عمليات إدارة المفاتيح
كيف تنتقل المفاتيح عبر دورة حياتها على نقطة نهاية KMIP من DuoKey، وعمليات KMIP التي يدعمها الخادم.
تُصدَر عمليات KMIP بواسطة عملاء KMIP عبر الشبكة (قواعد البيانات، والتخزين، والمحاكاة الافتراضية) — أو من Client Simulator المدمج في قائمة KMIP داخل Cockpit. أنت لا تشغّل عمليات المفاتيح من سطر الأوامر. وفي Cockpit، افتح نقطة نهاية مُستضافة لعرض Objects وOperations والإحصائيات الخاصة بها.
دورة حياة المفتاح
يطبّق DuoKey آلة حالات مفاتيح OASIS KMIP 2.1. ينتقل المفتاح عبر هذه الحالات:
| State | Meaning |
|---|---|
PreActive | المفتاح موجود لكن لا يمكن استخدامه بعد في العمليات التشفيرية. |
Active | المفتاح قيد التشغيل — وهو الحالة الوحيدة التي يُسمح فيها بـ Encrypt/Decrypt. |
Deactivated | المفتاح مُسحوب من الاستخدام النشط لكنه محتفَظ به (لفك تشفير البيانات القديمة، مثلًا). |
Compromised | المفتاح مُعلَّم على أنه ربما تعرّض للكشف ويجب عدم الوثوق به. |
Destroyed | أُزيلت مادّة المفتاح بشكل دائم. |
DestroyedCompromised | مفتاح مخترق تم إتلافه منذ ذلك الحين. |
يُسمح فقط بالانتقالات المحدَّدة في آلة حالات KMIP:
| From | To | Triggered by |
|---|---|---|
PreActive | Active | Activate |
PreActive | Destroyed / Compromised | Destroy / Revoke |
Active | Deactivated | Revoke (سحب) |
Active | Compromised | Revoke (اختراق) |
Active | Destroyed | Destroy |
Deactivated | Destroyed / Compromised | Destroy / Revoke |
تنجح Encrypt و Decrypt فقط بينما يكون المفتاح Active. ويكون المفتاح المُنشأ حديثًا PreActive حتى يُفعَّل.
العمليات المدعومة
توزّع نقطة النهاية عمليات KMIP التالية:
| Category | Operations |
|---|---|
| دورة الحياة | Create, Register, Activate, Revoke, ReKey, Destroy |
| الاسترجاع | Get, GetAttributes, GetAttributeList, Locate, Check |
| التشفير | Encrypt, Decrypt |
| الاكتشاف | Query, DiscoverVersions |
Create و Register
- تولّد
Createمادّة مفتاح متماثلة جديدة — AES (128 / 192 / 256 بت، الافتراضي 256) أو HMAC (256 بت أو أكبر). وتُشفَّر مادّة المفتاح أثناء التخزين تحت مفتاح المنصّة. - تستورد
Registerمادّة مفتاح متماثلة يقدّمها العميل (مثلًا، مفتاح رئيسي لتشفير البيانات الشفّاف لقاعدة بيانات).
يولّد الخادم مفاتيح متماثلة. ويمكن تسجيل المفاتيح العامة والمفاتيح الخاصة والشهادات وإدارتها ككائنات، لكن الخادم لا يُنشئ أزواج مفاتيح RSA أو EC — CreateKeyPair غير مدعومة.
Activate
تنقل Activate مفتاحًا من PreActive إلى Active، مما يجعله قابلًا للاستخدام في العمليات التشفيرية. ويمكن تكوين نقاط النهاية لتفعيل المفاتيح المُنشأة حديثًا تلقائيًا.
Revoke (تعطيل أو إبلاغ عن اختراق)
Revoke هو مسار التعطيل القياسي. وتبعًا لسبب الإبطال ينقل مفتاحًا Active إلى:
Deactivated— مسحوب من الاستخدام النشط لكن محتفَظ به لفك تشفير البيانات الموجودة.Compromised— مُعلَّم على أنه مكشوف ولم يعد جديرًا بالثقة.
إعادة توليد المفتاح (التدوير)
تدوّر ReKey مفتاحًا: يولّد الخادم مادّة جديدة تحت مُعرِّف جديد ويربطها بالمفتاح السابق، بحيث يمكن للعملاء التدوير دون فقدان القدرة على فك تشفير البيانات المحمية بالمفتاح القديم.
الاسترجاع وتحديد الموقع
- تُعيد
Getكائن مفتاح (بما في ذلك مادّته لمفتاح متماثل نشط، وفقًا للسياسة). - تقرأ
GetAttributes/GetAttributeListسمات كائن. - تعثر
Locateعلى الكائنات المطابقة لمرشِّحات السمات. - تتحقّق
Checkمن قيود الاستخدام على كائن.
Encrypt و Decrypt
ينفّذ الخادم Encrypt / Decrypt باستخدام AES-256-GCM، ويعيد كتلة قائمة بذاتها nonce ‖ ciphertext ‖ tag. وتتطلّب هاتان العمليتان أن يكون المفتاح Active.
Destroy
تزيل Destroy مادّة المفتاح بشكل دائم. وهذا لا رجعة فيه — إذ تُحذف المادّة المخزَّنة.
رصد العمليات في Cockpit
افتح نقطة نهاية مُستضافة من قائمة KMIP لفحصها:
Overview
حالة نقطة النهاية، وعنوانها، وإحصائيات الطلبات/الأخطاء.
Objects
الكائنات المُدارة على نقطة النهاية، ولكلٍّ منها حالة دورة حياته الراهنة.
Operations
سجل بعمليات KMIP التي عالجتها نقطة النهاية.
غير مدعومة
عمليات KMIP التالية غير مطبّقة وتُعيد نتيجة OperationNotSupported:
CreateKeyPair وDeriveKey وCertify وSign / SignatureVerify وMAC / MACVerify، وعمليات تعديل السمات (AddAttribute وModifyAttribute وDeleteAttribute). لا توجد حالة أرشفة/استرداد، ولا صيغة حزمة لتصدير/استيراد المفاتيح، ولا مجدوِل مدمج لسياسة التدوير — إذ يُنفَّذ التدوير لكل مفتاح باستخدام ReKey. ويمكن لسياسة نقطة النهاية أن تقيّد بشكل أكبر أيًّا من العمليات المدعومة يُسمح به.