Zum Hauptinhalt springen

Erste Schritte

Gilt für:
AWS KMSDuoKey CockpitXKS Proxy Setup

Überblick​

Die Implementierung des DuoKey AWS XKS Proxy umfasst mehrere wesentliche Schritte:

Implementierungsschritte

1
Bereitstellungsmodell wählenKonnektivitätsoption und Schlüssel-Backend(s)
2
Voraussetzungen vorbereitenAWS-, DuoKey- und Schlüsselmanager-Komponenten
3
XKS Proxy installierenDuoKey XKS Proxy-Software bereitstellen
4
External Key Store konfigurierenIn AWS KMS erstellen und konfigurieren
5
Schlüssel erstellen und testenKMS-Schlüssel erstellen, die durch externe Schlüssel abgesichert sind
6
In AWS-Dienste integrierenBeginnen Sie mit dem Schutz Ihrer AWS-Ressourcen

Entscheidungsbaum für die Bereitstellung​

1. Konnektivitätsmodell​

OptionBeschreibungAm besten geeignet für
Öffentliches InternetEinfachere Einrichtung, geringerer betrieblicher AufwandEntwicklung/Tests, robuste Internetsicherheit
Privates Netzwerk/AWS VPCSicherer, Datenverkehr bleibt im AWS-NetzwerkProduktion, regulierte Workloads

2. Auswahl des Schlüssel-Backends​

BackendAm besten geeignet für
HashiCorp VaultOrganisationen, die Vault bereits für die Verwaltung von Geheimnissen nutzen
CyberArkUnternehmen mit bestehenden CyberArk-PAM-Bereitstellungen
AWS KMS (kontoübergreifend)AWS-Umgebungen mit mehreren Konten
DuoKey MPCAnforderungen an verteilte Threshold-Kryptografie
Mehrere BackendsRichtlinienbasiertes Routing zu verschiedenen Backends

3. Compliance-Anforderungen​

AnforderungEmpfehlung
HIPAA, PCI DSS, FedRAMPVPC-Endpunkt-Konnektivität verwenden
DatensouveränitätGeografische Platzierung des Schlüsselmanagers berücksichtigen
Audit-AnforderungenUmfassende Protokollierung für alle Komponenten aktivieren

Checkliste der Voraussetzungen​

Voraussetzungen

  • AWS-Konto mit administrativem Zugriff
  • AWS KMS in der/den Zielregion(en) aktiviert
  • IAM-Berechtigungen für Custom Key Stores und KMS-Schlüssel
  • TLS-Zertifikate für die Proxy-Authentifizierung
  • DuoKey Cockpit-Konto und XKS Proxy-Lizenz
  • Externer Schlüsselmanager (Vault, CyberArk oder DuoKey MPC)
  • Netzwerkkonnektivitätsplan von AWS KMS zum Proxy
  • Round-Trip-Time (RTT) unter 35 ms empfohlen

Schnellstart: DuoKey Cockpit-Assistent​

Der einfachste Weg zur Einrichtung von AWS XKS führt über die Assistentenoberfläche des DuoKey Cockpit.

1

Zugriff auf den XKS-Einrichtungsassistenten

Navigieren Sie zum DuoKey Cockpit und wählen Sie den Einrichtungsassistenten für die AWS XKS-Anwendung aus.

XKS Wizard Setup

Geben Sie an:

  • Anwendungsname für Ihre XKS-Bereitstellung
  • Grundlegende Konfigurationsparameter
  • Details zum Verbindungsendpunkt
2

Zugriffssteuerung konfigurieren

Richten Sie die Zugriffssteuerung und die Authentifizierungseinstellungen für Ihren XKS-Proxy ein.

XKS Access Control

Konfigurieren Sie:

  • SigV4-Authentifizierungsdaten
  • Access Key ID und Secret Access Key
  • Berechtigungsrichtlinien
3

Vault-Backend auswählen

Wählen Sie Ihr externes Backend zur Schlüsselspeicherung. DuoKey unterstützt mehrere Vault-Anbieter.

Select Vault Backend

Verfügbare Optionen:

  • HashiCorp Vault
  • CyberArk
  • AWS KMS (kontoübergreifend)
  • DuoKey MPC
4

Secret-Manager-Speicher konfigurieren

Richten Sie die Verbindung zu Ihrem gewählten Secret Manager oder Key Store ein.

Secret Manager Configuration

Geben Sie an:

  • Vault-Endpunkt-URL
  • Authentifizierungsdaten
  • Transit-Pfad oder Speicherort des Schlüssels
  • Namespace (falls zutreffend)
5

Überprüfen und absenden

Überprüfen Sie alle Konfigurationseinstellungen, bevor Sie Ihre XKS-Bereitstellung erstellen.

Submit XKS Creation

Überprüfen Sie alle Verbindungsparameter, Authentifizierungseinstellungen, die Backend-Konfiguration und die Netzwerkeinstellungen.

6

Anwendung bereitstellen

Nach dem Absenden stellt der Assistent Ihre XKS-Proxy-Anwendung bereit.

Deploy XKS App

Das System erstellt Container-Instanzen, konfiguriert das Netzwerk, richtet Health Checks ein und initialisiert Verbindungen zu den Backends.

7

Container-Status überprüfen

Warten Sie, bis der Container vollständig bereitgestellt ist und ausgeführt wird.

Container XKS Running
8

Anwendungs-Dashboard prüfen

Rufen Sie das Dashboard der XKS-Anwendung auf, um Status und Zustand zu überwachen.

XKS Dashboard
9

Konfiguration herunterladen

Laden Sie die XKS-JSON-Konfigurationsdatei für die AWS-Integration herunter.

Download JSON Configuration

Diese Datei enthält die Endpunkt-URI des XKS-Proxy, die Authentifizierungsdaten und die Konfigurationsparameter für AWS.

10

AWS KMS konfigurieren

Laden Sie die Konfiguration in AWS hoch oder erstellen Sie den External Key Store manuell.

Upload XKS Configuration

Manuelle Installation (Alternative)​

Architekturmuster​

Muster 1: Einzelnes Backend (HashiCorp Vault)​

AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault

AttributWert
Am besten geeignet fürOrganisationen, die auf HashiCorp Vault standardisiert sind
KomplexitätNiedrig

Muster 2: Multi-Backend mit intelligentem Routing​

DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC

AttributWert
Am besten geeignet fürOrganisationen, die Flexibilität und richtlinienbasiertes Routing benötigen
KomplexitätMittel

Muster 3: Hochverfügbarkeit mit Lastverteilung​

AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → Externer Schlüsselmanager

AttributWert
Am besten geeignet fürProduktionsumgebungen, die Hochverfügbarkeit erfordern
KomplexitätHoch

Checkliste der Erstkonfiguration​

Checkliste vor der Schlüsselerstellung

Proxy-KonfigurationXKS Proxy installiert, TLS konfiguriert, Health Check antwortet
AWS-KonfigurationExternal Key Store erstellt und verbunden, IAM-Richtlinien zugewiesen
Backend-KonfigurationExterne Schlüssel erstellt, Berechtigungen konfiguriert, API-Zugriff überprüft
NetzwerkkonfigurationFirewall-Regeln konfiguriert, TLS-Handshake erfolgreich, RTT unter 35 ms
SicherheitskonfigurationZugriffssteuerungen implementiert, Audit-Protokollierung aktiviert

Fehlerbehebung bei der Ersteinrichtung​

FAQ​

Nächste Schritte​