Sepior (Blockdaemon) MPC-Vault
Schwellenwert-Multi-Party-Computation — Schlüssel-Shares aufgeteilt über TSM-Knoten, erreicht über die DuoKey-KMS-API.
Überblick
Sepior (jetzt Teil von Blockdaemon) stellt einen Schwellenwert-MPC-/TSM-(Threshold Signature Module-)Vault bereit: Jeder Schlüssel wird in Shares über mehrere Knoten aufgeteilt, und niemals besitzt ein einzelner Knoten den vollständigen Schlüssel. Kryptografische Operationen werden gemeinsam über die Knoten berechnet.
In Cockpit v2 spricht dieses Backend nicht direkt mit den TSM-Knoten — es vermittelt über die DuoKey-KMS-API, die die MPC-Sitzung und die Operationen vermittelt.
| Eigenschaft | Wert |
|---|---|
| Vault-Typ | sepior_mpc |
| Modell | Schwellenwert-MPC (Schlüssel-Shares über TSM-Knoten) |
| Integration | Über die DuoKey-KMS-API (nicht direkt zum TSM) |
| Post-Quanten | Nicht unterstützt (nur klassische Algorithmen) |
Wie es sich verbindet
Ein OAuth2-Token beziehen
Der Adapter authentifiziert sich beim konfigurierten Identitätsanbieter (Azure AD v1/v2 unterstützt) mittels Client-Anmeldedaten.
Eine KMS-Sitzung initialisieren
Er ruft die DuoKey-KMS-API auf, um eine Sitzung zu initialisieren, wobei die Sepior-TSM-Anmeldedaten als signierte Anmeldedaten zusammen mit dem Bearer-Token übergeben werden.
Kryptooperationen ausführen
Erstellen, Verschlüsseln/Entschlüsseln, Signieren/Verifizieren und Löschen werden über die KMS-API gegen die MPC-Schlüssel-Shares ausgeführt.
Konfiguration
| Feld | Zweck |
|---|---|
token_endpoint | OAuth2-Token-Endpunkt (Azure AD v1/v2 unterstützt) |
client_id | OAuth2-Client-ID |
client_secret | OAuth2-Client-Secret (im Ruhezustand verschlüsselt, im Speicher gelöscht) |
scope | Optionaler OAuth2-Scope |
vault_credentials | Erforderliche Sepior-TSM-Anmeldedaten (Benutzer-ID, Knoten-Passwörter, Knoten-URLs) |
Die Vault-ID wird automatisch eingefügt, sodass die KMS-API zum richtigen Schlüsselsatz weiterleitet. Geheimnisse und zwischengespeicherte Tokens werden aus dem Speicher gelöscht, sobald sie nicht mehr benötigt werden, und API-Ratenlimits werden mit Retry/Backoff behandelt.
Was es unterstützt
| Fähigkeit | Detail |
|---|---|
| Symmetrisch | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| Operationen | Erstellen, Löschen, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, öffentlicher Schlüssel, Schlüsselinfo, Schlüsselanzahl |
| Post-Quanten | Nicht unterstützt — verwenden Sie den Software-Vault oder Securosys für PQC |
Über dieses Backend erstellte Schlüssel werden in der Cockpit-Datenbank nachverfolgt statt vom TSM aufgezählt, sodass die entfernte Schlüssel-Auflistung von Cockpit bereitgestellt wird; eine entfernte Zählung ist zum Abgleich verfügbar.
Sowohl der Sepior-Vault als auch der DuoKey-MPC-KMS beseitigen den einzelnen Kompromittierungspunkt eines monolithischen Schlüsselspeichers. Die Beweggründe für Multi-Party-Computation finden Sie unter Warum MPC.