Zum Hauptinhalt springen
Gilt für:
Cockpit v2Sepior / Blockdaemon TSMThreshold MPC

Überblick​

Sepior (jetzt Teil von Blockdaemon) stellt einen Schwellenwert-MPC-/TSM-(Threshold Signature Module-)Vault bereit: Jeder Schlüssel wird in Shares über mehrere Knoten aufgeteilt, und niemals besitzt ein einzelner Knoten den vollständigen Schlüssel. Kryptografische Operationen werden gemeinsam über die Knoten berechnet.

In Cockpit v2 spricht dieses Backend nicht direkt mit den TSM-Knoten — es vermittelt über die DuoKey-KMS-API, die die MPC-Sitzung und die Operationen vermittelt.

EigenschaftWert
Vault-Typsepior_mpc
ModellSchwellenwert-MPC (Schlüssel-Shares über TSM-Knoten)
IntegrationÜber die DuoKey-KMS-API (nicht direkt zum TSM)
Post-QuantenNicht unterstützt (nur klassische Algorithmen)

Wie es sich verbindet​

1

Ein OAuth2-Token beziehen

Der Adapter authentifiziert sich beim konfigurierten Identitätsanbieter (Azure AD v1/v2 unterstützt) mittels Client-Anmeldedaten.

2

Eine KMS-Sitzung initialisieren

Er ruft die DuoKey-KMS-API auf, um eine Sitzung zu initialisieren, wobei die Sepior-TSM-Anmeldedaten als signierte Anmeldedaten zusammen mit dem Bearer-Token übergeben werden.

3

Kryptooperationen ausführen

Erstellen, Verschlüsseln/Entschlüsseln, Signieren/Verifizieren und Löschen werden über die KMS-API gegen die MPC-Schlüssel-Shares ausgeführt.

Konfiguration​

FeldZweck
token_endpointOAuth2-Token-Endpunkt (Azure AD v1/v2 unterstützt)
client_idOAuth2-Client-ID
client_secretOAuth2-Client-Secret (im Ruhezustand verschlüsselt, im Speicher gelöscht)
scopeOptionaler OAuth2-Scope
vault_credentialsErforderliche Sepior-TSM-Anmeldedaten (Benutzer-ID, Knoten-Passwörter, Knoten-URLs)

Die Vault-ID wird automatisch eingefügt, sodass die KMS-API zum richtigen Schlüsselsatz weiterleitet. Geheimnisse und zwischengespeicherte Tokens werden aus dem Speicher gelöscht, sobald sie nicht mehr benötigt werden, und API-Ratenlimits werden mit Retry/Backoff behandelt.

Was es unterstützt​

FähigkeitDetail
SymmetrischAES-128 / AES-256
RSARSA-2048 / RSA-4096
ECCEC-P256 / EC-P384
MACHMAC
OperationenErstellen, Löschen, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, öffentlicher Schlüssel, Schlüsselinfo, Schlüsselanzahl
Post-QuantenNicht unterstützt — verwenden Sie den Software-Vault oder Securosys für PQC
Schlüsselauflistung

Über dieses Backend erstellte Schlüssel werden in der Cockpit-Datenbank nachverfolgt statt vom TSM aufgezählt, sodass die entfernte Schlüssel-Auflistung von Cockpit bereitgestellt wird; eine entfernte Zählung ist zum Abgleich verfügbar.

Warum MPC

Sowohl der Sepior-Vault als auch der DuoKey-MPC-KMS beseitigen den einzelnen Kompromittierungspunkt eines monolithischen Schlüsselspeichers. Die Beweggründe für Multi-Party-Computation finden Sie unter Warum MPC.