Schlüsselverwaltungs-Operationen
Wie Schlüssel ihren Lebenszyklus auf einem DuoKey-KMIP-Endpunkt durchlaufen und welche KMIP-Operationen der Server unterstützt.
KMIP-Operationen werden von KMIP-Clients über das Netzwerk ausgelöst (Datenbanken, Speicher, Virtualisierung) — oder über den integrierten Client Simulator im KMIP-Menü des Cockpits. Sie führen Schlüsseloperationen nicht über eine Befehlszeile aus. Öffnen Sie im Cockpit einen gehosteten Endpunkt, um seine Objects, Operations und Statistiken einzusehen.
Schlüssellebenszyklus
DuoKey implementiert die OASIS-KMIP-2.1-Zustandsmaschine für Schlüssel. Ein Schlüssel durchläuft diese Zustände:
| State | Meaning |
|---|---|
PreActive | Der Schlüssel existiert, kann aber noch nicht für kryptografische Operationen verwendet werden. |
Active | Der Schlüssel ist einsatzbereit — der einzige Zustand, in dem Encrypt/Decrypt erlaubt ist. |
Deactivated | Der Schlüssel wurde aus dem aktiven Einsatz genommen, aber aufbewahrt (zum Beispiel, um alte Daten zu entschlüsseln). |
Compromised | Der Schlüssel ist als möglicherweise offengelegt gekennzeichnet und darf nicht als vertrauenswürdig gelten. |
Destroyed | Das Schlüsselmaterial wurde dauerhaft entfernt. |
DestroyedCompromised | Ein kompromittierter Schlüssel, der seitdem vernichtet wurde. |
Nur die von der KMIP-Zustandsmaschine definierten Übergänge sind zulässig:
| From | To | Triggered by |
|---|---|---|
PreActive | Active | Activate |
PreActive | Destroyed / Compromised | Destroy / Revoke |
Active | Deactivated | Revoke (Außerbetriebnahme) |
Active | Compromised | Revoke (Kompromittierung) |
Active | Destroyed | Destroy |
Deactivated | Destroyed / Compromised | Destroy / Revoke |
Encrypt und Decrypt gelingen nur, solange ein Schlüssel Active ist. Ein neu erstellter Schlüssel ist PreActive, bis er aktiviert wird.
Unterstützte Operationen
Der Endpunkt verarbeitet die folgenden KMIP-Operationen:
| Category | Operations |
|---|---|
| Lebenszyklus | Create, Register, Activate, Revoke, ReKey, Destroy |
| Abruf | Get, GetAttributes, GetAttributeList, Locate, Check |
| Kryptografisch | Encrypt, Decrypt |
| Ermittlung | Query, DiscoverVersions |
Create und Register
Createerzeugt neues symmetrisches Schlüsselmaterial — AES (128 / 192 / 256 Bit, standardmäßig 256) oder HMAC (256 Bit oder mehr). Das Schlüsselmaterial wird im Ruhezustand unter dem Plattformschlüssel verschlüsselt.Registerimportiert vom Client bereitgestelltes symmetrisches Schlüsselmaterial (zum Beispiel einen Hauptschlüssel für die transparente Datenverschlüsselung einer Datenbank).
Der Server erzeugt symmetrische Schlüssel. Öffentliche Schlüssel, private Schlüssel und Zertifikate können als Objekte registriert und verwaltet werden, der Server erzeugt jedoch keine RSA- oder EC-Schlüsselpaare — CreateKeyPair wird nicht unterstützt.
Activate
Activate überführt einen Schlüssel von PreActive nach Active und macht ihn für kryptografische Operationen nutzbar. Endpunkte können so konfiguriert werden, dass sie neu erstellte Schlüssel automatisch aktivieren.
Revoke (deaktivieren oder kompromittieren)
Revoke ist der standardmäßige Deaktivierungspfad. Je nach Widerrufsgrund überführt es einen Active-Schlüssel in:
Deactivated— aus dem aktiven Einsatz genommen, aber zum Entschlüsseln vorhandener Daten aufbewahrt.Compromised— als offengelegt gekennzeichnet und nicht mehr vertrauenswürdig.
Re-Key (Rotation)
ReKey überführt einen Schlüssel: Der Server erzeugt frisches Material unter einem neuen Bezeichner und verknüpft es mit dem vorherigen Schlüssel, sodass Clients rotieren können, ohne die Fähigkeit zu verlieren, mit dem alten Schlüssel geschützte Daten zu entschlüsseln.
Abrufen und Auffinden
Getgibt ein Schlüsselobjekt zurück (einschließlich seines Materials bei einem aktiven symmetrischen Schlüssel, vorbehaltlich der Richtlinie).GetAttributes/GetAttributeListlesen die Attribute eines Objekts.Locatefindet Objekte, die auf Attributfilter passen.Checkprüft die Nutzungsbeschränkungen eines Objekts.
Encrypt und Decrypt
Der Server führt Encrypt / Decrypt mit AES-256-GCM durch und gibt ein eigenständiges nonce ‖ ciphertext ‖ tag-Blob zurück. Diese Operationen erfordern, dass der Schlüssel Active ist.
Destroy
Destroy entfernt das Schlüsselmaterial dauerhaft. Dies ist unumkehrbar — das gespeicherte Material wird gelöscht.
Operationen im Cockpit beobachten
Öffnen Sie einen gehosteten Endpunkt aus dem KMIP-Menü, um ihn zu inspizieren:
Overview
Endpunktstatus, Adresse und Anfrage-/Fehlerstatistiken.
Objects
Die verwalteten Objekte auf dem Endpunkt, jeweils mit ihrem aktuellen Lebenszykluszustand.
Operations
Eine Aufzeichnung der KMIP-Operationen, die der Endpunkt verarbeitet hat.
Nicht unterstützt
Die folgenden KMIP-Operationen sind nicht implementiert und liefern ein OperationNotSupported-Ergebnis zurück:
CreateKeyPair, DeriveKey, Certify, Sign / SignatureVerify, MAC / MACVerify sowie die Operationen zur Attributänderung (AddAttribute, ModifyAttribute, DeleteAttribute). Es gibt keinen Archive/Recover-Zustand, kein Bündelformat zum Schlüssel-Export/-Import und keinen integrierten Planer für Rotationsrichtlinien — die Rotation wird pro Schlüssel mit ReKey durchgeführt. Die Richtlinie eines Endpunkts kann zusätzlich einschränken, welche der unterstützten Operationen zulässig sind.