Erste Schritte
Erste Schritte
Erste Einrichtung und Konfiguration des DuoKey AWS XKS Proxy
Überblick
Die Implementierung des DuoKey AWS XKS Proxy umfasst mehrere wesentliche Schritte:
Implementierungsschritte
Entscheidungsbaum für die Bereitstellung
1. Konnektivitätsmodell
| Option | Beschreibung | Am besten geeignet für |
|---|---|---|
| Öffentliches Internet | Einfachere Einrichtung, geringerer betrieblicher Aufwand | Entwicklung/Tests, robuste Internetsicherheit |
| Privates Netzwerk/AWS VPC | Sicherer, Datenverkehr bleibt im AWS-Netzwerk | Produktion, regulierte Workloads |
2. Auswahl des Schlüssel-Backends
| Backend | Am besten geeignet für |
|---|---|
| HashiCorp Vault | Organisationen, die Vault bereits für die Verwaltung von Geheimnissen nutzen |
| CyberArk | Unternehmen mit bestehenden CyberArk-PAM-Bereitstellungen |
| AWS KMS (kontoübergreifend) | AWS-Umgebungen mit mehreren Konten |
| DuoKey MPC | Anforderungen an verteilte Threshold-Kryptografie |
| Mehrere Backends | Richtlinienbasiertes Routing zu verschiedenen Backends |
3. Compliance-Anforderungen
| Anforderung | Empfehlung |
|---|---|
| HIPAA, PCI DSS, FedRAMP | VPC-Endpunkt-Konnektivität verwenden |
| Datensouveränität | Geografische Platzierung des Schlüsselmanagers berücksichtigen |
| Audit-Anforderungen | Umfassende Protokollierung für alle Komponenten aktivieren |
Checkliste der Voraussetzungen
Voraussetzungen
- AWS-Konto mit administrativem Zugriff
- AWS KMS in der/den Zielregion(en) aktiviert
- IAM-Berechtigungen für Custom Key Stores und KMS-Schlüssel
- TLS-Zertifikate für die Proxy-Authentifizierung
- DuoKey Cockpit-Konto und XKS Proxy-Lizenz
- Externer Schlüsselmanager (Vault, CyberArk oder DuoKey MPC)
- Netzwerkkonnektivitätsplan von AWS KMS zum Proxy
- Round-Trip-Time (RTT) unter 35 ms empfohlen
Schnellstart: DuoKey Cockpit-Assistent
Der einfachste Weg zur Einrichtung von AWS XKS führt über die Assistentenoberfläche des DuoKey Cockpit.
Zugriff auf den XKS-Einrichtungsassistenten
Navigieren Sie zum DuoKey Cockpit und wählen Sie den Einrichtungsassistenten für die AWS XKS-Anwendung aus.

Geben Sie an:
- Anwendungsname für Ihre XKS-Bereitstellung
- Grundlegende Konfigurationsparameter
- Details zum Verbindungsendpunkt
Zugriffssteuerung konfigurieren
Richten Sie die Zugriffssteuerung und die Authentifizierungseinstellungen für Ihren XKS-Proxy ein.

Konfigurieren Sie:
- SigV4-Authentifizierungsdaten
- Access Key ID und Secret Access Key
- Berechtigungsrichtlinien
Vault-Backend auswählen
Wählen Sie Ihr externes Backend zur Schlüsselspeicherung. DuoKey unterstützt mehrere Vault-Anbieter.

Verfügbare Optionen:
- HashiCorp Vault
- CyberArk
- AWS KMS (kontoübergreifend)
- DuoKey MPC
Secret-Manager-Speicher konfigurieren
Richten Sie die Verbindung zu Ihrem gewählten Secret Manager oder Key Store ein.

Geben Sie an:
- Vault-Endpunkt-URL
- Authentifizierungsdaten
- Transit-Pfad oder Speicherort des Schlüssels
- Namespace (falls zutreffend)
Überprüfen und absenden
Überprüfen Sie alle Konfigurationseinstellungen, bevor Sie Ihre XKS-Bereitstellung erstellen.

Überprüfen Sie alle Verbindungsparameter, Authentifizierungseinstellungen, die Backend-Konfiguration und die Netzwerkeinstellungen.
Anwendung bereitstellen
Nach dem Absenden stellt der Assistent Ihre XKS-Proxy-Anwendung bereit.

Das System erstellt Container-Instanzen, konfiguriert das Netzwerk, richtet Health Checks ein und initialisiert Verbindungen zu den Backends.
Container-Status überprüfen
Warten Sie, bis der Container vollständig bereitgestellt ist und ausgeführt wird.

Anwendungs-Dashboard prüfen
Rufen Sie das Dashboard der XKS-Anwendung auf, um Status und Zustand zu überwachen.

Konfiguration herunterladen
Laden Sie die XKS-JSON-Konfigurationsdatei für die AWS-Integration herunter.

Diese Datei enthält die Endpunkt-URI des XKS-Proxy, die Authentifizierungsdaten und die Konfigurationsparameter für AWS.
AWS KMS konfigurieren
Laden Sie die Konfiguration in AWS hoch oder erstellen Sie den External Key Store manuell.

Manuelle Installation (Alternative)
Architekturmuster
Muster 1: Einzelnes Backend (HashiCorp Vault)
AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault
| Attribut | Wert |
|---|---|
| Am besten geeignet für | Organisationen, die auf HashiCorp Vault standardisiert sind |
| Komplexität | Niedrig |
Muster 2: Multi-Backend mit intelligentem Routing
DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC
| Attribut | Wert |
|---|---|
| Am besten geeignet für | Organisationen, die Flexibilität und richtlinienbasiertes Routing benötigen |
| Komplexität | Mittel |
Muster 3: Hochverfügbarkeit mit Lastverteilung
AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → Externer Schlüsselmanager
| Attribut | Wert |
|---|---|
| Am besten geeignet für | Produktionsumgebungen, die Hochverfügbarkeit erfordern |
| Komplexität | Hoch |