Zum Hauptinhalt springen
Gilt für:
Cockpit v2Management APIVaults & Keys

Überblick​

Jede Route auf dieser Seite befindet sich unter der authentifizierten Management-API unter /api/…. Jede Anfrage trägt ein Bearer-Token:

Hinweis

Authorization: Bearer <access-token>

Anfragen laufen im Sicherheitskontext des im Token kodierten Mandanten — Sie übergeben nie eine Mandanten-ID und sehen oder ändern ausschließlich die Vaults und Schlüssel Ihres eigenen Mandanten. Vault- und Schlüsselaktionen werden zusätzlich durch Vault-Berechtigungen gesteuert: Ein Aufrufer muss die von einer Route geforderte Berechtigung besitzen (zum Beispiel um einen Vault zu registrieren, dessen Schlüssel zu synchronisieren oder eine kryptografische Operation mit einem Schlüssel durchzuführen).

Siehe den API-Überblick für Basis-URLs, Mandantenfähigkeit und das Fehlermodell sowie Authentifizierung, um zu erfahren, wie ein Token beschafft wird.

Vault-Verwaltung​

Ein Vault ist ein gespeicherter, mandantenbezogener Datensatz, der eine Backend-Instanz beschreibt (Software, MPC, HSM oder Cloud-KMS). Diese Routen registrieren Vaults, prüfen die Backend-Gesundheit und -Leistung und ermitteln oder importieren die von einem Backend bereits gehaltenen Schlüssel.

Methode + PfadZweck
GET · POST /api/vaultsVaults auflisten · neuen Vault registrieren
GET · PUT · DELETE /api/vaults/{id}Einen einzelnen Vault abrufen, aktualisieren oder löschen
POST /api/vaults/test-connectionEin Backend testen, bevor der Vault erstellt wird
GET /api/vaults/{id}/health · /versionBackend-Gesundheit und -Version
POST /api/vaults/{id}/benchmark · /crypto-testLeistungs-Benchmark und kryptografischer Round-Trip-Test
GET /api/vaults/{id}/keys · /remote-key-countSchlüssel in einem Vault und die Anzahl der Schlüssel im entfernten Backend
POST /api/vaults/{id}/sync-keysVorhandene Backend-Schlüssel ermitteln / importieren

App-Vault-Verknüpfung​

Anwendungen werden mit den Vaults verknüpft, die sie nutzen dürfen; ein für eine App erstellter Schlüssel ist an einen bestimmten Vault gebunden.

Methode + PfadZweck
GET /api/apps/{id}/vaultsDie mit einer App verknüpften Vaults auflisten
POST · DELETE /api/apps/{id}/vaults/{vault_id}Einen Vault mit einer App verknüpfen · die Verknüpfung aufheben

Vault-Typen & Schlüsseltypen​

Verwenden Sie diese schreibgeschützten Routen, um zu ermitteln, welche Backends die Plattform unterstützt und welche Schlüsseltypen jedes Backend akzeptiert, bevor Sie einen Vault registrieren oder einen Schlüssel erstellen.

Methode + PfadZweck
GET /api/vaults/typesVerfügbare Vault- (Backend-)Typen
GET /api/vaults/types/{type}/key-typesVon einem gegebenen Vault-Typ unterstützte Schlüsseltypen

Schlüssel​

Kryptografische Schlüssel werden innerhalb eines Vaults erstellt und über vault_id referenziert. Diese Routen verwalten den Lebenszyklus eines Schlüssels — erstellen, auflisten, abrufen, rotieren und die Aktivieren-/Deaktivieren-Übergänge — und führen kryptografische Operationen damit aus. Privates und symmetrisches Schlüsselmaterial verbleibt im Backend; nur öffentliche Schlüssel sind exportierbar.

Methode + PfadZweck
GET · POST /api/keysSchlüssel auflisten · neuen Schlüssel erstellen
GET · PUT · DELETE /api/keys/{id}Metadaten eines Schlüssels abrufen, aktualisieren oder den Schlüssel löschen
POST /api/keys/{id}/rotateEinen Schlüssel auf eine neue Version rotieren
POST /api/keys/{id}/activate · /deactivateEinen Schlüssel aktivieren (Active) oder deaktivieren (Deactivated)
POST /api/keys/{id}/revokeEinen Schlüssel mit Begründung widerrufen
GET /api/keys/{id}/public-keyDen öffentlichen Schlüssel im PEM-Format exportieren
POST /api/keys/{id}/encrypt · /decryptKlartext verschlüsseln · Chiffretext mit dem Schlüssel entschlüsseln
GET /api/keys/{id}/appsDie Apps auflisten, die diesen Schlüssel verwenden
Aktivieren / Deaktivieren sind Statusübergänge

Es gibt keine separate enable-/disable-Route: activate versetzt einen Schlüssel in den Status Active, deactivate in den Status Deactivated. Nur ein Active-Schlüssel darf für kryptografische Operationen verwendet werden.

Post-Quanten erfordert Software oder Securosys

Post-Quanten-Schlüsseltypen (ML-KEM, ML-DSA, SLH-DSA) können nur in einem Vault erstellt werden, der auf dem Software Vault oder Securosys basiert. Verwenden Sie GET /api/vaults/types/{type}/key-types, um zu bestätigen, dass ein Backend den benötigten Schlüsseltyp akzeptiert, bevor Sie den Schlüssel erstellen.