Zum Hauptinhalt springen
Gilt für:
Cockpit v2Layered architectureMulti-tenant

Cockpit v2 basiert auf einem geschichteten, domänengetriebenen Design mit Defense-in-Depth: Clients erreichen eine gesicherte Edge, Anfragen durchlaufen eine Authentifizierungs- und Autorisierungs-Pipeline, Domänendienste tragen die Geschäftslogik, und Schlüsselmaterial wird in einer geschützten Verwahrungsschicht gehalten. Das folgende Diagramm zeigt die Struktur der Plattform.

DuoKey Cockpit — Architecture

A layered, defense-in-depth platform: clients, a secure edge, policy-enforced services, and protected key custody.

1
Clients & protocols
Microsoft 365 / OfficeDKE
Devices & workloadsACMEESTSCEPCMP
KMIP clientsKMIP 2.x
Console & REST / SDK
HTTPS / TLS
2
Secure edge
TLS termination
Rate limiting
Security headers
CORS
3
API & policy layer
Request pipeline
AuthenticationTenant resolutionEntitlement checkAudit
Then
Permission check (RBAC + ABAC)
Request validation
REST API
4
Domain services
Keys
Vaults
PKI
DKE 365
Post-quantum
KMIP
Applications
Access policies
Admin · Tenant · Editions
5
Data & audit
Encrypted database
Cache
Tamper-evident audit
6
Key custody
Software / DuoKey MPC KMS
Securosys HSMFIPS L3
Sepior (Blockdaemon)MPC
Cloud KMS · PKCS#11 HSMs

Wie sie organisiert ist​

Verantwortlichkeiten sind in klare Schichten getrennt, und Abhängigkeiten fließen nur nach unten — die API- und Anwendungsschicht hängt von der Domäne ab, und die Domäne ist unabhängig davon, wie sie ausgeliefert oder gespeichert wird.

Gesicherte Edge

TLS-Terminierung, Rate-Limiting, Sicherheits-Header und CORS schützen die Plattform, bevor eine Anfrage überhaupt verarbeitet wird.

API- & Policy-Schicht

Jede Anfrage wird authentifiziert, ihrem Mandanten zugeordnet, gegen die Berechtigungen des Mandanten geprüft, auf Berechtigungen kontrolliert und validiert, bevor ein Handler ausgeführt wird.

Domänendienste

Schlüssel, Vaults, PKI, DKE, Post-Quanten, KMIP, Anwendungen und Zugriffsrichtlinien — die Geschäftslogik, unabhängig von Auslieferung und Speicherung gehalten.

Daten- & Schlüsselverwahrung

Ein verschlüsselter Speicher mit manipulationssicherem Audit-Trail, und Schlüsselmaterial, das in Software-, MPC- oder HSM-Verwahrung hinter einer einheitlichen Schnittstelle gehalten wird.

Anfragefluss​

Jede Anfrage durchläuft denselben Weg: Sie wird authentifiziert (Session-Token oder Passkey), ihrem Mandanten zugeordnet, gegen die Edition-Berechtigungen des Mandanten geprüft und protokolliert — dann führt der Handler eine Berechtigungsprüfung durch und validiert die Anfrage, bevor er an einen Domänendienst delegiert. Der Dienst liest oder schreibt im verschlüsselten Speicher und ruft, wenn Kryptografie involviert ist, die Schlüsselverwahrungsschicht auf. Private Schlüssel verlassen ihren Vault oder ihr HSM niemals.

Eine Verwahrungsschnittstelle

Domänendienste sprechen mit einer einzigen, einheitlichen Verwahrungsschnittstelle, sodass derselbe Code funktioniert, unabhängig davon, ob ein Schlüssel in einem Software-Vault, einem MPC-Key-Management-Dienst oder einem Securosys-HSM liegt. Siehe Vaults & HSM.

Mandantenfähigkeit​

Cockpit v2 ist konstruktionsbedingt mandantenfähig. Jeder Datensatz gehört genau einem Mandanten, der Mandant wird aus der signierten Identität des Aufrufers abgeleitet (niemals vom Client übermittelt), und die Isolation wird automatisch für jede Abfrage durchgesetzt, statt einzelnen Funktionen überlassen zu werden. Innerhalb eines Mandanten bieten Organisationseinheiten eine zweite Scoping-Ebene für Teams und Abteilungen, und Editionen steuern, welche Fähigkeiten verfügbar sind.

Leistungswerte sind richtungsweisend

Jeder für Cockpit v2 genannte Durchsatz-, Latenz- oder Kapazitätswert ist ein richtungsweisender Zielwert, keine garantierte Angabe. Validieren Sie diesen in Ihrer eigenen Umgebung, bevor Sie sich für die Kapazitätsplanung darauf verlassen.

Secure edgerate limit · CORSAuthenticateJWT · WebAuthnTenantfrom tokenEntitlementsedition gateAuditfail-closedHandlerpermission + validateDomain servicebusiness logic
Every request is secured at the edge, authenticated, bound to its tenant, checked against entitlements and audited — before the handler runs a permission check and validation.