نظرة عامة على DuoKey PKI/SSL
منصة كاملة لسلطة الشهادات وإدارة دورة حياة الشهادات مدمجة في DuoKey Cockpit، بمفاتيح توقيع محمية بواسطة الخزنة/HSM.
ما هو DuoKey PKI/SSL؟
DuoKey PKI/SSL هي بنية تحتية كاملة للمفتاح العام مدمجة في DuoKey Cockpit. تتيح للمؤسسة تشغيل سلطات شهاداتها الخاصة (الجذرية والوسيطة)، أو استخدام واجهة أمامية لسلطات شهادات خارجية / عامة، ثم إصدار الشهادات ونشرها ومراقبتها وإبطالها عبر أصولها — مع الاحتفاظ بمفاتيح توقيع سلطة الشهادات في خزنة / HSM دون أن تغادرها بنص واضح أبداً.
على عكس نموذج طلب SSL أحادي الغرض، تغطي المنصة دورة حياة الشهادة بأكملها: تسلسل هرمي لسلطات الشهادات، وسير عمل للطلب والموافقة، وبروتوكولات التسجيل القياسية (ACME وEST وSCEP وCMP وcert-manager الخاص بـ Kubernetes وKMIP)، وكتالوج جهات إصدار سلطات شهادات خارجية، وموصلات نشر إلى أجهزة الشبكة والخدمات السحابية، ومستجيبات OCSP وتوزيع CRL، وخوارزميات مفاتيح كلاسيكية وما بعد كمية على حد سواء.
عندما لا ينطبق مفهوم سلطة شهادات عامة (مثل مستويات التحقق DV/OV/EV) على سلطة شهادات مُشغَّلة بشكل خاص، يُستبعد عمداً من هذه المنصة.
القدرات الأساسية
التسلسل الهرمي لسلطات الشهادات ودورة حياتها
سلطات شهادات جذرية ووسيطة ومستوردة من خارج المنصة، مع تعليق / إعادة تفعيل، وإبطال بسيط ومتسلسل، وأرشفة، ومعاينة تأثير دورة الحياة للقراءة فقط قبل أي إجراء متسلسل.
دورة حياة الشهادة
الإصدار تحت سلطة شهادات، سير عمل اعتماد CSR (طلب ← موافقة/رفض ← إصدار)، والتجديد، والإبطال بأسباب RFC 5280، وقوالب شهادات قابلة لإعادة الاستخدام.
بروتوكولات التسجيل القياسية
ACME (RFC 8555)، وEST (RFC 7030)، وSCEP (RFC 8894)، وCMP (RFC 4210/9483)، وcert-manager الخاص بـ Kubernetes، ونقطة نهاية خادم KMIP 2.1.
جهات إصدار سلطات شهادات خارجية
واجهة أمامية لسلطات شهادات عامة وسحابية: Let's Encrypt وAWS Private CA وAzure Key Vault CA وGoogle Cloud CAS وSectigo وDigiCert وQuoVadis وCloudflare والمزيد.
أتمتة النشر
دفع الشهادات إلى F5 BIG-IP وFortinet FortiGate وAzure App Service وEntra ID وApache / Nginx / IIS / JKS / Windows CAPI — مع التحقق والتراجع.
التحقق والإبطال
مستجيبات OCSP لكل سلطة شهادات، وإنشاء وتوزيع CRL، بحيث يمكن للأطراف المعتمِدة التحقق من حالة الشهادة في الوقت الفعلي.
جاهزة لما بعد الكم
الإصدار بخوارزميات توقيع ما بعد الكمية المعتمدة من NIST (ML-DSA، SLH-DSA) ومركّب هجين من ML-DSA-65 + ECDSA-P256، إلى جانب RSA وECC الكلاسيكيتين.
الاكتشاف والامتثال
فحص TLS/الشهادات عبر الشبكة وبواسطة عملاء، واستيراد الشهادات المكتشفة، وتدقيق SSL/TLS لكل شهادة، وتقييم الامتثال (Mozilla / NIST / PCI DSS).
مفاتيح محمية بواسطة HSM
مفاتيح توقيع سلطة الشهادات والمفاتيح الطرفية المُدارة مدعومة بالخزنة (مثل Securosys بمستوى FIPS 140-2 المستوى 3)؛ لا تغادر المفاتيح الخاصة الخزنة بنص واضح أبداً.
البنية
سلطات الشهادات
تُنشأ سلطة الشهادات داخل المنصة، ويُولَّد مفتاح توقيعها محلياً أو، بالنسبة لسلطات الشهادات المحمية بواسطة ما بعد الكم وHSM، يُحفظ في الخزنة.
| نوع سلطة الشهادات | كيفية إنشائها |
|---|---|
| سلطة الشهادات الجذرية | مرساة ثقة موقّعة ذاتياً |
| سلطة الشهادات الوسيطة / المُصدِرة | موقّعة من قِبل جذر أو وسيط رئيسي؛ يُفرَض توافق خوارزمية الأصل لسلاسل ما بعد الكم / الهجينة |
| سلطة الشهادات الخارجية | مستوردة من بنية PKI قائمة بحيث يمكن للمنصة تتبعها وإدارتها |
تدعم كل سلطة شهادات دورة حياة كاملة: suspend (تعليق، certificateHold في RFC 5280) وreactivate (إعادة تفعيل)، وrevoke بسيط وإبطال متسلسل (يُبطل أيضاً سلطات الشهادات الفرعية والشهادات الصادرة)، وarchive / unarchive (بعد توقف سلطة الشهادات عن الإصدار). قبل أي إجراء متسلسل، يمكنك طلب معاينة تأثير دورة الحياة التي تُظهر نطاق التأثير. يمكن لكل سلطة شهادات نشر سلسلتها، وCRL، ومستجيب OCSP.
أنواع الشهادات وخوارزميات المفاتيح
| نوع الشهادة | استخدام المفتاح الموسّع النموذجي |
|---|---|
| سلطة شهادات | توقيع الشهادات (الجذور / الوسائط) |
| خادم (TLS/SSL) | ServerAuth |
| عميل (mTLS) | ClientAuth |
| توقيع الشيفرة | CodeSigning |
| البريد الإلكتروني (S/MIME) | EmailProtection |
يمكن أن تكون أسماء الموضوع البديلة DNS أو IP أو بريد إلكتروني أو URI، بما في ذلك إدخالات DNS بأحرف البدل (مثال *.example.com). تتبع استخدامات المفاتيح واستخدامات المفاتيح الموسّعة المتاحة مجموعة RFC 5280 (ServerAuth, ClientAuth, CodeSigning, EmailProtection, TimeStamping, OcspSigning).
| العائلة | خوارزميات المفاتيح المدعومة |
|---|---|
| RSA | RSA-2048, RSA-4096 |
| ECC | EC-P256, EC-P384 |
| ما بعد الكم (توقيعات) | ML-DSA-44/65/87 (FIPS 204), SLH-DSA-128F/128S (FIPS 205) |
| هجينة / مركّبة | ML-DSA-65 + ECDSA-P256 |
لا تُدعَم RSA-3072 وEC-P521، ولا يوجد خيار RSA بحجم 8192 بت. سلطات الشهادات لما بعد الكم والهجينة موقّعة عبر الخزنة (مفاتيحها مقيمة في الخزنة)؛ يمكن لسلطات الشهادات الكلاسيكية التوقيع محلياً.
بروتوكولات التسجيل
يمكن للأجهزة وأحمال العمل التسجيل مباشرةً باستخدام البروتوكول الذي تتحدثه بالفعل — لكل منها نقطة نهاية بروتوكول عامة بالإضافة إلى تكوين إداري في Cockpit.
| البروتوكول | المعيار | الاستخدام النموذجي |
|---|---|---|
| ACME | RFC 8555 | شهادات خوادم الويب المؤتمتة (عملاء على غرار Let's Encrypt، cert-manager) |
| EST | RFC 7030 | التسجيل عبر النقل الآمن للأجهزة والبوابات |
| SCEP | RFC 8894 | أجهزة الشبكة ونقاط النهاية المُدارة بواسطة MDM |
| CMP | RFC 4210 / 9483 | إدارة الشهادات لبنى PKI الصناعية / التشغيلية |
| cert-manager | Kubernetes | جهة إصدار خارجية لأحمال عمل Kubernetes |
| KMIP | OASIS KMIP 2.1 | يعمل Cockpit كخادم KMIP لكائنات المفاتيح/الشهادات |
جهات إصدار سلطات الشهادات الخارجية
بدلاً من (أو إلى جانب) سلطات الشهادات الخاصة بك، يمكن للمنصة تشغيل سلطات شهادات خارجية عبر موصلات جهات الإصدار، بحيث تمر الطلبات والتجديدات والإبطالات عبر وحدة تحكم واحدة.
| جهة الإصدار | الخلفية |
|---|---|
| Let's Encrypt | سلطة شهادات ACME عامة (بما في ذلك معالجة تحدي http-01) |
| AWS Private CA | AWS ACM Private CA |
| Azure Key Vault CA | سلطة شهادات Azure Key Vault |
| Google Cloud CAS | خدمة سلطة الشهادات من Google |
| Sectigo | سلطة شهادات تجارية |
| DigiCert / QuoVadis | DigiCert CertCentral (وشركة QuoVadis التابعة) |
| Cloudflare | سلطة شهادات المصدر / الحافة |
| Volkswagen Group PKI | بنية PKI مؤسسية لـ mTLS من نوع PPCS |
| سلطة الشهادات الداخلية | سلطة شهادات مُشغَّلة محلياً ومدعومة بالخزنة |
تدعم كل جهة إصدار اختبار الاتصال والإصدار والتجديد والإبطال و(بالنسبة لـ ACME) تسجيل الحساب.
أهداف النشر
يمكن دفع الشهادات الصادرة مباشرةً إلى حيث تُنهي TLS، مع تحقق وتراجع لكل مهمة.
| الهدف | ملاحظات |
|---|---|
| F5 BIG-IP | iControl REST — نشر الشهادة والمفتاح أو الشهادة فقط، مع التراجع |
| Fortinet FortiGate | النشر والتراجع |
| Azure App Service | ربط الشهادات بخدمات التطبيقات |
| Entra ID | App Proxy وApp Registration |
| Apache · Nginx · IIS · JKS · Windows CAPI | أهداف نشر عامة |
| ServiceNow CMDB | مزامنة الجرد / انتهاء الصلاحية (ليس هدف إنهاء TLS) |
التحكم في الوصول
تُحكَم عمليات PKI بأذونات قائمة على الأدوار دقيقة ومحصورة بالمستأجر، يُتحقَّق منها لكل إجراء. تغطي أذونات منفصلة إدارة سلطات الشهادات، وإصدار الشهادات وإبطالها، والموافقة على الطلبات أو رفضها، وإدارة بيانات الإبطال — بحيث يمكنك فرض فصل واضح للمهام.
نظراً لأن الأذونات محصورة بالمستأجر، لا ترى كل مؤسسة وتدير سوى سلطات شهاداتها وشهاداتها الخاصة.
استكشاف حسب الوحدة
إدارة سلطات الشهادات
سلطات الشهادات الجذرية والوسيطة والخارجية، ودورة حياة سلطة الشهادات الكاملة
جهات الإصدار
موصلات سلطات شهادات خارجية وسحابية وداخلية
بروتوكولات التسجيل
ACME وEST وSCEP وCMP وcert-manager وKMIP
النشر
دفع الشهادات إلى F5 وFortinet وAzure وEntra والمزيد
الإبطال (OCSP وCRL)
نشر حالة الشهادة والتحقق منها
PKI ما بعد الكم
ML-DSA وSLH-DSA والشهادات الهجينة
الاكتشاف والامتثال
فحص وتدقيق وتقييم TLS عبر الأصول
المتطلبات المسبقة
المتطلبات المسبقة
- حساب DuoKey Cockpit نشط مع وصول إلى PKI
- أذونات PKI ذات الصلة (أو دور المسؤول)
- خزنة مُكوَّنة لمفاتيح توقيع سلطة الشهادات
- بالنسبة لجهات الإصدار الخارجية: بيانات اعتماد لسلطة الشهادات المستهدفة (مفتاح API أو حساب أو دور سحابي)
البدء
البدء
الأدوار وخوارزميات المفاتيح وأنواع الشهادات ودورة حياة الطلب
إنشاء شهادة
طلب شهادة تحت سلطة شهادات والموافقة عليها وإصدارها
دعم DuoKey
إرشادات إضافية من DuoKey