Zum Hauptinhalt springen
Gilt für:
DuoKey Cockpit v2KMIP server endpoint
Es gibt keine Admin-CLI

KMIP-Operationen werden von KMIP-Clients über das Netzwerk ausgelöst (Datenbanken, Speicher, Virtualisierung) — oder über den integrierten Client Simulator im KMIP-Menü des Cockpits. Sie führen Schlüsseloperationen nicht über eine Befehlszeile aus. Öffnen Sie im Cockpit einen gehosteten Endpunkt, um seine Objects, Operations und Statistiken einzusehen.

Schlüssellebenszyklus​

DuoKey implementiert die OASIS-KMIP-2.1-Zustandsmaschine für Schlüssel. Ein Schlüssel durchläuft diese Zustände:

StateMeaning
PreActiveDer Schlüssel existiert, kann aber noch nicht für kryptografische Operationen verwendet werden.
ActiveDer Schlüssel ist einsatzbereit — der einzige Zustand, in dem Encrypt/Decrypt erlaubt ist.
DeactivatedDer Schlüssel wurde aus dem aktiven Einsatz genommen, aber aufbewahrt (zum Beispiel, um alte Daten zu entschlüsseln).
CompromisedDer Schlüssel ist als möglicherweise offengelegt gekennzeichnet und darf nicht als vertrauenswürdig gelten.
DestroyedDas Schlüsselmaterial wurde dauerhaft entfernt.
DestroyedCompromisedEin kompromittierter Schlüssel, der seitdem vernichtet wurde.

Nur die von der KMIP-Zustandsmaschine definierten Übergänge sind zulässig:

FromToTriggered by
PreActiveActiveActivate
PreActiveDestroyed / CompromisedDestroy / Revoke
ActiveDeactivatedRevoke (Außerbetriebnahme)
ActiveCompromisedRevoke (Kompromittierung)
ActiveDestroyedDestroy
DeactivatedDestroyed / CompromisedDestroy / Revoke
Active ist für Kryptografie erforderlich

Encrypt und Decrypt gelingen nur, solange ein Schlüssel Active ist. Ein neu erstellter Schlüssel ist PreActive, bis er aktiviert wird.

Unterstützte Operationen​

Der Endpunkt verarbeitet die folgenden KMIP-Operationen:

CategoryOperations
LebenszyklusCreate, Register, Activate, Revoke, ReKey, Destroy
AbrufGet, GetAttributes, GetAttributeList, Locate, Check
KryptografischEncrypt, Decrypt
ErmittlungQuery, DiscoverVersions

Create und Register​

  • Create erzeugt neues symmetrisches Schlüsselmaterial — AES (128 / 192 / 256 Bit, standardmäßig 256) oder HMAC (256 Bit oder mehr). Das Schlüsselmaterial wird im Ruhezustand unter dem Plattformschlüssel verschlüsselt.
  • Register importiert vom Client bereitgestelltes symmetrisches Schlüsselmaterial (zum Beispiel einen Hauptschlüssel für die transparente Datenverschlüsselung einer Datenbank).
Nur symmetrisch

Der Server erzeugt symmetrische Schlüssel. Öffentliche Schlüssel, private Schlüssel und Zertifikate können als Objekte registriert und verwaltet werden, der Server erzeugt jedoch keine RSA- oder EC-Schlüsselpaare — CreateKeyPair wird nicht unterstützt.

Activate​

Activate überführt einen Schlüssel von PreActive nach Active und macht ihn für kryptografische Operationen nutzbar. Endpunkte können so konfiguriert werden, dass sie neu erstellte Schlüssel automatisch aktivieren.

Revoke (deaktivieren oder kompromittieren)​

Revoke ist der standardmäßige Deaktivierungspfad. Je nach Widerrufsgrund überführt es einen Active-Schlüssel in:

  • Deactivated — aus dem aktiven Einsatz genommen, aber zum Entschlüsseln vorhandener Daten aufbewahrt.
  • Compromised — als offengelegt gekennzeichnet und nicht mehr vertrauenswürdig.

Re-Key (Rotation)​

ReKey überführt einen Schlüssel: Der Server erzeugt frisches Material unter einem neuen Bezeichner und verknüpft es mit dem vorherigen Schlüssel, sodass Clients rotieren können, ohne die Fähigkeit zu verlieren, mit dem alten Schlüssel geschützte Daten zu entschlüsseln.

Abrufen und Auffinden​

  • Get gibt ein Schlüsselobjekt zurück (einschließlich seines Materials bei einem aktiven symmetrischen Schlüssel, vorbehaltlich der Richtlinie).
  • GetAttributes / GetAttributeList lesen die Attribute eines Objekts.
  • Locate findet Objekte, die auf Attributfilter passen.
  • Check prüft die Nutzungsbeschränkungen eines Objekts.

Encrypt und Decrypt​

Der Server führt Encrypt / Decrypt mit AES-256-GCM durch und gibt ein eigenständiges nonce ‖ ciphertext ‖ tag-Blob zurück. Diese Operationen erfordern, dass der Schlüssel Active ist.

Destroy​

Destroy entfernt das Schlüsselmaterial dauerhaft. Dies ist unumkehrbar — das gespeicherte Material wird gelöscht.

Operationen im Cockpit beobachten​

Öffnen Sie einen gehosteten Endpunkt aus dem KMIP-Menü, um ihn zu inspizieren:

1

Overview

Endpunktstatus, Adresse und Anfrage-/Fehlerstatistiken.

2

Objects

Die verwalteten Objekte auf dem Endpunkt, jeweils mit ihrem aktuellen Lebenszykluszustand.

3

Operations

Eine Aufzeichnung der KMIP-Operationen, die der Endpunkt verarbeitet hat.

Nicht unterstützt​

Die folgenden KMIP-Operationen sind nicht implementiert und liefern ein OperationNotSupported-Ergebnis zurück:

Nicht unterstützte Operationen

CreateKeyPair, DeriveKey, Certify, Sign / SignatureVerify, MAC / MACVerify sowie die Operationen zur Attributänderung (AddAttribute, ModifyAttribute, DeleteAttribute). Es gibt keinen Archive/Recover-Zustand, kein Bündelformat zum Schlüssel-Export/-Import und keinen integrierten Planer für Rotationsrichtlinien — die Rotation wird pro Schlüssel mit ReKey durchgeführt. Die Richtlinie eines Endpunkts kann zusätzlich einschränken, welche der unterstützten Operationen zulässig sind.

Verwandte Ressourcen​