Zum Hauptinhalt springen

Installationsleitfaden

Dieser umfassende Leitfaden führt Sie durch die vollständige Integration von DuoKey Cockpit mit CyberArk Enterprise Password Vault unter Verwendung des PKCS#11-Anbieters CockpitDLL.

Überblick​

Der Integrationsprozess besteht aus diesen Hauptphasen:

  1. DuoKey Cockpit konfigurieren – KMS-Client-App erstellen und Anmeldedaten abrufen
  2. CockpitDLL installieren – PKCS#11-Anbieter auf dem CyberArk-Server installieren
  3. CyberArk konfigurieren – HSM-Integration in CyberArk einrichten
  4. Master-Schlüssel generieren – Neuen Verschlüsselungsschlüssel im DuoKey HSM erstellen
  5. Vault neu verschlüsseln – Migration zur DuoKey-verwalteten Verschlüsselung
  6. Überprüfen & Testen – Die Integration validieren
Wichtig

Führen Sie diese Schritte zunächst in einer Entwicklungs-/Testumgebung durch, bevor Sie sie in der Produktion umsetzen. Erstellen Sie vor dem Fortfahren Backups Ihres CyberArk-Vaults.

Phase 1: DuoKey Cockpit konfigurieren​

Schritt 1.1: Bei DuoKey Cockpit anmelden​

  1. Navigieren Sie in einem Webbrowser zu Ihrer DuoKey-Cockpit-URL
  2. Geben Sie Ihre Anmeldedaten ein, um sich anzumelden

Schritt 1.2: Eine KMS-Client-Anwendung erstellen​

  1. Klicken Sie im linken Navigationsbereich von Cockpit auf den Menüpunkt Apps

  2. Klicken Sie auf die Schaltfläche +, um eine neue Anwendung zu erstellen

  3. Konfigurieren Sie auf der Seite Create New App Folgendes:

    • App Name: Geben Sie CyberArk-EPV (oder einen bevorzugten Namen) ein
    • App Type: Wählen Sie KMS Client aus der Dropdown-Liste
    • Description (optional): Geben Sie PKCS#11 integration for CyberArk EPV ein
    • Access Control (optional): Weisen Sie Rollen zu, falls Sie RBAC verwenden
  4. Klicken Sie auf CREATE, um die neue KMS-Client-Anwendung hinzuzufügen

Schritt 1.3: Die API-Anmeldedaten kopieren​

  1. Sobald die App erstellt ist, wird die Detailseite der App angezeigt
  2. Klicken Sie auf VIEW API KEY oder API CREDENTIALS
  3. Kopieren Sie den API Key – Sie benötigen ihn später für die PKCS#11-Authentifizierung
Anmeldedaten sicher aufbewahren

Speichern Sie den API-Schlüssel in einem sicheren Passwort-Manager. Sie benötigen ihn, um den PKCS#11-Anbieter zu konfigurieren.

  1. Notieren Sie sich außerdem die API Endpoint URL (z. B. https://cockpit.duokey.com oder Ihre On-Premise-URL)

Phase 2: CockpitDLL herunterladen und installieren​

Schritt 2.1: DuoKey PKCS#11 CockpitDLL herunterladen​

  1. Laden Sie die neueste DuoKey PKCS#11 CockpitDLL für Windows 64-Bit herunter von:

  2. Sie sollten eine Datei mit einem ähnlichen Namen erhalten wie: DuokeyCockpitDLL_x64.msi

Schritt 2.2: CockpitDLL installieren​

  1. Führen Sie das Installationsprogramm DuokeyCockpitDLL_x64.msi mit Administratorrechten aus

  2. Folgen Sie dem Installationsassistenten:

    • Akzeptieren Sie die Lizenzvereinbarung
    • Wählen Sie das Installationsverzeichnis (Standard: C:\Program Files\Duokey\CockpitDLL\)
    • Klicken Sie auf Install
  3. Das Installationsprogramm legt die folgenden Dateien ab:

    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll – PKCS#11-Bibliothek
    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe – Konfigurationsdienstprogramm

Schritt 2.3: CockpitDLL-Endpunkt konfigurieren​

Öffnen Sie die Eingabeaufforderung als Administrator und führen Sie aus:

Für den lokalen Computer (systemweite Konfiguration):

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com

Nur für den aktuellen Benutzer:

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com

Ersetzen Sie your-cockpit-url.duokey.com durch Ihre tatsächliche DuoKey-Cockpit-URL.

Speicherort der Konfiguration

Die Konfiguration wird in der Windows-Registrierung gespeichert:

  • Computer: HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL
  • Benutzer: HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL

Schritt 2.4: Installation überprüfen​

Überprüfen Sie, ob die DLL ordnungsgemäß installiert ist:

dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"

Die DLL-Datei sollte aufgelistet sein.

Phase 3: CyberArk EPV konfigurieren​

Schritt 3.1: Netzwerkverbindung einrichten​

Wichtig – Vor dem Hardening durchführen

Diese Schritte sollten durchgeführt werden, BEVOR Sie die CyberArk-Hardening-Verfahren anwenden. Die Hardening-Skripte schränken die externe Kommunikation ein und können den Zugriff auf DuoKey Cockpit blockieren.

3.1.1: Hosts-Datei konfigurieren​

  1. Öffnen Sie die Windows-Hosts-Datei mit Administratorrechten:

    notepad C:\Windows\System32\drivers\etc\hosts
  2. Fügen Sie einen Eintrag für Ihren DuoKey-Cockpit-Endpunkt hinzu:

    <IP_Address> your-cockpit-url.duokey.com

    Ersetzen Sie <IP_Address> durch die tatsächliche IP-Adresse Ihres DuoKey Cockpit.

3.1.2: Firewall-Regeln konfigurieren​

  1. Bearbeiten Sie C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini

  2. Fügen Sie DuoKey Cockpit im Abschnitt [AllowNonStandardFWAddresses] zur Firewall-Whitelist hinzu:

    [AllowNonStandardFWAddresses]
    AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcp

    Ersetzen Sie xx.xxx.xxx.xxx durch die IP-Adresse Ihres DuoKey Cockpit.

3.1.3: TLS-Cipher-Suite wiederherstellen​

Nach dem CyberArk-Hardening müssen Sie möglicherweise kompatible TLS-Ciphers wiederherstellen:

  1. Öffnen Sie Windows PowerShell als Administrator

  2. Führen Sie den folgenden Befehl aus:

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. Überprüfen Sie, ob der Cipher hinzugefügt wurde, indem Sie die Windows-Registrierung prüfen:

    Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002

Schritt 3.2: PKCS#11-Anbieterpfad konfigurieren​

  1. Öffnen Sie C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini mit einem Texteditor

  2. Fügen Sie den Abschnitt [HSM] hinzu oder ändern Sie ihn:

    [HSM]
    PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll
  3. Speichern Sie die Datei

Schritt 3.3: PKCS#11-PIN (API-Schlüssel) konfigurieren​

3.3.1: API-Schlüsseldatei erstellen​

  1. Erstellen Sie ein Verzeichnis für die temporäre Schlüsselspeicherung:

    mkdir C:\temp\duokey
  2. Erstellen Sie eine Datei C:\temp\duokey\api_key.txt mit folgendem Inhalt:

    api_key = "<your_api_key_from_step_1.3>"

    Ersetzen Sie <your_api_key_from_step_1.3> durch den tatsächlichen API-Schlüssel aus DuoKey Cockpit.

3.3.2: PIN mit CAVaultManager konfigurieren​

  1. Öffnen Sie die Eingabeaufforderung als Administrator

  2. Navigieren Sie zum CyberArk-Server-Verzeichnis:

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. Führen Sie CAVaultManager aus, um den API-Schlüssel sicher zu speichern:

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  4. Überprüfen Sie, ob die PIN verschlüsselt wurde, indem Sie dbparm.ini öffnen – Sie sollten Folgendes sehen:

    HSMPinCode=<encrypted_value>
Bewährte Sicherheitspraxis

Löschen Sie die Datei C:\temp\duokey\api_key.txt, nachdem der CyberArk-Server erfolgreich gestartet wurde:

del C:\temp\duokey\api_key.txt

3.3.3: PrivateArk-Server stoppen​

Wenn der PrivateArk-Server läuft, stoppen Sie ihn, bevor Sie fortfahren:

net stop PrivateArk

Phase 4: Neuen Master-Schlüssel im DuoKey HSM generieren​

Schritt 4.1: Server-Schlüssel auf dem HSM generieren​

  1. Aus der Eingabeaufforderung im CyberArk-Server-Verzeichnis:

    cd "C:\Program Files (x86)\PrivateArk\Server"
  2. Führen Sie den Befehl aus, um einen neuen Server-Schlüssel zu generieren:

    CAVaultManager.exe GenerateKeyOnHSM /ServerKey
  3. Notieren Sie sich die KeyID aus der Antwort. Zum Beispiel:

    CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).

    Die KeyID lautet HSM#1 (oder HSM#2, HSM#3 usw.)

Schritt 4.2: Schlüssel in DuoKey Cockpit überprüfen​

  1. Melden Sie sich bei der DuoKey-Cockpit-Weboberfläche an

  2. Navigieren Sie zum Abschnitt Apps

  3. Klicken Sie auf die zuvor erstellte App CyberArk-EPV

  4. Klicken Sie auf die Registerkarte Keys oder Security Objects

  5. Sie sollten einen neuen Schlüssel sehen, der von der CyberArk-EPV-Anwendung mit einem Zeitstempel erstellt wurde

Schritt 4.3: ServerKey in dbparm.ini aktualisieren​

  1. Öffnen Sie C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini

  2. Suchen Sie den Parameter ServerKey oder fügen Sie ihn hinzu und setzen Sie ihn auf die KeyID aus Schritt 4.1:

    ServerKey=HSM#1
  3. Speichern Sie die Datei

Server noch nicht starten

Starten Sie den PrivateArk-Server erst, nachdem Sie die Neuverschlüsselung des Vaults in Phase 5 abgeschlossen haben.

Phase 5: CyberArk-Vault neu verschlüsseln​

Schritt 5.1: Auf die Neuverschlüsselung vorbereiten​

  1. Stellen Sie sicher, dass Sie über Folgendes verfügen:

    • Aktuelles Vault-Backup
    • Privater Wiederherstellungsschlüssel (RecPrv.key)
    • Vault-Notfall-Passwortdatei (VaultEmergency.pass)
    • Neuer Server-Schlüssel generiert (aus Phase 4)
  2. Suchen Sie Ihr CyberArk-Operator-Schlüsselverzeichnis (z. B. C:\OperatorKeys)

Schritt 5.2: Dienstprogramm ChangeServerKeys ausführen​

  1. Öffnen Sie die Eingabeaufforderung als Administrator

  2. Navigieren Sie zum CyberArk-Server-Verzeichnis:

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. Führen Sie das Dienstprogramm ChangeServerKeys aus:

    ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1

    Beispiel:

    ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1
  4. Das Dienstprogramm fordert eine Bestätigung an:

    HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?

    Geben Sie y ein und drücken Sie die Eingabetaste

  5. Folgen Sie den Anweisungen:

    Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.

    Drücken Sie eine beliebige Taste, um fortzufahren

  6. Der Neuverschlüsselungsprozess beginnt. Beispielausgabe:

    CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.
    CHSRVK034I Encrypting server private key.
    CHSRVK058I Encrypting Backup key.
    CHSRVK057I Encrypting Database access passwords.
    CHSRVK020I Keys of Safe System changed successfully.
    CHSRVK040I Changing keys for Safe <SafeName>.
    ...
    CHSRVK054I ChangeServerKeys process was successful.
Dauer der Neuverschlüsselung

Die Dauer des Neuverschlüsselungsprozesses hängt von der Anzahl und Größe der Safes in Ihrem Vault ab. Dies kann bei großen Vaults von mehreren Minuten bis zu Stunden dauern.

Schritt 5.3: Erfolg der Neuverschlüsselung überprüfen​

  1. Bestätigen Sie, dass Sie die Erfolgsmeldung sehen:

    CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start.
  2. Überprüfen Sie, ob der Parameter ServerKey in dbparm.ini korrekt gesetzt ist:

    ServerKey=HSM#1

Phase 6: Starten und überprüfen​

Schritt 6.1: PrivateArk-Server starten​

  1. Starten Sie den PrivateArk-Server-Dienst:

    net start PrivateArk
  2. Überwachen Sie den Start des Dienstes in der Ereignisanzeige oder in den CyberArk-Protokollen:

    C:\Program Files (x86)\PrivateArk\Server\Logs

Schritt 6.2: HSM-Integration überprüfen​

CyberArk-Protokolle prüfen​

Suchen Sie in den PrivateArk-Protokollen nach einer erfolgreichen HSM-Initialisierung:

CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0

Vault-Vorgänge testen​

  1. Öffnen Sie den PrivateArk Client oder PVWA (Password Vault Web Access)

  2. Melden Sie sich mit Ihren Anmeldedaten an

  3. Führen Sie grundlegende Vorgänge durch:

    • Öffnen Sie einen bestehenden Safe
    • Fügen Sie ein neues Konto hinzu
    • Rufen Sie ein Passwort ab
  4. Wenn alle Vorgänge erfolgreich sind, funktioniert die HSM-Integration korrekt

Schritt 6.3: In DuoKey Cockpit überprüfen​

  1. Melden Sie sich bei DuoKey Cockpit an

  2. Navigieren Sie zu Ihrer App CyberArk-EPV

  3. Prüfen Sie die Registerkarte Audit Log

  4. Sie sollten protokollierte kryptografische Vorgänge sehen:

    • Schlüsselgenerierung
    • Verschlüsselungsvorgänge
    • Entschlüsselungsvorgänge

Fehlerbehebung​

Häufige Probleme​

Problem: „Failed to connect to HSM"​

Mögliche Ursachen:

  • Falsche API-Endpunkt-Konfiguration
  • Netzwerkverbindungsprobleme
  • Firewall blockiert HTTPS-Verkehr

Lösung:

  1. Überprüfen Sie die Endpunkt-Konfiguration:

    reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint
  2. Testen Sie die Verbindung:

    ping your-cockpit-url.duokey.com
    curl https://your-cockpit-url.duokey.com/api/health
  3. Prüfen Sie die Firewall-Regeln in dbparm.ini

Problem: „Invalid PIN" oder „Authentication Failed"​

Mögliche Ursachen:

  • Falscher API-Schlüssel
  • API-Schlüssel nicht ordnungsgemäß verschlüsselt
  • API-Schlüssel abgelaufen oder widerrufen

Lösung:

  1. Überprüfen Sie, ob der API-Schlüssel in DuoKey Cockpit noch gültig ist

  2. Führen Sie CAVaultManager mit dem korrekten API-Schlüssel erneut aus:

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  3. Starten Sie den PrivateArk-Server neu

Problem: „Key not found" oder „HSM#1 not found"​

Mögliche Ursachen:

  • Schlüssel nicht erfolgreich generiert
  • Falsche KeyID in dbparm.ini
  • Schlüssel aus DuoKey Cockpit gelöscht

Lösung:

  1. Überprüfen Sie, ob der Schlüssel in DuoKey Cockpit vorhanden ist

  2. Prüfen Sie, ob die KeyID in dbparm.ini mit dem Schlüssel in Cockpit übereinstimmt

  3. Generieren Sie bei Bedarf einen neuen Schlüssel

Problem: TLS/SSL-Verbindungsfehler​

Mögliche Ursachen:

  • Inkompatible TLS-Cipher-Suites
  • Fehler bei der Zertifikatsvalidierung
  • TLS-Versionskonflikt

Lösung:

  1. Stellen Sie sicher, dass TLS 1.2 oder höher aktiviert ist

  2. Stellen Sie die erforderliche Cipher-Suite wieder her:

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. Überprüfen Sie die Vertrauenskette des Zertifikats

Hilfe erhalten​

Wenn Sie auf Probleme stoßen, die hier nicht behandelt werden:

  1. Prüfen Sie die CyberArk-Protokolle: C:\Program Files (x86)\PrivateArk\Server\Logs

  2. Prüfen Sie die Windows-Ereignisanzeige auf Anwendungs- und Systemfehler

  3. Überprüfen Sie die DuoKey-Cockpit-Audit-Protokolle auf fehlgeschlagene Vorgänge

  4. Kontaktieren Sie den Support:

    • E-Mail: [email protected]
    • Fügen Sie bei: Protokolldateien, Fehlermeldungen, Konfigurationsdetails

Nächste Schritte​

Nach erfolgreicher Integration:

  1. Gründlich testen – Führen Sie umfassende Tests aller Vault-Vorgänge durch

  2. Konfiguration dokumentieren – Erfassen Sie alle Konfigurationsdetails für Ihre Unterlagen

  3. Backup – Erstellen Sie ein neues Backup Ihres Vaults mit HSM-Verschlüsselung

  4. Überwachen – Richten Sie eine Überwachung für HSM-Vorgänge in DuoKey Cockpit ein

  5. Schlüsselrotation planen – Lesen Sie den Leitfaden zur Schlüsselrotation

  6. Notfallwiederherstellung – Aktualisieren Sie die DR-Verfahren, um den Zugriff auf DuoKey Cockpit einzubeziehen

Fahren Sie mit dem Betriebsleitfaden fort, um alltägliche Verwaltungsaufgaben durchzuführen.