Zum Hauptinhalt springen
activatedeactivatedestroycompromisedestroyPre-Activegenerated, unusedActivein useCURRENTDeactivatedno new useDestroyedmaterial erasedCompromisedtrust revoked
Key states and allowed transitions, per NIST SP 800-57 Part 1.
Gilt für:
Cockpit v2Unified vault interfacePer-tenant / per-app selection

Eine Schnittstelle, viele Backends​

In Cockpit v2 liegt alles Schlüsselmaterial hinter einer einzigen, einheitlichen Vault-Schnittstelle. Jedes Backend — ein lokaler Software-Vault, ein Multi-Party-Computation-(MPC-)Cluster, ein Hardware-Sicherheitsmodul oder ein Cloud-KMS — stellt die gleichen Operationen bereit, sodass Anwendungen und Dienste nie wissen müssen, wo ein Schlüssel physisch liegt.

Einheitliche Operationen

Jedes Backend stellt dieselben Operationen bereit: Health- und Versionsprüfungen, Schlüsselerstellung und -löschung, Abruf des öffentlichen Schlüssels, Verschlüsseln / Entschlüsseln, Signieren / Verifizieren und Schlüsselerkennung.

Standardmäßig kein Schlüsselexport

Privates und symmetrisches Schlüsselmaterial verbleibt im Backend. PEM/PKCS#8-Export ist nur verfügbar, wo ein Backend dies ausdrücklich erlaubt (Software-Vault und Export-Policy-KMS), für lokale X.509-Signierung.

Anmeldedaten pro Mandant

Jeder Vault-Datensatz ist mandantengebunden (und optional auf eine Organisationseinheit beschränkt); Backend-Anmeldedaten werden verschlüsselt gespeichert und nur bei Verwendung entschlüsselt.

Wie ein Vault ausgewählt wird​

Ein Vault ist ein gespeicherter, mandantengebundener Datensatz, der eine Backend-Instanz beschreibt. Schlüssel verweisen auf ihren Vault, und Anwendungen sind mit den Vaults verknüpft, die sie nutzen dürfen.

1

Einen Vault registrieren

Erstellen Sie einen Vault eines bestimmten Typs mit seinem Hostnamen/Region und verschlüsselten Anmeldedaten. Er trägt einen Zustand — PreActive, Active, Deactivated oder Compromised — sowie optionales TLS-Material (Client-Zertifikat/-Schlüssel, benutzerdefinierte CA) und PKCS#11-Slot/PIN.

2

Mit Apps verknüpfen

Verknüpfen Sie den Vault mit den Anwendungen, die ihn nutzen dürfen. Ein für eine App erstellter Schlüssel ist an einen bestimmten Vault gebunden.

3

Zur Laufzeit auflösen

Bei jedem Kryptoaufruf lädt die Plattform den passenden Vault, entschlüsselt seine Anmeldedaten und leitet die Operation an das richtige Backend weiter — sodass Erstellen / Verschlüsseln / Entschlüsseln / Signieren / Verifizieren immer am richtigen Ort ankommen.

Standard-Backend

Wird kein Vault aufgelöst, greift die Plattform auf den In-Memory-Software-Vault zurück. Das ist praktisch für die Entwicklung, aber nicht für die Produktion — siehe Software & DuoKey-MPC-KMS.

Unterstützte Schlüsseltypen​

Der Schlüsseltyp-Katalog wird von jedem Backend gemeinsam genutzt (einzelne Backends akzeptieren eine Teilmenge):

FamilieSchlüsseltypen
RSARSA-2048, RSA-4096
ECCEC-P256, EC-P384
Symmetrisch / MACAES-128, AES-256, HMAC
Post-Quanten-KEMML-KEM-512 / 768 / 1024 (FIPS 203)
Post-Quanten-SignaturenML-DSA-44 / 65 / 87 (FIPS 204), SLH-DSA-128f / 128s (FIPS 205)

Die Signaturalgorithmen umfassen RSA PKCS#1 v1.5 und RSA-PSS (SHA-256/384/512), ECDSA (SHA-256/384), HMAC (SHA-256/384/512) sowie die oben genannten PQC-Verfahren.

Die Backends​

Die von DuoKey betriebene Software und MPC, das Securosys-HSM und der Sepior-(Blockdaemon-)MPC-Vault sind auf eigenen Seiten ausführlich dokumentiert. Cloud-KMS- und PKCS#11-HSM-Backends laufen über dieselbe Adapter-Schnittstelle.

BackendKategorieHinweise
Software-VaultDuoKey-SoftwareIn-Memory, lokale Kryptografie — nur Entwicklung / Test
DuoKey Software HSMDuoKey-MPCSchlüssel-Shares über einen 3+-Knoten-MPC-Cluster — der Standard-DuoKey-KMS
Securosys PrimusHSMSchweizer HSM über den Transaction Security Broker (TSB); PQC in Hardware
Sepior (Blockdaemon)MPCSchwellenwert-MPC-Vault über die DuoKey-KMS-API
Azure Key VaultCloud-KMSManaged-HSM-Stufe für AES/HMAC
AWS KMSCloud-KMSVerfügbar, sofern in Ihrem Deployment aktiviert
Google Cloud KMSCloud-KMSAuf Projekt / Region / Schlüsselring beschränkt
HashiCorp Vault · OpenBaoSoftware-KMSTransit-Engine
Fortanix DSMCloud-HSMSGX-Enclave-Kryptografie
Atos · Thales · Crypto4A · UtimacoPKCS#11Netzwerk-HSMs über einen PKCS#11-REST-Proxy
Führendes HSM

Securosys ist der führende HSM-Partner von DuoKey. Die übrigen HSM- und KMS-Backends werden über denselben einheitlichen Adapter unterstützt, sodass Sie jeden Mandanten an den benötigten Schlüsselspeicher binden können.

Fähigkeitsmatrix​

Nicht jedes Backend bietet jede Fähigkeit. Die wichtigsten Unterschiede:

FähigkeitWo sie verfügbar ist
Post-Quanten-Schlüssel & -Signierung (ML-KEM / ML-DSA / SLH-DSA)Nur Software-Vault und Securosys
Klassisches RSA / ECC / AESAlle Backends
HMACAlle außer Azure Key Vault und Google Cloud KMS
Wrap / UnwrapSecurosys (vollständiges HSM-Wrap/Unwrap)
PEM-Export privater SchlüsselNur Software-Vault und Export-Policy-KMS (für lokale X.509-Signierung)
AWS KMSVerfügbar, sofern in Ihrem Deployment aktiviert
Post-Quanten benötigt Software oder Securosys

Wenn Sie Post-Quanten- oder Hybrid-Zertifikate ausstellen (siehe Post-Quanten-PKI), muss die signierende CA vom Software-Vault oder Securosys unterstützt werden — die einzigen Backends, die PQC-Schlüsselerzeugung und -signierung unterstützen.

Vault-Verwaltung​

Vaults werden registriert, auf Verbindung getestet, auf Health geprüft, benchmarkt, mit Apps verknüpft, und ihre Schlüssel werden erkannt und synchronisiert — alles über die Cockpit-Konsole und ihre Management-API.

API-Referenz
Detaillierte API-Endpunkte sind separat in den Entwicklerdokumenten → Vaults-&-Keys-API dokumentiert.

Die Vaults erkunden​