Zum Hauptinhalt springen

DKE-Schlüsselverwaltung

Gilt für:
DuoKey CockpitSchlüssel-LebenszyklusMPC KeyStoreNIST SP 800-57

Überblick​

Mit DuoKey – DKE können Sie MPC-geschützte Schlüssel direkt über das DuoKey Cockpit verwalten. Dieser Leitfaden erläutert, wie Sie bestehende Schlüssel ändern, sowie die Lebenszyklus-Mechanismen von Double Key Encryption-Schlüsseln.

Portal für die Schlüsselverwaltung

1
Beim DuoKey Cockpit anmeldencockpit.duokey.cloud
2
Schlüsselverwaltung öffnenRegisterkarte „Keys“

Vaults​

Ein Vault ist eine logische Verbindung zu einem DuoKey MPC KeyStore (Partition).

Dedizierter Bereich

Nur Sie können auf Ihren KeyStore zugreifen

Isolation

Vollständige Trennung von anderen Mandanten

Volle Kontrolle

Verwalten Sie Ihre kryptografischen Schlüssel

Mehr erfahren: Vaults

Schlüsselzustände​

Die DKE-Schlüsselzustände folgen der NIST SP 800-57 – Recommendation for Key Management, insbesondere Kapitel 7: Schlüsselzustände und Übergänge.

ZustandBeschreibungZulässige Operationen
Pre-ActiveSchlüssel generiert, aber noch nicht in GebrauchKann aktiviert oder gelöscht werden
ActiveSchlüssel ist einsatzbereit und kann verwendet werdenVerschlüsseln, Entschlüsseln, kann deaktiviert werden
DeactivatedSchlüssel dauerhaft deaktiviertKann nicht erneut aktiviert werden
CompromisedSchlüsselsicherheit wurde verletztKann nicht erneut aktiviert werden
Warnung

Bestimmte Operationen können den DKE-Schlüssel und alle zugehörigen verschlüsselten Inhalte dauerhaft unzugänglich machen!

Einen Schlüssel erstellen​

Um einen Schlüssel zu erstellen, folgen Sie den Anweisungen unter 1. Schlüssel und DKE-Webdienst erstellen.

Voraussetzungen

  • Nur RSA 2048-Schlüssel generieren
  • Anfangszustand auf Pre-Active oder Active setzen
  • Verwendung (Usage) auf Decrypt setzen
  • Enabled auf True setzen
Vorsicht

Werden diese Attribute nicht korrekt konfiguriert, kann der Schlüssel nicht für Entschlüsselungsoperationen verwendet werden.

Einen Schlüssel sperren (Nutzung)​

Um einen Schlüssel zu sperren, klicken Sie neben dem zu sperrenden Schlüssel auf Actions und wählen Sie dann Edit.

Sperroptionen

Vorübergehend sperren

Der Schlüssel kann später wieder entsperrt werden

Dauerhaft deaktivieren

Der Schlüssel kann nicht entsperrt werden

Einen Schlüssel vorübergehend sperren​

Um einen Schlüssel vorübergehend an der Verwendung für Entschlüsselungsoperationen zu hindern, schalten Sie den Schalter Enabled aus.

Wichtig

Ändern Sie den Schlüsselzustand nicht auf Deactivated oder Compromised, wenn Sie nur eine vorübergehende Sperre beabsichtigen.

Einen Schlüssel dauerhaft deaktivieren​

Um einen Schlüssel dauerhaft von der Verwendung auszuschließen, ändern Sie seinen Schlüsselzustand auf einen der folgenden:

  • Deactivated oder
  • Compromised
Warnung

Dauerhafte Aktion: Der Schlüssel wird nicht aus dem MPC gelöscht – aber sobald er auf Deactivated oder Compromised gesetzt wurde, kann er nicht erneut aktiviert werden.

Diese Operation ist dauerhaft und kann nicht rückgängig gemacht werden.

Alle DKE-verschlüsselten Dokumente, die auf diesem Schlüssel beruhen, können dauerhaft unzugänglich werden!

Einen Schlüssel löschen​

Um einen Schlüssel zu löschen, klicken Sie neben dem zu löschenden Schlüssel auf Actions und wählen Sie dann Delete.

Dadurch wird der Schlüssel dauerhaft aus dem MPC entfernt.

Vorsicht

Nur Schlüssel im Zustand Active oder Pre-Active können gelöscht werden.

Schlüsselspeicherung und Schlüsselattestierung​

DuoKey MPC bietet die Möglichkeit, die Herkunft kryptografischer Schlüssel kryptografisch zu verifizieren und so sicherzustellen, dass sie innerhalb eines DuoKey MPC generiert und sicher gespeichert wurden.

Hinweis

Standardmäßig ist der in DuoKey verwendete DuoKey MPC-Cluster ECO-CH (in der Schweiz gelegen). Wenn ein anderer Cluster erforderlich ist, um geografischen oder rechtlichen Anforderungen zu genügen, wenden Sie sich bitte an den DuoKey-Support.

Attestierung generieren​

1

Zum Schlüssel navigieren

Gehen Sie im DuoKey Cockpit zu Key

2

Attestierungsdateien abrufen

Wählen Sie Get Attestation Files und Attestation Key

3

Herunterladen und validieren

Laden Sie die Attestierungsdateien zur Validierung herunter

Die Attestierung belegt

Herkunft

Der Schlüssel wurde innerhalb des MPC generiert

Sicherheit

Der Schlüssel ist als nicht exportierbar gekennzeichnet

Die Attestierung kann vom Kunden oder einem unabhängigen Auditor überprüft und validiert werden, um die Einhaltung von Sicherheits- und Betriebsrichtlinien zu bestätigen.