Zum Hauptinhalt springen

Definitionen der Schlüsselverwaltung

Gilt für:
MandantenOrganisationseinheitenVaultsSchlüsselzustände

Mandant​

Ein Mandant ist der übergeordnete Container für die Verwaltung kryptografischer Schlüssel. Er repräsentiert in der Regel eine gesamte Organisation und nicht eine einzelne Person. Jeder Schlüssel, jeder Vault und jede Anwendung in DuoKey gehört zu genau einem Mandanten. Mandanten sind vollständig voneinander isoliert.

Wichtig

Schlüssel, Vaults und Anwendungen können nicht zwischen Mandanten verschoben werden. Mehrere Mandanten sind möglich, wenn Sie sicher sind, dass Objekte nicht mandantenübergreifend geteilt oder verschoben werden müssen.

Organisationseinheit​

Eine Organisationseinheit in DuoKey entspricht einer Geschäftseinheit oder einer Abteilung innerhalb eines Mandanten. Sie stellt eine Untergliederung einer Organisation dar und ist an keinen bestimmten Benutzer gebunden. Jeder Vault gehört zu einer Organisationseinheit. Wie Mandanten sind Organisationen voneinander isoliert.

Tipp

Anders als Mandanten können Vaults und Anwendungen zwischen verschiedenen Organisationseinheiten neu zugewiesen werden. Daher können Sie innerhalb eines Mandanten flexibler mehrere Organisationen erstellen.

Benutzer​

Benutzer werden anhand ihrer E-Mail-Adressen identifiziert. Ein einzelner Benutzer kann einer oder mehreren Organisationseinheiten innerhalb eines Mandanten angehören.

Beispielsweise kann ein Mitarbeiter Folgendem angehören:

  • Einer Produktions-Organisationseinheit
  • Einer Test-Organisationseinheit
  • Einem persönlichen Entwicklungskonto

Abhängig von der Rolle des Benutzers und den zugewiesenen Berechtigungen kann er:

  • Benutzer und Vaults verwalten
  • Schlüssel erstellen
  • Schlüsseleigenschaften ändern
  • Aktivitätsprotokolle einsehen
Hinweis

Benutzer können selbst keine kryptografischen Operationen durchführen – nur registrierte Anwendungen können diese Operationen ausführen.

Rollen​

DuoKey wird mit einer Reihe vordefinierter Rollen pro Mandant geliefert, die unabhängig voneinander angepasst werden können, um den organisatorischen Anforderungen gerecht zu werden:

RolleBeschreibung
DKE-ServicesWird vom DKE-Webdienst (z. B. Microsoft 365 Office-Anwendungen) verwendet, um kryptografische Operationen durchzuführen. Beschränkt auf den operativen Einsatz und kann keine administrativen Aufgaben ausführen.
DuoKey – HostReserviert für DuoKey-Personal, das für die Administration und den Support auf Mandantenebene zuständig ist.
DuoKey – Tenant AdminKundenadministrator mit administrativen Rechten innerhalb des Mandanten. Kann auf das DuoKey DKE Cockpit zugreifen, DKE-Schlüssel und Webdienste erstellen sowie Benutzer und Gruppen verwalten.
DuoKey – AuditorEine schreibgeschützte Rolle mit Zugriff zum Anzeigen von Schlüsseln, Diensten und Audit-/Aktivitätsprotokollen. Ideal für Compliance- oder Überwachungszwecke.

Schlüssel​

Ein Schlüssel wird innerhalb einer DuoKey MPC-Partition (Vault) gespeichert und repräsentiert entweder einen symmetrischen Schlüssel oder ein asymmetrisches Schlüsselpaar. Bei asymmetrischen Schlüsseln werden sowohl die private als auch die öffentliche Komponente gemeinsam in einem einzigen Schlüsselobjekt gespeichert.

Jeder Schlüssel gehört zu genau einem Vault. Der Zugriff auf einen Schlüssel wird durch die Berechtigungen geregelt, die dem Vault zugewiesen sind, in dem er sich befindet. Benutzer und Anwendungen, die Zugriff auf den Vault haben, können dessen Schlüssel einsehen und damit arbeiten.

Hinweis

Benutzer oder Anwendungen, die dem Vault nicht zugewiesen sind, können dessen Schlüssel nicht sehen oder mit ihnen interagieren. Weitere Details finden Sie im Abschnitt zur Autorisierung.

Schlüsselzustände​

Die Schlüsselzustände entsprechen NIST SP800-57 – Recommendation for Key Management – Kapitel 7 Schlüsselzustände und Übergänge

ZustandBeschreibung
PreActiveDer Schlüssel wird auf dem HSM generiert, ist aber noch nicht aktiv. Wenn eine Aktivierungszeit-Beschränkung angegeben ist, wird der Schlüssel automatisch aktiv, sobald dieser Zeitpunkt erreicht ist.
ActiveDer Schlüssel kann für kryptografische Operationen verwendet werden und ist der Standardzustand.
DeactivatedDer Schlüssel kann nicht für neue Verschlüsselungsoperationen verwendet werden, wird aber weiterhin zum Entschlüsseln benötigt (z. B. für alte verschlüsselte Dateien).
CompromisedDer Schlüssel ist bekanntermaßen oder mutmaßlich kompromittiert. Dieser Schlüssel sollte niemals wieder verwendet werden.
Warnung

Schlüssel, die sich im Zustand Deactivated oder Compromised befinden, können nicht erneut aktiviert werden!

Referenz: NIST SP 800-57 Part 1 Rev 5 – Kapitel 7 Schlüsselzustände und Übergänge

Vaults​

Ein Vault ist ein logischer Container zum Gruppieren zusammengehöriger Schlüssel. Alle Schlüssel in einem Vault erben dieselben Zugriffsrichtlinien und Genehmigungsrichtlinien, die auf Vault-Ebene definiert werden.

Zugriff für mehrere Benutzer

Mehreren Benutzern und Anwendungen kann Zugriff gewährt werden

Sicherheitsgrenze

Vaults dienen als Sicherheitsgrenze für den Schlüsselzugriff

Standardeinrichtung

Mindestens ein dedizierter Vault pro Mandant

Wenn weitere Vaults benötigt werden, wenden Sie sich bitte an Ihren Vertriebsmitarbeiter oder eröffnen Sie eine Anfrage im DuoKey Support-Portal.

Apps (DKE-Webdienst)​

Eine Anwendung bezeichnet einen nicht-menschlichen Client – etwa einen Dienst, einen Daemon oder einen Hintergrundprozess –, der mit DuoKey interagiert. Anwendungen (Microsoft 365 Office-Anwendungen) authentifizieren sich bei DuoKey über einen API-Schlüssel (geheimes Token).

Abhängig von den zugewiesenen Berechtigungen können Anwendungen:

  • Schlüssel erstellen
  • Schlüsseleigenschaften ändern
  • Kryptografische Operationen mit Schlüsseln durchführen
Vorsicht

Anwendungen können keine administrativen Aufgaben ausführen, wie etwa das Verwalten von Benutzern oder das Zuweisen von Zugriff auf Vaults.

Eine Anwendung kann einem oder mehreren Vaults zugewiesen werden. Nach der Zuweisung erhält sie die Berechtigung, mit allen Schlüsseln innerhalb dieser Vaults zu arbeiten.

Bedingte Zugriffsrichtlinie (Autorisierung)​

Die bedingte Zugriffsrichtlinie ermöglicht eine fein abgestufte Autorisierung für Operationen an Entitäten wie Vaults, Schlüsseln und Anwendungen (Apps).

Wenn eine App mit einem Vault oder Schlüssel interagiert, gelten die folgenden Sicherheitskontrollen:

KontrolleBeschreibung
Quorum-KontrolleErmöglicht die Durchsetzung von Genehmigungen durch mehrere Parteien (in Kürze verfügbar)
Rollenbasierte Zugriffskontrolle (RBAC)App-Berechtigungen werden über die ihr zugewiesenen Rollen definiert
Bedingte ZugriffsrichtlinienFein abgestimmte Regeln, die festlegen, was die App tun darf
StatuskontrolleApps können explizit aktiviert oder deaktiviert werden

Häufig angewendete Richtlinien​

MFA-Anforderungen

  • MFA für administrative Rollen erforderlich machen
  • MFA für Operationen mit hoher Auswirkung durchsetzen

Gerätevertrauen

  • Zugriff von nicht registrierten Geräten blockieren
  • Compliance verwalteter Geräte erfordern

Standortkontrolle

  • Zugriff von vertrauenswürdigen Netzwerkstandorten erfordern
  • Nach geografischem Standort einschränken oder zulassen

Risikobasiert

  • Riskantes Anmeldeverhalten blockieren
  • Unmögliche Reisen oder anonymisierte IPs erkennen