Zum Hauptinhalt springen
DomainservicesVault interfaceone API · any backendSoftware Vaultdev / testDuoKey MPC KMSdefault · MPC clusterSecurosys HSMFIPS L3 · PQC in hardwareSepior (Blockdaemon)threshold MPCCloud KMSAzure · AWS · GCPPKCS#11 HSMsAtos · Thales · Utimaco · Crypto4A
One uniform interface — the same operations reach a software vault, an MPC cluster, an HSM or a cloud KMS.
Gilt für:
Cockpit v2KMIPPKIPQC

KMIP-Server​

Cockpit v2 integriert einen nativen KMIP-2.x-Server — OASIS-TTLV-Kodierung über TLS — der auf Port 5696 lauscht. Clients können Schlüssel über das Standard-KMIP-Protokoll nutzen, ganz ohne DuoKey-spezifisches SDK.

EigenschaftWert
ProtokollKMIP 2.x
KodierungOASIS TTLV über TLS
Listener-Port5696
ZugriffStandard-KMIP-Clients — Schlüssel werden über die Leitung genutzt

Vault- und HSM-Adapter​

13 Backends stehen hinter einer einzigen, einheitlichen Schnittstelle. Jedes Backend stellt dieselben Operationen bereit, sodass Anwendungen und Dienste unabhängig davon funktionieren, wo das Schlüsselmaterial tatsächlich liegt.

Einheitliche Operationen

Jedes Backend unterstützt dieselben Operationen: Erstellen, Rotieren, Zerstören, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, Wrap, Unwrap und Health-Checks.

Anmeldedaten pro Mandant

Backend-Anmeldedaten werden pro Mandant verschlüsselt gespeichert, sodass jeder Mandant an seine eigene HSM- oder KMS-Instanz gebunden werden kann.

BackendTyp / Hinweise
DuoKey KMSSoftware-MPC — Standard-Backend
SecurosysPrimus / CloudsHSM
AWS KMSCloud-KMS
Azure Key VaultCloud-KMS
GCP KMSCloud-KMS
HashiCorp VaultSoftware-Vault
OpenBaoSoftware-Vault
Fortanix SDKMSHSM / KMS
UtimacoPKCS#11
Crypto4AHSM
Generisches PKCS#11Jeder PKCS#11-Token
SepiorMPC
SoftwareIn-memory
HSM-Partner

Der von Cockpit v2 unterstützte Hardware-Sicherheitsmodul-Partner ist Securosys (Primus / CloudsHSM). Cloud-KMS-Backends und generische PKCS#11-Token werden ebenfalls über dieselbe Adapter-Schnittstelle unterstützt.

Secret-Manager​

Für Anwendungsgeheimnisse — im Unterschied zu kryptografischem Schlüsselmaterial — integriert sich Cockpit v2 mit folgenden Secret-Managern:

Secret-Manager
HashiCorp Vault
OpenBao
AWS Secrets Manager
Azure Key Vault
GCP Secret Manager
Roadmap

CyberArk Conjur, Thycotic Secret Server und Infisical sind geplante Secret-Manager-Integrationen und noch nicht verfügbar.

PKI​

Cockpit v2 bietet eine vollständige Public-Key-Infrastruktur: eine vollständige Zertifizierungsstellen-Hierarchie, vorlagenbasierte Ausstellung und eine breite Abdeckung von Enrollment-Protokollen.

CA-Hierarchie

Eine vollständige Kette — Root, dann Intermediate, dann Issuing CA — mit vorlagenbasierter X.509-Zertifikatsausstellung und mehreren Zertifikatsausstellern.

Protokollunterstützung

ACME (RFC 8555), EST, SCEP, CMP, OCSP und CRL, zusätzlich KMIP für die Schlüsselauslieferung.

Kubernetes

Integriert sich mit cert-manager, sodass Kubernetes-Workloads Zertifikate nativ anfordern und erneuern können.

FähigkeitDetail
CA-HierarchieRoot -> Intermediate -> Issuing
AusstellungVorlagenbasiertes X.509, mehrere Zertifikatsaussteller
Enrollment-ProtokolleACME (RFC 8555), EST, SCEP, CMP, KMIP
Validierung / SperrungOCSP, CRL
Kubernetescert-manager-Integration

Post-Quanten​

Das Post-Quanten-Tooling von DuoKey ist ein Werkzeugset zur Quanten-Bereitschaft, das kryptografische Assets erkennt, bewertet und deren Migration plant. Es scannt TLS-Handshakes und X.509-Zertifikate, erzeugt eine kryptografische Stückliste und bewertet die Quanten-Exposition.

Erkennung

TLS-Handshake- und X.509-Scanning, mit einem sslyze-äquivalenten SSL-Audit.

CBOM

Eine kryptografische Stückliste (CBOM) im CycloneDX-1.7-Format, die entdeckte Kryptografie erfasst.

Quantum Risk Score

Ein 4-Signal-Quantum-Risk-Score (QRS), der die Quantenangriffs-Exposition jedes Assets bewertet.

Migrationsplanung

Break-Year-Migrationsplanung, ausgerichtet an NIST IR 8413 und CNSA 2.0.

PQC-Primitiven verwenden die FIPS-Standards: ML-KEM, ML-DSA und SLH-DSA.

KomponenteDetail
ScanningTLS-Handshake- + X.509-Scanning
CBOMKryptografische Stückliste im CycloneDX-1.7-Format
Quantum Risk Score4-Signal-QRS
SSL-Auditsslyze-äquivalent
MigrationsplanungBreak-Year-Planung, ausgerichtet an NIST IR 8413 / CNSA 2.0
PQC-PrimitivenFIPS ML-KEM / ML-DSA / SLH-DSA
Vollständiger PQC-Leitfaden

Diese Seite fasst die in Cockpit v2 integrierten Post-Quanten-Fähigkeiten zusammen. Den vollständigen Workflow — Scanning, CBOM-Export, QRS-Interpretation und Migrationsplanung — finden Sie im dedizierten PQC-Scanner-Produktleitfaden.