Installationsleitfaden
Dieser umfassende Leitfaden führt Sie durch die vollständige Integration von DuoKey Cockpit mit CyberArk Enterprise Password Vault unter Verwendung des PKCS#11-Anbieters CockpitDLL.
Überblick
Der Integrationsprozess besteht aus diesen Hauptphasen:
- DuoKey Cockpit konfigurieren – KMS-Client-App erstellen und Anmeldedaten abrufen
- CockpitDLL installieren – PKCS#11-Anbieter auf dem CyberArk-Server installieren
- CyberArk konfigurieren – HSM-Integration in CyberArk einrichten
- Master-Schlüssel generieren – Neuen Verschlüsselungsschlüssel im DuoKey HSM erstellen
- Vault neu verschlüsseln – Migration zur DuoKey-verwalteten Verschlüsselung
- Überprüfen & Testen – Die Integration validieren
Führen Sie diese Schritte zunächst in einer Entwicklungs-/Testumgebung durch, bevor Sie sie in der Produktion umsetzen. Erstellen Sie vor dem Fortfahren Backups Ihres CyberArk-Vaults.
Phase 1: DuoKey Cockpit konfigurieren
Schritt 1.1: Bei DuoKey Cockpit anmelden
- Navigieren Sie in einem Webbrowser zu Ihrer DuoKey-Cockpit-URL
- Geben Sie Ihre Anmeldedaten ein, um sich anzumelden
Schritt 1.2: Eine KMS-Client-Anwendung erstellen
-
Klicken Sie im linken Navigationsbereich von Cockpit auf den Menüpunkt Apps
-
Klicken Sie auf die Schaltfläche +, um eine neue Anwendung zu erstellen
-
Konfigurieren Sie auf der Seite Create New App Folgendes:
- App Name: Geben Sie
CyberArk-EPV(oder einen bevorzugten Namen) ein - App Type: Wählen Sie KMS Client aus der Dropdown-Liste
- Description (optional): Geben Sie
PKCS#11 integration for CyberArk EPVein - Access Control (optional): Weisen Sie Rollen zu, falls Sie RBAC verwenden
- App Name: Geben Sie
-
Klicken Sie auf CREATE, um die neue KMS-Client-Anwendung hinzuzufügen
Schritt 1.3: Die API-Anmeldedaten kopieren
- Sobald die App erstellt ist, wird die Detailseite der App angezeigt
- Klicken Sie auf VIEW API KEY oder API CREDENTIALS
- Kopieren Sie den API Key – Sie benötigen ihn später für die PKCS#11-Authentifizierung
Speichern Sie den API-Schlüssel in einem sicheren Passwort-Manager. Sie benötigen ihn, um den PKCS#11-Anbieter zu konfigurieren.
- Notieren Sie sich außerdem die API Endpoint URL (z. B.
https://cockpit.duokey.comoder Ihre On-Premise-URL)
Phase 2: CockpitDLL herunterladen und installieren
Schritt 2.1: DuoKey PKCS#11 CockpitDLL herunterladen
-
Laden Sie die neueste DuoKey PKCS#11 CockpitDLL für Windows 64-Bit herunter von:
- DuoKey Customer Portal, oder
- Kontaktieren Sie [email protected] für den Download-Link
-
Sie sollten eine Datei mit einem ähnlichen Namen erhalten wie:
DuokeyCockpitDLL_x64.msi
Schritt 2.2: CockpitDLL installieren
-
Führen Sie das Installationsprogramm
DuokeyCockpitDLL_x64.msimit Administratorrechten aus -
Folgen Sie dem Installationsassistenten:
- Akzeptieren Sie die Lizenzvereinbarung
- Wählen Sie das Installationsverzeichnis (Standard:
C:\Program Files\Duokey\CockpitDLL\) - Klicken Sie auf Install
-
Das Installationsprogramm legt die folgenden Dateien ab:
C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll– PKCS#11-BibliothekC:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe– Konfigurationsdienstprogramm
Schritt 2.3: CockpitDLL-Endpunkt konfigurieren
Öffnen Sie die Eingabeaufforderung als Administrator und führen Sie aus:
Für den lokalen Computer (systemweite Konfiguration):
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com
Nur für den aktuellen Benutzer:
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com
Ersetzen Sie your-cockpit-url.duokey.com durch Ihre tatsächliche DuoKey-Cockpit-URL.
Die Konfiguration wird in der Windows-Registrierung gespeichert:
- Computer:
HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL - Benutzer:
HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL
Schritt 2.4: Installation überprüfen
Überprüfen Sie, ob die DLL ordnungsgemäß installiert ist:
dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"
Die DLL-Datei sollte aufgelistet sein.
Phase 3: CyberArk EPV konfigurieren
Schritt 3.1: Netzwerkverbindung einrichten
Diese Schritte sollten durchgeführt werden, BEVOR Sie die CyberArk-Hardening-Verfahren anwenden. Die Hardening-Skripte schränken die externe Kommunikation ein und können den Zugriff auf DuoKey Cockpit blockieren.
3.1.1: Hosts-Datei konfigurieren
-
Öffnen Sie die Windows-Hosts-Datei mit Administratorrechten:
notepad C:\Windows\System32\drivers\etc\hosts -
Fügen Sie einen Eintrag für Ihren DuoKey-Cockpit-Endpunkt hinzu:
<IP_Address> your-cockpit-url.duokey.comErsetzen Sie
<IP_Address>durch die tatsächliche IP-Adresse Ihres DuoKey Cockpit.
3.1.2: Firewall-Regeln konfigurieren
-
Bearbeiten Sie
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini -
Fügen Sie DuoKey Cockpit im Abschnitt
[AllowNonStandardFWAddresses]zur Firewall-Whitelist hinzu:[AllowNonStandardFWAddresses]AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcpErsetzen Sie
xx.xxx.xxx.xxxdurch die IP-Adresse Ihres DuoKey Cockpit.
3.1.3: TLS-Cipher-Suite wiederherstellen
Nach dem CyberArk-Hardening müssen Sie möglicherweise kompatible TLS-Ciphers wiederherstellen:
-
Öffnen Sie Windows PowerShell als Administrator
-
Führen Sie den folgenden Befehl aus:
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
Überprüfen Sie, ob der Cipher hinzugefügt wurde, indem Sie die Windows-Registrierung prüfen:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
Schritt 3.2: PKCS#11-Anbieterpfad konfigurieren
-
Öffnen Sie
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.inimit einem Texteditor -
Fügen Sie den Abschnitt
[HSM]hinzu oder ändern Sie ihn:[HSM]PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll -
Speichern Sie die Datei
Schritt 3.3: PKCS#11-PIN (API-Schlüssel) konfigurieren
3.3.1: API-Schlüsseldatei erstellen
-
Erstellen Sie ein Verzeichnis für die temporäre Schlüsselspeicherung:
mkdir C:\temp\duokey -
Erstellen Sie eine Datei
C:\temp\duokey\api_key.txtmit folgendem Inhalt:api_key = "<your_api_key_from_step_1.3>"Ersetzen Sie
<your_api_key_from_step_1.3>durch den tatsächlichen API-Schlüssel aus DuoKey Cockpit.
3.3.2: PIN mit CAVaultManager konfigurieren
-
Öffnen Sie die Eingabeaufforderung als Administrator
-
Navigieren Sie zum CyberArk-Server-Verzeichnis:
cd "C:\Program Files (x86)\PrivateArk\Server" -
Führen Sie CAVaultManager aus, um den API-Schlüssel sicher zu speichern:
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
Überprüfen Sie, ob die PIN verschlüsselt wurde, indem Sie
dbparm.iniöffnen – Sie sollten Folgendes sehen:HSMPinCode=<encrypted_value>
Löschen Sie die Datei C:\temp\duokey\api_key.txt, nachdem der CyberArk-Server erfolgreich gestartet wurde:
del C:\temp\duokey\api_key.txt
3.3.3: PrivateArk-Server stoppen
Wenn der PrivateArk-Server läuft, stoppen Sie ihn, bevor Sie fortfahren:
net stop PrivateArk
Phase 4: Neuen Master-Schlüssel im DuoKey HSM generieren
Schritt 4.1: Server-Schlüssel auf dem HSM generieren
-
Aus der Eingabeaufforderung im CyberArk-Server-Verzeichnis:
cd "C:\Program Files (x86)\PrivateArk\Server" -
Führen Sie den Befehl aus, um einen neuen Server-Schlüssel zu generieren:
CAVaultManager.exe GenerateKeyOnHSM /ServerKey -
Notieren Sie sich die KeyID aus der Antwort. Zum Beispiel:
CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).Die KeyID lautet
HSM#1(oderHSM#2,HSM#3usw.)
Schritt 4.2: Schlüssel in DuoKey Cockpit überprüfen
-
Melden Sie sich bei der DuoKey-Cockpit-Weboberfläche an
-
Navigieren Sie zum Abschnitt Apps
-
Klicken Sie auf die zuvor erstellte App
CyberArk-EPV -
Klicken Sie auf die Registerkarte Keys oder Security Objects
-
Sie sollten einen neuen Schlüssel sehen, der von der CyberArk-EPV-Anwendung mit einem Zeitstempel erstellt wurde
Schritt 4.3: ServerKey in dbparm.ini aktualisieren
-
Öffnen Sie
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini -
Suchen Sie den Parameter
ServerKeyoder fügen Sie ihn hinzu und setzen Sie ihn auf die KeyID aus Schritt 4.1:ServerKey=HSM#1 -
Speichern Sie die Datei
Starten Sie den PrivateArk-Server erst, nachdem Sie die Neuverschlüsselung des Vaults in Phase 5 abgeschlossen haben.
Phase 5: CyberArk-Vault neu verschlüsseln
Schritt 5.1: Auf die Neuverschlüsselung vorbereiten
-
Stellen Sie sicher, dass Sie über Folgendes verfügen:
- Aktuelles Vault-Backup
- Privater Wiederherstellungsschlüssel (
RecPrv.key) - Vault-Notfall-Passwortdatei (
VaultEmergency.pass) - Neuer Server-Schlüssel generiert (aus Phase 4)
-
Suchen Sie Ihr CyberArk-Operator-Schlüsselverzeichnis (z. B.
C:\OperatorKeys)
Schritt 5.2: Dienstprogramm ChangeServerKeys ausführen
-
Öffnen Sie die Eingabeaufforderung als Administrator
-
Navigieren Sie zum CyberArk-Server-Verzeichnis:
cd "C:\Program Files (x86)\PrivateArk\Server" -
Führen Sie das Dienstprogramm ChangeServerKeys aus:
ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1Beispiel:
ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1 -
Das Dienstprogramm fordert eine Bestätigung an:
HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?Geben Sie
yein und drücken Sie die Eingabetaste -
Folgen Sie den Anweisungen:
Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.Drücken Sie eine beliebige Taste, um fortzufahren
-
Der Neuverschlüsselungsprozess beginnt. Beispielausgabe:
CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.CHSRVK034I Encrypting server private key.CHSRVK058I Encrypting Backup key.CHSRVK057I Encrypting Database access passwords.CHSRVK020I Keys of Safe System changed successfully.CHSRVK040I Changing keys for Safe <SafeName>....CHSRVK054I ChangeServerKeys process was successful.
Die Dauer des Neuverschlüsselungsprozesses hängt von der Anzahl und Größe der Safes in Ihrem Vault ab. Dies kann bei großen Vaults von mehreren Minuten bis zu Stunden dauern.
Schritt 5.3: Erfolg der Neuverschlüsselung überprüfen
-
Bestätigen Sie, dass Sie die Erfolgsmeldung sehen:
CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start. -
Überprüfen Sie, ob der Parameter
ServerKeyindbparm.inikorrekt gesetzt ist:ServerKey=HSM#1
Phase 6: Starten und überprüfen
Schritt 6.1: PrivateArk-Server starten
-
Starten Sie den PrivateArk-Server-Dienst:
net start PrivateArk -
Überwachen Sie den Start des Dienstes in der Ereignisanzeige oder in den CyberArk-Protokollen:
C:\Program Files (x86)\PrivateArk\Server\Logs
Schritt 6.2: HSM-Integration überprüfen
CyberArk-Protokolle prüfen
Suchen Sie in den PrivateArk-Protokollen nach einer erfolgreichen HSM-Initialisierung:
CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0
Vault-Vorgänge testen
-
Öffnen Sie den PrivateArk Client oder PVWA (Password Vault Web Access)
-
Melden Sie sich mit Ihren Anmeldedaten an
-
Führen Sie grundlegende Vorgänge durch:
- Öffnen Sie einen bestehenden Safe
- Fügen Sie ein neues Konto hinzu
- Rufen Sie ein Passwort ab
-
Wenn alle Vorgänge erfolgreich sind, funktioniert die HSM-Integration korrekt
Schritt 6.3: In DuoKey Cockpit überprüfen
-
Melden Sie sich bei DuoKey Cockpit an
-
Navigieren Sie zu Ihrer App
CyberArk-EPV -
Prüfen Sie die Registerkarte Audit Log
-
Sie sollten protokollierte kryptografische Vorgänge sehen:
- Schlüsselgenerierung
- Verschlüsselungsvorgänge
- Entschlüsselungsvorgänge
Fehlerbehebung
Häufige Probleme
Problem: „Failed to connect to HSM"
Mögliche Ursachen:
- Falsche API-Endpunkt-Konfiguration
- Netzwerkverbindungsprobleme
- Firewall blockiert HTTPS-Verkehr
Lösung:
-
Überprüfen Sie die Endpunkt-Konfiguration:
reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint -
Testen Sie die Verbindung:
ping your-cockpit-url.duokey.comcurl https://your-cockpit-url.duokey.com/api/health -
Prüfen Sie die Firewall-Regeln in
dbparm.ini
Problem: „Invalid PIN" oder „Authentication Failed"
Mögliche Ursachen:
- Falscher API-Schlüssel
- API-Schlüssel nicht ordnungsgemäß verschlüsselt
- API-Schlüssel abgelaufen oder widerrufen
Lösung:
-
Überprüfen Sie, ob der API-Schlüssel in DuoKey Cockpit noch gültig ist
-
Führen Sie CAVaultManager mit dem korrekten API-Schlüssel erneut aus:
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
Starten Sie den PrivateArk-Server neu
Problem: „Key not found" oder „HSM#1 not found"
Mögliche Ursachen:
- Schlüssel nicht erfolgreich generiert
- Falsche KeyID in dbparm.ini
- Schlüssel aus DuoKey Cockpit gelöscht
Lösung:
-
Überprüfen Sie, ob der Schlüssel in DuoKey Cockpit vorhanden ist
-
Prüfen Sie, ob die KeyID in
dbparm.inimit dem Schlüssel in Cockpit übereinstimmt -
Generieren Sie bei Bedarf einen neuen Schlüssel
Problem: TLS/SSL-Verbindungsfehler
Mögliche Ursachen:
- Inkompatible TLS-Cipher-Suites
- Fehler bei der Zertifikatsvalidierung
- TLS-Versionskonflikt
Lösung:
-
Stellen Sie sicher, dass TLS 1.2 oder höher aktiviert ist
-
Stellen Sie die erforderliche Cipher-Suite wieder her:
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
Überprüfen Sie die Vertrauenskette des Zertifikats
Hilfe erhalten
Wenn Sie auf Probleme stoßen, die hier nicht behandelt werden:
-
Prüfen Sie die CyberArk-Protokolle:
C:\Program Files (x86)\PrivateArk\Server\Logs -
Prüfen Sie die Windows-Ereignisanzeige auf Anwendungs- und Systemfehler
-
Überprüfen Sie die DuoKey-Cockpit-Audit-Protokolle auf fehlgeschlagene Vorgänge
-
Kontaktieren Sie den Support:
- E-Mail: [email protected]
- Fügen Sie bei: Protokolldateien, Fehlermeldungen, Konfigurationsdetails
Nächste Schritte
Nach erfolgreicher Integration:
-
Gründlich testen – Führen Sie umfassende Tests aller Vault-Vorgänge durch
-
Konfiguration dokumentieren – Erfassen Sie alle Konfigurationsdetails für Ihre Unterlagen
-
Backup – Erstellen Sie ein neues Backup Ihres Vaults mit HSM-Verschlüsselung
-
Überwachen – Richten Sie eine Überwachung für HSM-Vorgänge in DuoKey Cockpit ein
-
Schlüsselrotation planen – Lesen Sie den Leitfaden zur Schlüsselrotation
-
Notfallwiederherstellung – Aktualisieren Sie die DR-Verfahren, um den Zugriff auf DuoKey Cockpit einzubeziehen
Fahren Sie mit dem Betriebsleitfaden fort, um alltägliche Verwaltungsaufgaben durchzuführen.