إنتقل إلى المحتوى الرئيسي
ينطبق على:
DuoKey Cockpit v2PKI على مستوى المؤسساتمفاتيح محمية بواسطة HSMجاهزة لما بعد الكم

ما هو DuoKey PKI/SSL؟​

DuoKey PKI/SSL هي بنية تحتية كاملة للمفتاح العام مدمجة في DuoKey Cockpit. تتيح للمؤسسة تشغيل سلطات شهاداتها الخاصة (الجذرية والوسيطة)، أو استخدام واجهة أمامية لسلطات شهادات خارجية / عامة، ثم إصدار الشهادات ونشرها ومراقبتها وإبطالها عبر أصولها — مع الاحتفاظ بمفاتيح توقيع سلطة الشهادات في خزنة / HSM دون أن تغادرها بنص واضح أبداً.

على عكس نموذج طلب SSL أحادي الغرض، تغطي المنصة دورة حياة الشهادة بأكملها: تسلسل هرمي لسلطات الشهادات، وسير عمل للطلب والموافقة، وبروتوكولات التسجيل القياسية (ACME وEST وSCEP وCMP وcert-manager الخاص بـ Kubernetes وKMIP)، وكتالوج جهات إصدار سلطات شهادات خارجية، وموصلات نشر إلى أجهزة الشبكة والخدمات السحابية، ومستجيبات OCSP وتوزيع CRL، وخوارزميات مفاتيح كلاسيكية وما بعد كمية على حد سواء.

جولة في PKI — استعراض إرشادي لـ DuoKey PKI
سلطات الشهادات المُشغَّلة بشكل خاص

عندما لا ينطبق مفهوم سلطة شهادات عامة (مثل مستويات التحقق DV/OV/EV) على سلطة شهادات مُشغَّلة بشكل خاص، يُستبعد عمداً من هذه المنصة.

القدرات الأساسية​

التسلسل الهرمي لسلطات الشهادات ودورة حياتها

سلطات شهادات جذرية ووسيطة ومستوردة من خارج المنصة، مع تعليق / إعادة تفعيل، وإبطال بسيط ومتسلسل، وأرشفة، ومعاينة تأثير دورة الحياة للقراءة فقط قبل أي إجراء متسلسل.

دورة حياة الشهادة

الإصدار تحت سلطة شهادات، سير عمل اعتماد CSR (طلب ← موافقة/رفض ← إصدار)، والتجديد، والإبطال بأسباب RFC 5280، وقوالب شهادات قابلة لإعادة الاستخدام.

بروتوكولات التسجيل القياسية

ACME (RFC 8555)، وEST (RFC 7030)، وSCEP (RFC 8894)، وCMP (RFC 4210/9483)، وcert-manager الخاص بـ Kubernetes، ونقطة نهاية خادم KMIP 2.1.

جهات إصدار سلطات شهادات خارجية

واجهة أمامية لسلطات شهادات عامة وسحابية: Let's Encrypt وAWS Private CA وAzure Key Vault CA وGoogle Cloud CAS وSectigo وDigiCert وQuoVadis وCloudflare والمزيد.

أتمتة النشر

دفع الشهادات إلى F5 BIG-IP وFortinet FortiGate وAzure App Service وEntra ID وApache / Nginx / IIS / JKS / Windows CAPI — مع التحقق والتراجع.

التحقق والإبطال

مستجيبات OCSP لكل سلطة شهادات، وإنشاء وتوزيع CRL، بحيث يمكن للأطراف المعتمِدة التحقق من حالة الشهادة في الوقت الفعلي.

جاهزة لما بعد الكم

الإصدار بخوارزميات توقيع ما بعد الكمية المعتمدة من NIST (ML-DSA، SLH-DSA) ومركّب هجين من ML-DSA-65 + ECDSA-P256، إلى جانب RSA وECC الكلاسيكيتين.

الاكتشاف والامتثال

فحص TLS/الشهادات عبر الشبكة وبواسطة عملاء، واستيراد الشهادات المكتشفة، وتدقيق SSL/TLS لكل شهادة، وتقييم الامتثال (Mozilla / NIST / PCI DSS).

مفاتيح محمية بواسطة HSM

مفاتيح توقيع سلطة الشهادات والمفاتيح الطرفية المُدارة مدعومة بالخزنة (مثل Securosys بمستوى FIPS 140-2 المستوى 3)؛ لا تغادر المفاتيح الخاصة الخزنة بنص واضح أبداً.

البنية​

سلطات الشهادات​

تُنشأ سلطة الشهادات داخل المنصة، ويُولَّد مفتاح توقيعها محلياً أو، بالنسبة لسلطات الشهادات المحمية بواسطة ما بعد الكم وHSM، يُحفظ في الخزنة.

نوع سلطة الشهاداتكيفية إنشائها
سلطة الشهادات الجذريةمرساة ثقة موقّعة ذاتياً
سلطة الشهادات الوسيطة / المُصدِرةموقّعة من قِبل جذر أو وسيط رئيسي؛ يُفرَض توافق خوارزمية الأصل لسلاسل ما بعد الكم / الهجينة
سلطة الشهادات الخارجيةمستوردة من بنية PKI قائمة بحيث يمكن للمنصة تتبعها وإدارتها

تدعم كل سلطة شهادات دورة حياة كاملة: suspend (تعليق، certificateHold في RFC 5280) وreactivate (إعادة تفعيل)، وrevoke بسيط وإبطال متسلسل (يُبطل أيضاً سلطات الشهادات الفرعية والشهادات الصادرة)، وarchive / unarchive (بعد توقف سلطة الشهادات عن الإصدار). قبل أي إجراء متسلسل، يمكنك طلب معاينة تأثير دورة الحياة التي تُظهر نطاق التأثير. يمكن لكل سلطة شهادات نشر سلسلتها، وCRL، ومستجيب OCSP.

أنواع الشهادات وخوارزميات المفاتيح​

نوع الشهادةاستخدام المفتاح الموسّع النموذجي
سلطة شهاداتتوقيع الشهادات (الجذور / الوسائط)
خادم (TLS/SSL)ServerAuth
عميل (mTLS)ClientAuth
توقيع الشيفرةCodeSigning
البريد الإلكتروني (S/MIME)EmailProtection

يمكن أن تكون أسماء الموضوع البديلة DNS أو IP أو بريد إلكتروني أو URI، بما في ذلك إدخالات DNS بأحرف البدل (مثال *.example.com). تتبع استخدامات المفاتيح واستخدامات المفاتيح الموسّعة المتاحة مجموعة RFC 5280 (ServerAuth, ClientAuth, CodeSigning, EmailProtection, TimeStamping, OcspSigning).

العائلةخوارزميات المفاتيح المدعومة
RSARSA-2048, RSA-4096
ECCEC-P256, EC-P384
ما بعد الكم (توقيعات)ML-DSA-44/65/87 (FIPS 204), SLH-DSA-128F/128S (FIPS 205)
هجينة / مركّبةML-DSA-65 + ECDSA-P256
ما لا يُقدَّم

لا تُدعَم RSA-3072 وEC-P521، ولا يوجد خيار RSA بحجم 8192 بت. سلطات الشهادات لما بعد الكم والهجينة موقّعة عبر الخزنة (مفاتيحها مقيمة في الخزنة)؛ يمكن لسلطات الشهادات الكلاسيكية التوقيع محلياً.

بروتوكولات التسجيل​

يمكن للأجهزة وأحمال العمل التسجيل مباشرةً باستخدام البروتوكول الذي تتحدثه بالفعل — لكل منها نقطة نهاية بروتوكول عامة بالإضافة إلى تكوين إداري في Cockpit.

البروتوكولالمعيارالاستخدام النموذجي
ACMERFC 8555شهادات خوادم الويب المؤتمتة (عملاء على غرار Let's Encrypt، cert-manager)
ESTRFC 7030التسجيل عبر النقل الآمن للأجهزة والبوابات
SCEPRFC 8894أجهزة الشبكة ونقاط النهاية المُدارة بواسطة MDM
CMPRFC 4210 / 9483إدارة الشهادات لبنى PKI الصناعية / التشغيلية
cert-managerKubernetesجهة إصدار خارجية لأحمال عمل Kubernetes
KMIPOASIS KMIP 2.1يعمل Cockpit كخادم KMIP لكائنات المفاتيح/الشهادات

جهات إصدار سلطات الشهادات الخارجية​

بدلاً من (أو إلى جانب) سلطات الشهادات الخاصة بك، يمكن للمنصة تشغيل سلطات شهادات خارجية عبر موصلات جهات الإصدار، بحيث تمر الطلبات والتجديدات والإبطالات عبر وحدة تحكم واحدة.

جهة الإصدارالخلفية
Let's Encryptسلطة شهادات ACME عامة (بما في ذلك معالجة تحدي http-01)
AWS Private CAAWS ACM Private CA
Azure Key Vault CAسلطة شهادات Azure Key Vault
Google Cloud CASخدمة سلطة الشهادات من Google
Sectigoسلطة شهادات تجارية
DigiCert / QuoVadisDigiCert CertCentral (وشركة QuoVadis التابعة)
Cloudflareسلطة شهادات المصدر / الحافة
Volkswagen Group PKIبنية PKI مؤسسية لـ mTLS من نوع PPCS
سلطة الشهادات الداخليةسلطة شهادات مُشغَّلة محلياً ومدعومة بالخزنة

تدعم كل جهة إصدار اختبار الاتصال والإصدار والتجديد والإبطال و(بالنسبة لـ ACME) تسجيل الحساب.

أهداف النشر​

يمكن دفع الشهادات الصادرة مباشرةً إلى حيث تُنهي TLS، مع تحقق وتراجع لكل مهمة.

الهدفملاحظات
F5 BIG-IPiControl REST — نشر الشهادة والمفتاح أو الشهادة فقط، مع التراجع
Fortinet FortiGateالنشر والتراجع
Azure App Serviceربط الشهادات بخدمات التطبيقات
Entra IDApp Proxy وApp Registration
Apache · Nginx · IIS · JKS · Windows CAPIأهداف نشر عامة
ServiceNow CMDBمزامنة الجرد / انتهاء الصلاحية (ليس هدف إنهاء TLS)

التحكم في الوصول​

تُحكَم عمليات PKI بأذونات قائمة على الأدوار دقيقة ومحصورة بالمستأجر، يُتحقَّق منها لكل إجراء. تغطي أذونات منفصلة إدارة سلطات الشهادات، وإصدار الشهادات وإبطالها، والموافقة على الطلبات أو رفضها، وإدارة بيانات الإبطال — بحيث يمكنك فرض فصل واضح للمهام.

نظراً لأن الأذونات محصورة بالمستأجر، لا ترى كل مؤسسة وتدير سوى سلطات شهاداتها وشهاداتها الخاصة.

استكشاف حسب الوحدة​

المتطلبات المسبقة​

المتطلبات المسبقة

  • حساب DuoKey Cockpit نشط مع وصول إلى PKI
  • أذونات PKI ذات الصلة (أو دور المسؤول)
  • خزنة مُكوَّنة لمفاتيح توقيع سلطة الشهادات
  • بالنسبة لجهات الإصدار الخارجية: بيانات اعتماد لسلطة الشهادات المستهدفة (مفتاح API أو حساب أو دور سحابي)

البدء​