Plattformfähigkeiten
Die kryptografische Angriffsfläche von Cockpit v2 — ein nativer KMIP-Server, einheitliche Vault- und HSM-Adapter, ein vollständiger PKI-Stack und Werkzeuge zur Post-Quanten-Bereitschaft.
KMIP-Server
Cockpit v2 integriert einen nativen KMIP-2.x-Server — OASIS-TTLV-Kodierung über TLS — der auf Port 5696 lauscht. Clients können Schlüssel über das Standard-KMIP-Protokoll nutzen, ganz ohne DuoKey-spezifisches SDK.
| Eigenschaft | Wert |
|---|---|
| Protokoll | KMIP 2.x |
| Kodierung | OASIS TTLV über TLS |
| Listener-Port | 5696 |
| Zugriff | Standard-KMIP-Clients — Schlüssel werden über die Leitung genutzt |
Vault- und HSM-Adapter
13 Backends stehen hinter einer einzigen, einheitlichen Schnittstelle. Jedes Backend stellt dieselben Operationen bereit, sodass Anwendungen und Dienste unabhängig davon funktionieren, wo das Schlüsselmaterial tatsächlich liegt.
Einheitliche Operationen
Jedes Backend unterstützt dieselben Operationen: Erstellen, Rotieren, Zerstören, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, Wrap, Unwrap und Health-Checks.
Anmeldedaten pro Mandant
Backend-Anmeldedaten werden pro Mandant verschlüsselt gespeichert, sodass jeder Mandant an seine eigene HSM- oder KMS-Instanz gebunden werden kann.
| Backend | Typ / Hinweise |
|---|---|
| DuoKey KMS | Software-MPC — Standard-Backend |
| Securosys | Primus / CloudsHSM |
| AWS KMS | Cloud-KMS |
| Azure Key Vault | Cloud-KMS |
| GCP KMS | Cloud-KMS |
| HashiCorp Vault | Software-Vault |
| OpenBao | Software-Vault |
| Fortanix SDKMS | HSM / KMS |
| Utimaco | PKCS#11 |
| Crypto4A | HSM |
| Generisches PKCS#11 | Jeder PKCS#11-Token |
| Sepior | MPC |
| Software | In-memory |
Der von Cockpit v2 unterstützte Hardware-Sicherheitsmodul-Partner ist Securosys (Primus / CloudsHSM). Cloud-KMS-Backends und generische PKCS#11-Token werden ebenfalls über dieselbe Adapter-Schnittstelle unterstützt.
Secret-Manager
Für Anwendungsgeheimnisse — im Unterschied zu kryptografischem Schlüsselmaterial — integriert sich Cockpit v2 mit folgenden Secret-Managern:
| Secret-Manager |
|---|
| HashiCorp Vault |
| OpenBao |
| AWS Secrets Manager |
| Azure Key Vault |
| GCP Secret Manager |
CyberArk Conjur, Thycotic Secret Server und Infisical sind geplante Secret-Manager-Integrationen und noch nicht verfügbar.
PKI
Cockpit v2 bietet eine vollständige Public-Key-Infrastruktur: eine vollständige Zertifizierungsstellen-Hierarchie, vorlagenbasierte Ausstellung und eine breite Abdeckung von Enrollment-Protokollen.
CA-Hierarchie
Eine vollständige Kette — Root, dann Intermediate, dann Issuing CA — mit vorlagenbasierter X.509-Zertifikatsausstellung und mehreren Zertifikatsausstellern.
Protokollunterstützung
ACME (RFC 8555), EST, SCEP, CMP, OCSP und CRL, zusätzlich KMIP für die Schlüsselauslieferung.
Kubernetes
Integriert sich mit cert-manager, sodass Kubernetes-Workloads Zertifikate nativ anfordern und erneuern können.
| Fähigkeit | Detail |
|---|---|
| CA-Hierarchie | Root -> Intermediate -> Issuing |
| Ausstellung | Vorlagenbasiertes X.509, mehrere Zertifikatsaussteller |
| Enrollment-Protokolle | ACME (RFC 8555), EST, SCEP, CMP, KMIP |
| Validierung / Sperrung | OCSP, CRL |
| Kubernetes | cert-manager-Integration |
Post-Quanten
Das Post-Quanten-Tooling von DuoKey ist ein Werkzeugset zur Quanten-Bereitschaft, das kryptografische Assets erkennt, bewertet und deren Migration plant. Es scannt TLS-Handshakes und X.509-Zertifikate, erzeugt eine kryptografische Stückliste und bewertet die Quanten-Exposition.
Erkennung
TLS-Handshake- und X.509-Scanning, mit einem sslyze-äquivalenten SSL-Audit.
CBOM
Eine kryptografische Stückliste (CBOM) im CycloneDX-1.7-Format, die entdeckte Kryptografie erfasst.
Quantum Risk Score
Ein 4-Signal-Quantum-Risk-Score (QRS), der die Quantenangriffs-Exposition jedes Assets bewertet.
Migrationsplanung
Break-Year-Migrationsplanung, ausgerichtet an NIST IR 8413 und CNSA 2.0.
PQC-Primitiven verwenden die FIPS-Standards: ML-KEM, ML-DSA und SLH-DSA.
| Komponente | Detail |
|---|---|
| Scanning | TLS-Handshake- + X.509-Scanning |
| CBOM | Kryptografische Stückliste im CycloneDX-1.7-Format |
| Quantum Risk Score | 4-Signal-QRS |
| SSL-Audit | sslyze-äquivalent |
| Migrationsplanung | Break-Year-Planung, ausgerichtet an NIST IR 8413 / CNSA 2.0 |
| PQC-Primitiven | FIPS ML-KEM / ML-DSA / SLH-DSA |
Diese Seite fasst die in Cockpit v2 integrierten Post-Quanten-Fähigkeiten zusammen. Den vollständigen Workflow — Scanning, CBOM-Export, QRS-Interpretation und Migrationsplanung — finden Sie im dedizierten PQC-Scanner-Produktleitfaden.