Vaults & HSM — Überblick
Eine einheitliche Schnittstelle über jeden Schlüsselspeicher: Software, MPC, HSM und Cloud-KMS.
Eine Schnittstelle, viele Backends
In Cockpit v2 liegt alles Schlüsselmaterial hinter einer einzigen, einheitlichen Vault-Schnittstelle. Jedes Backend — ein lokaler Software-Vault, ein Multi-Party-Computation-(MPC-)Cluster, ein Hardware-Sicherheitsmodul oder ein Cloud-KMS — stellt die gleichen Operationen bereit, sodass Anwendungen und Dienste nie wissen müssen, wo ein Schlüssel physisch liegt.
Einheitliche Operationen
Jedes Backend stellt dieselben Operationen bereit: Health- und Versionsprüfungen, Schlüsselerstellung und -löschung, Abruf des öffentlichen Schlüssels, Verschlüsseln / Entschlüsseln, Signieren / Verifizieren und Schlüsselerkennung.
Standardmäßig kein Schlüsselexport
Privates und symmetrisches Schlüsselmaterial verbleibt im Backend. PEM/PKCS#8-Export ist nur verfügbar, wo ein Backend dies ausdrücklich erlaubt (Software-Vault und Export-Policy-KMS), für lokale X.509-Signierung.
Anmeldedaten pro Mandant
Jeder Vault-Datensatz ist mandantengebunden (und optional auf eine Organisationseinheit beschränkt); Backend-Anmeldedaten werden verschlüsselt gespeichert und nur bei Verwendung entschlüsselt.
Wie ein Vault ausgewählt wird
Ein Vault ist ein gespeicherter, mandantengebundener Datensatz, der eine Backend-Instanz beschreibt. Schlüssel verweisen auf ihren Vault, und Anwendungen sind mit den Vaults verknüpft, die sie nutzen dürfen.
Einen Vault registrieren
Erstellen Sie einen Vault eines bestimmten Typs mit seinem Hostnamen/Region und verschlüsselten Anmeldedaten. Er trägt einen Zustand — PreActive, Active, Deactivated oder Compromised — sowie optionales TLS-Material (Client-Zertifikat/-Schlüssel, benutzerdefinierte CA) und PKCS#11-Slot/PIN.
Mit Apps verknüpfen
Verknüpfen Sie den Vault mit den Anwendungen, die ihn nutzen dürfen. Ein für eine App erstellter Schlüssel ist an einen bestimmten Vault gebunden.
Zur Laufzeit auflösen
Bei jedem Kryptoaufruf lädt die Plattform den passenden Vault, entschlüsselt seine Anmeldedaten und leitet die Operation an das richtige Backend weiter — sodass Erstellen / Verschlüsseln / Entschlüsseln / Signieren / Verifizieren immer am richtigen Ort ankommen.
Wird kein Vault aufgelöst, greift die Plattform auf den In-Memory-Software-Vault zurück. Das ist praktisch für die Entwicklung, aber nicht für die Produktion — siehe Software & DuoKey-MPC-KMS.
Unterstützte Schlüsseltypen
Der Schlüsseltyp-Katalog wird von jedem Backend gemeinsam genutzt (einzelne Backends akzeptieren eine Teilmenge):
| Familie | Schlüsseltypen |
|---|---|
| RSA | RSA-2048, RSA-4096 |
| ECC | EC-P256, EC-P384 |
| Symmetrisch / MAC | AES-128, AES-256, HMAC |
| Post-Quanten-KEM | ML-KEM-512 / 768 / 1024 (FIPS 203) |
| Post-Quanten-Signaturen | ML-DSA-44 / 65 / 87 (FIPS 204), SLH-DSA-128f / 128s (FIPS 205) |
Die Signaturalgorithmen umfassen RSA PKCS#1 v1.5 und RSA-PSS (SHA-256/384/512), ECDSA (SHA-256/384), HMAC (SHA-256/384/512) sowie die oben genannten PQC-Verfahren.
Die Backends
Die von DuoKey betriebene Software und MPC, das Securosys-HSM und der Sepior-(Blockdaemon-)MPC-Vault sind auf eigenen Seiten ausführlich dokumentiert. Cloud-KMS- und PKCS#11-HSM-Backends laufen über dieselbe Adapter-Schnittstelle.
| Backend | Kategorie | Hinweise |
|---|---|---|
| Software-Vault | DuoKey-Software | In-Memory, lokale Kryptografie — nur Entwicklung / Test |
| DuoKey Software HSM | DuoKey-MPC | Schlüssel-Shares über einen 3+-Knoten-MPC-Cluster — der Standard-DuoKey-KMS |
| Securosys Primus | HSM | Schweizer HSM über den Transaction Security Broker (TSB); PQC in Hardware |
| Sepior (Blockdaemon) | MPC | Schwellenwert-MPC-Vault über die DuoKey-KMS-API |
| Azure Key Vault | Cloud-KMS | Managed-HSM-Stufe für AES/HMAC |
| AWS KMS | Cloud-KMS | Verfügbar, sofern in Ihrem Deployment aktiviert |
| Google Cloud KMS | Cloud-KMS | Auf Projekt / Region / Schlüsselring beschränkt |
| HashiCorp Vault · OpenBao | Software-KMS | Transit-Engine |
| Fortanix DSM | Cloud-HSM | SGX-Enclave-Kryptografie |
| Atos · Thales · Crypto4A · Utimaco | PKCS#11 | Netzwerk-HSMs über einen PKCS#11-REST-Proxy |
Securosys ist der führende HSM-Partner von DuoKey. Die übrigen HSM- und KMS-Backends werden über denselben einheitlichen Adapter unterstützt, sodass Sie jeden Mandanten an den benötigten Schlüsselspeicher binden können.
Fähigkeitsmatrix
Nicht jedes Backend bietet jede Fähigkeit. Die wichtigsten Unterschiede:
| Fähigkeit | Wo sie verfügbar ist |
|---|---|
| Post-Quanten-Schlüssel & -Signierung (ML-KEM / ML-DSA / SLH-DSA) | Nur Software-Vault und Securosys |
| Klassisches RSA / ECC / AES | Alle Backends |
| HMAC | Alle außer Azure Key Vault und Google Cloud KMS |
| Wrap / Unwrap | Securosys (vollständiges HSM-Wrap/Unwrap) |
| PEM-Export privater Schlüssel | Nur Software-Vault und Export-Policy-KMS (für lokale X.509-Signierung) |
| AWS KMS | Verfügbar, sofern in Ihrem Deployment aktiviert |
Wenn Sie Post-Quanten- oder Hybrid-Zertifikate ausstellen (siehe Post-Quanten-PKI), muss die signierende CA vom Software-Vault oder Securosys unterstützt werden — die einzigen Backends, die PQC-Schlüsselerzeugung und -signierung unterstützen.
Vault-Verwaltung
Vaults werden registriert, auf Verbindung getestet, auf Health geprüft, benchmarkt, mit Apps verknüpft, und ihre Schlüssel werden erkannt und synchronisiert — alles über die Cockpit-Konsole und ihre Management-API.