إنتقل إلى المحتوى الرئيسي
ينطبق على:
DuoKey Cockpit v2KMIP server endpoint
لا توجد واجهة سطر أوامر إدارية

تُصدَر عمليات KMIP بواسطة عملاء KMIP عبر الشبكة (قواعد البيانات، والتخزين، والمحاكاة الافتراضية) — أو من Client Simulator المدمج في قائمة KMIP داخل Cockpit. أنت لا تشغّل عمليات المفاتيح من سطر الأوامر. وفي Cockpit، افتح نقطة نهاية مُستضافة لعرض Objects وOperations والإحصائيات الخاصة بها.

دورة حياة المفتاح​

يطبّق DuoKey آلة حالات مفاتيح OASIS KMIP 2.1. ينتقل المفتاح عبر هذه الحالات:

StateMeaning
PreActiveالمفتاح موجود لكن لا يمكن استخدامه بعد في العمليات التشفيرية.
Activeالمفتاح قيد التشغيل — وهو الحالة الوحيدة التي يُسمح فيها بـ Encrypt/Decrypt.
Deactivatedالمفتاح مُسحوب من الاستخدام النشط لكنه محتفَظ به (لفك تشفير البيانات القديمة، مثلًا).
Compromisedالمفتاح مُعلَّم على أنه ربما تعرّض للكشف ويجب عدم الوثوق به.
Destroyedأُزيلت مادّة المفتاح بشكل دائم.
DestroyedCompromisedمفتاح مخترق تم إتلافه منذ ذلك الحين.

يُسمح فقط بالانتقالات المحدَّدة في آلة حالات KMIP:

FromToTriggered by
PreActiveActiveActivate
PreActiveDestroyed / CompromisedDestroy / Revoke
ActiveDeactivatedRevoke (سحب)
ActiveCompromisedRevoke (اختراق)
ActiveDestroyedDestroy
DeactivatedDestroyed / CompromisedDestroy / Revoke
الحالة Active مطلوبة للتشفير

تنجح Encrypt و Decrypt فقط بينما يكون المفتاح Active. ويكون المفتاح المُنشأ حديثًا PreActive حتى يُفعَّل.

العمليات المدعومة​

توزّع نقطة النهاية عمليات KMIP التالية:

CategoryOperations
دورة الحياةCreate, Register, Activate, Revoke, ReKey, Destroy
الاسترجاعGet, GetAttributes, GetAttributeList, Locate, Check
التشفيرEncrypt, Decrypt
الاكتشافQuery, DiscoverVersions

Create و Register​

  • تولّد Create مادّة مفتاح متماثلة جديدة — AES (128 / 192 / 256 بت، الافتراضي 256) أو HMAC (256 بت أو أكبر). وتُشفَّر مادّة المفتاح أثناء التخزين تحت مفتاح المنصّة.
  • تستورد Register مادّة مفتاح متماثلة يقدّمها العميل (مثلًا، مفتاح رئيسي لتشفير البيانات الشفّاف لقاعدة بيانات).
متماثلة فقط

يولّد الخادم مفاتيح متماثلة. ويمكن تسجيل المفاتيح العامة والمفاتيح الخاصة والشهادات وإدارتها ككائنات، لكن الخادم لا يُنشئ أزواج مفاتيح RSA أو EC — CreateKeyPair غير مدعومة.

Activate​

تنقل Activate مفتاحًا من PreActive إلى Active، مما يجعله قابلًا للاستخدام في العمليات التشفيرية. ويمكن تكوين نقاط النهاية لتفعيل المفاتيح المُنشأة حديثًا تلقائيًا.

Revoke (تعطيل أو إبلاغ عن اختراق)​

Revoke هو مسار التعطيل القياسي. وتبعًا لسبب الإبطال ينقل مفتاحًا Active إلى:

  • Deactivated — مسحوب من الاستخدام النشط لكن محتفَظ به لفك تشفير البيانات الموجودة.
  • Compromised — مُعلَّم على أنه مكشوف ولم يعد جديرًا بالثقة.

إعادة توليد المفتاح (التدوير)​

تدوّر ReKey مفتاحًا: يولّد الخادم مادّة جديدة تحت مُعرِّف جديد ويربطها بالمفتاح السابق، بحيث يمكن للعملاء التدوير دون فقدان القدرة على فك تشفير البيانات المحمية بالمفتاح القديم.

الاسترجاع وتحديد الموقع​

  • تُعيد Get كائن مفتاح (بما في ذلك مادّته لمفتاح متماثل نشط، وفقًا للسياسة).
  • تقرأ GetAttributes / GetAttributeList سمات كائن.
  • تعثر Locate على الكائنات المطابقة لمرشِّحات السمات.
  • تتحقّق Check من قيود الاستخدام على كائن.

Encrypt و Decrypt​

ينفّذ الخادم Encrypt / Decrypt باستخدام AES-256-GCM، ويعيد كتلة قائمة بذاتها nonce ‖ ciphertext ‖ tag. وتتطلّب هاتان العمليتان أن يكون المفتاح Active.

Destroy​

تزيل Destroy مادّة المفتاح بشكل دائم. وهذا لا رجعة فيه — إذ تُحذف المادّة المخزَّنة.

رصد العمليات في Cockpit​

افتح نقطة نهاية مُستضافة من قائمة KMIP لفحصها:

1

Overview

حالة نقطة النهاية، وعنوانها، وإحصائيات الطلبات/الأخطاء.

2

Objects

الكائنات المُدارة على نقطة النهاية، ولكلٍّ منها حالة دورة حياته الراهنة.

3

Operations

سجل بعمليات KMIP التي عالجتها نقطة النهاية.

غير مدعومة​

عمليات KMIP التالية غير مطبّقة وتُعيد نتيجة OperationNotSupported:

عمليات غير مدعومة

CreateKeyPair وDeriveKey وCertify وSign / SignatureVerify وMAC / MACVerify، وعمليات تعديل السمات (AddAttribute وModifyAttribute وDeleteAttribute). لا توجد حالة أرشفة/استرداد، ولا صيغة حزمة لتصدير/استيراد المفاتيح، ولا مجدوِل مدمج لسياسة التدوير — إذ يُنفَّذ التدوير لكل مفتاح باستخدام ReKey. ويمكن لسياسة نقطة النهاية أن تقيّد بشكل أكبر أيًّا من العمليات المدعومة يُسمح به.

الموارد ذات الصلة​