Zum Hauptinhalt springen
Gilt für:
DuoKey Cockpit v2KMIP menu
KMIP ist in das Cockpit integriert

DuoKey für KMIP ist in Cockpit v2 eingebettet und wird vollständig über die Benutzeroberfläche gesteuert. Es gibt kein Paket und kein Image zu installieren und keine separate KMIP-Datenbank — Sie arbeiten über den Eintrag KMIP in der Seitenleiste.

Voraussetzungen​

Voraussetzungen

  • Eine laufende DuoKey-Cockpit-v2-Bereitstellung
  • Ein im Cockpit konfigurierter Key Vault
  • Die Berechtigung Operations.Kmip (Read zum Anzeigen; Create/Update zum Bereitstellen und Verwalten)
  • Netzwerkzugriff von Ihren KMIP-Clients auf den Cockpit-Host über den KMIP-TLS-Port (Standard 5696)
  • X.509-Client-Zertifikate, falls Sie gegenseitiges TLS (mTLS) verwenden möchten

Das KMIP-Menü​

Öffnen Sie KMIP aus der Seitenleiste. Die Seite öffnet sich mit einem Dashboard mit vier Indikatoren — gehostete Endpoints, wie viele davon Running sind, verbundene External Servers und aktive Connections — sowie zwei Registerkarten, die den beiden Arten entsprechen, wie DuoKey KMIP nutzt:

TabWhat it does
ServerDuoKey hostet einen KMIP-Endpunkt. Externe Clients (Datenbanken, Speicher-Arrays, Virtualisierung) verbinden sich mit dem Cockpit als ihrer Schlüsselverwaltung.
ClientDuoKey verbindet sich nach außen mit einem KMIP-Server eines Drittanbieters, um entfernte Schlüssel zu verwalten.

Eine Schaltfläche Client Simulator ist über beide Registerkarten verfügbar, sodass Sie KMIP-Operationen gegen einen Endpunkt ausführen können, bevor Sie ein echtes System anbinden.

Server-Modus — einen KMIP-Endpunkt hosten​

Dies ist der häufige Fall: Machen Sie das Cockpit zu einer KMIP-Schlüsselverwaltung, mit der sich Ihre Clients verbinden.

1

Registerkarte Server öffnen

Bleiben Sie auf der KMIP-Seite auf der Registerkarte Server und klicken Sie auf Deploy KMIP endpoint.

2

Identität

Benennen Sie den Endpunkt (ein optionaler Slug bildet seine Adresse) und wählen Sie den Key Vault aus, den er verwenden soll.

3

Authentifizierung

Wählen Sie die zulässigen Authentifizierungsmethoden (mTLS, Token, Basic Auth) und ob ein Client-Zertifikat erforderlich ist.

4

Transport und Schlüssel

Wählen Sie den Transport (binäres TLS auf Port 5696 oder JSON über HTTPS) und legen Sie den Standardalgorithmus (AES) und die Schlüsselgröße (Standard 256) fest.

5

Richtlinie und Bereitstellung

Schränken Sie die zulässigen Objekttypen und Operationen ein, aktivieren Sie die Audit-Protokollierung und stellen Sie dann bereit. Der neue Endpunkt erscheint auf der Registerkarte Server.

Jeder gehostete Endpunkt zeigt in der Liste seinen Status, Anfrage- und Fehlerzähler sowie seine Adresse an. Verwenden Sie die Zeilenaktionen, um Details anzuzeigen oder den Endpunkt zu starten / stoppen — der binäre KMIP-Listener bedient denjenigen Endpunkt, der aktuell Running ist.

Symmetrische Schlüssel

Gehostete Endpunkte erzeugen symmetrisches Schlüsselmaterial (AES, HMAC). Asymmetrische Objekte und Zertifikate können registriert und verwaltet werden, der Server erzeugt jedoch selbst keine RSA- oder EC-Schlüsselpaare.

Client-Modus — sich mit einem externen KMIP-Server verbinden​

Wechseln Sie zur Registerkarte Client, um einen KMIP-Server eines Drittanbieters (zum Beispiel Fortanix SDKMS oder Thales CipherTrust) zu registrieren und dessen Schlüssel von DuoKey aus zu verwalten.

1

Server hinzufügen

Klicken Sie auf der Registerkarte Client auf Add external server und geben Sie dessen Host, Port und Protokoll ein.

2

Anmeldedaten

Geben Sie die Authentifizierungsmethode an — keine, Token, Basic Auth oder ein Client-Zertifikat (mTLS) mit dem zu vertrauenden CA-Zertifikat.

3

Verbindung testen

Speichern Sie und verwenden Sie dann die Aktion Test in der Zeile. Ein erfolgreicher Test meldet die Herstellerkennung des entfernten Servers.

Testen mit dem Client Simulator​

Bevor Sie eine Produktionsdatenbank auf einen Endpunkt ausrichten, öffnen Sie den Client Simulator und führen Sie KMIP-Operationen (create, activate, get, encrypt/decrypt, revoke, destroy) dagegen aus, um Konnektivität und Richtlinienverhalten zu bestätigen.

Referenz-Client

Die Interoperabilität wird außerdem mit dem OASIS-Referenz-Client PyKMIP validiert, der denselben Lebenszyklus über TLS auf Port 5696 durchläuft.

Ihre Clients verbinden​

Richten Sie jeden OASIS-KMIP-1.x-/2.x-Client auf den Cockpit-Host und den KMIP-TLS-Port aus, geben Sie ihm sein eigenes Zertifikat/Schlüssel und lassen Sie ihn der CA des Cockpits vertrauen.

VMware vSphere

Standard-Schlüsselanbieter, der auf den Cockpit-Host über Port 5696 zeigt.

NetApp ONTAP

Externe Schlüsselverwaltung mit dem Client-Zertifikat und der CA.

Percona (MySQL / MongoDB)

KMIP-Keyring/-Komponente mit Host, Port 5696 und Zertifikaten.

Example: MongoDB with KMIP encryption at restYAML
security:
enableEncryption: true
kmip:
  serverName: cockpit.example.com
  port: 5696
  clientCertificateFile: /path/to/client-cert.pem
  serverCAFile: /path/to/ca-cert.pem

Nächste Schritte​