cockpit، وأدرِج كليهما في خطة النسخ الاحتياطي والاسترداد لديك. فقدان مفتاح المنصّة يعني تعذّر فك تشفير مادّة المفتاح المخزَّنة.

دورة حياة الشهادة​

  • يقدّم مستمع KMIP شهادة TLS نفسها التي تقدّمها نقطة نهاية HTTPS الخاصة بـ Cockpit — أدِر تجديد تلك الشهادة كجزء من عمليات Cockpit.
  • دوّر شهادات العملاء وفق جدول منتظم، وأزِل الثقة بهيئات إصدار شهادات العملاء المسحوبة من الحزمة.

تحقّق قبل الإنتاج​

استخدم Client Simulator المدمج لتشغيل دورة الحياة الكاملة (create ← activate ← get ← encrypt/decrypt ← revoke ← destroy) على نقطة نهاية قبل ربط نظام إنتاجي. ويُتحقَّق أيضًا من التشغيل البيني باستخدام العميل المرجعي من OASIS، وهو PyKMIP.

قائمة تحقق الإنتاج​

AreaBefore go-live
mTLSحزمة CA للعميل مُكوَّنة؛ require_client_cert مفعَّل؛ الوصول المجهول مُعطَّل.
السياسةالعمليات وأنواع الكائنات المسموح بها مضبوطة النطاق على العميل.
التدقيقتسجيل التدقيق مفعَّل على نقطة النهاية.
المفاتيحالخوارزمية الافتراضية AES-256؛ نهج التفعيل والتدوير متّفَق عليه.
النسخ الاحتياطيقاعدة بيانات Cockpit ومفتاح تشفير المنصّة مُدرَجان في النسخ الاحتياطية.
التحقّقنقطة النهاية مُختبَرة بـ Client Simulator؛ ونقطة النهاية Running.

الموارد ذات الصلة​