Zum Hauptinhalt springen

overview

Applications& internal servicesDuoKey Cockpitunified control & auditTransit key backendOpenBaoTransit engine (Vault-compatible)
DuoKey drives OpenBao as a Transit key backend, so keys and secrets are managed from one console with a single audit trail.
Gilt für:
OpenBao (Community Fork)PKCS#11 Auto-UnsealDuoKey MPCLinux / Container / Cloud

DuoKey bietet eine nahtlose PKCS#11-Integration mit OpenBao, dem community-getriebenen Fork von HashiCorp Vault, mit der Sie Ihren Vault mittels DuoKey MPC (Multi-Party Computation) für maximale Sicherheit automatisch entsiegeln (Auto-Unseal) können.

OpenBao Auto-Unseal mit DuoKey MPC

Zero-Trust-Verwaltung von Geheimnissen mit Schwellenwert-Kryptografie — kein Single Point of Failure

Traditionelles Shamir

Manueller Prozess
Mehrere Operatoren erforderlich
Manuelles Entsiegeln bei jedem Neustart
Verfügbarkeitsengpass
Risiko menschlicher Fehler
→

DuoKey MPC Auto-Unseal

Zero Trust
Automatisch, < 5 Sekunden
Kein Single Point of Failure
Hochverfügbarkeit
FIPS 140-2 Level 3
Auto-Unseal-Laufzeitablauf
▼

OpenBao Server

Open-Source-Verwaltung von Geheimnissen
Seal-Stanza
PKCS#11 Auto-Unseal-Konfiguration
Secret Engines
KV, Transit, PKI, SSH
Authentifizierungsmethoden
LDAP, OIDC, AppRole, K8s
Audit-Geräte
File, Syslog, Socket
MPL-2.0-LizenzCommunity-gesteuertKein Hersteller-Lock-in
PKCS#11 API
▼

PKCS#11-Anbieter

Leitet Unseal-Anfragen über eine standardisierte kryptografische Schnittstelle an DuoKey MPC weiter

PKCS#11-Schnittstelle
Standard-HSM-API
Anfrage-Router
Backend-Auswahl
Policy-Engine
Zugriffskontrolle
Audit-Trail
Vollständiges Vorgangsprotokoll
Schwellenwert-Krypto-Anfrage
▼
Node A
Schweiz
Schlüsselanteil A
Node B
EU-Region
Schlüsselanteil B
Node C
Kunden-RZ
Schlüsselanteil C

Der Unseal-Schlüssel wird über Secure Multi-Party Computation berechnet — der vollständige Schlüssel existiert niemals an einem einzelnen Ort

Unseal-Schlüssel zurückgegeben
▼

OpenBao automatisch entsiegelt

Vault in < 5 Sekunden einsatzbereit — kein manueller Eingriff, kein Single Point of Failure

OpenBao+ PKCS#11+ DuoKey MPC= Zero-Trust-Geheimnisse
1
OpenBao startet
Initialisierung
2
Entsiegeln anfordern
Auto-Unseal-Auslöser
3
PKCS#11-Aufruf
Schnittstelle aufgerufen
4
Cockpit leitet weiter
Backend ausgewählt
5
MPC berechnet
Schwellenwert-Kryptografie
6
Schlüssel zurückgegeben
Versiegelte Antwort
7
Vault entsiegelt
Bereit für den Betrieb
Wirklich Open Source
MPL 2.0 für immer, Community-gesteuert, kein Hersteller-Lock-in
Auto-Unseal < 5 s
Kein Operator erforderlich, bei jedem Neustart vollständig automatisiert
Zero-Trust-MPC
Schlüsselanteile über mehrere Knoten verteilt — der vollständige Schlüssel existiert nirgends
Kosteneffizient
Keine Enterprise-Lizenzierung, Open Source mit MPC-Sicherheit

Was ist OpenBao?​

OpenBao ist ein quelloffener, community-getriebener Fork von HashiCorp Vault, der entstand, um sicherzustellen, dass das Projekt wirklich Open Source bleibt und von der Community verwaltet wird. OpenBao ist „ein identitätsbasiertes System zur Verwaltung von Secrets und Verschlüsselung“, das Secrets sicher speichert, identitätsbasierten Zugriff bereitstellt und bei Bedarf dynamische Secrets generiert.

Die Herausforderung des Entsiegelns (Unsealing)​

Wenn OpenBao startet, muss der Vault „entsiegelt“ (unsealed) werden, bevor er verwendet werden kann. Traditionell verwendet OpenBao das Shamir'sche Secret Sharing, das mehrere menschliche Operatoren erfordert, um den Vault manuell zu entsiegeln – was zu Verfügbarkeitsproblemen und betrieblichem Mehraufwand führt.

AnsatzEinschränkung
Traditionelles ShamirErfordert mehrere menschliche Operatoren zum manuellen Entsiegeln
Traditionelles ShamirVerursacht Verfügbarkeitsprobleme bei ungeplanten Neustarts
Traditionelles ShamirBetrieblicher Mehraufwand und mögliche Verzögerungen
Traditionelles ShamirRisiken durch menschliche Fehler

Moderne Lösung: Auto-Unseal mit DuoKey MPC​

Automatisches Entsiegeln

Kein manuelles Eingreifen erforderlich, wenn OpenBao startet

Kein Single Point of Failure

Schlüssel werden über mehrere Knoten mittels MPC-Schwellenwertkryptografie aufgeteilt

Sicherheit auf Hardware-Ebene

FIPS 140-2 Level 3-Konformität mit manipulationssicherem Speicher

Hohe Leistung

Entsiegelungszeiten im Subsekundenbereich mit hardwarebeschleunigter Kryptografie

Hauptfunktionen​

Automatisches Entsiegeln

Keine manuelle Schlüsseleingabe, eliminiert Abhängigkeiten von menschlichen Operatoren, gewährleistet hohe Verfügbarkeit

Erhöhte Sicherheit

Multi-Party Computation schützt Schlüsselmaterial mit hardwaredurchgesetzten Sicherheitsgrenzen

Operative Exzellenz

Entsiegeln ohne Ausfallzeiten, nahtloses Failover, umfassende Audit-Protokollierung

Flexibilität

PKCS#11-Standardschnittstelle, funktioniert mit bestehenden Bereitstellungen, Hybrid- und Multi-Cloud-Unterstützung

Vorteile​

Anwendungsfälle​

Unternehmens-Secrets

Auto-Unseal über die gesamte Infrastruktur hinweg ohne manuelles Eingreifen

Cloud-native Apps

Bereitstellung in Kubernetes mit automatischem Entsiegeln für nahtlose Skalierung

Zero Trust

Keine einzelne Entität kann über MPC auf die Entsiegelungsschlüssel des Vault zugreifen

Finanzdienstleistungen

Erfüllung gesetzlicher Anforderungen mit hardwaregestützter Schlüsselspeicherung

Multi-Cloud

Konsistente Bereitstellung über AWS, Azure, GCP und On-Premise hinweg

Gesundheitswesen

HIPAA-Konformität mit hardwaregesichertem Vault-Entsiegeln

Vergleich Community vs. Enterprise​

FunktionOpenBao (Community)OpenBao + DuoKey MPC
Open SourceVollständig Open SourceVollständig Open Source
Auto-UnsealUnterstütztErweitert mit MPC
HSM-IntegrationPKCS#11DuoKey MPC
Single Point of FailureAbhängig vom HSMDurch MPC eliminiert
SchwellenwertkryptografieNicht integriertNatives MPC
Geografische VerteilungNicht nativMulti-Region-Unterstützung
Zero TrustEingeschränktVollständiges Zero Trust
LeistungGutHardwarebeschleunigt

Funktionsweise​

DuoKey MPC-Einrichtung

Konfigurieren Sie den DuoKey MPC-Cluster mit den gewünschten Schwellenwerteinstellungen

PKCS#11-Provider

Installieren Sie den DuoKey PKCS#11-Provider auf dem OpenBao-Server

OpenBao-Konfiguration

Konfigurieren Sie die OpenBao-Seal-Stanza für die Verwendung von PKCS#11

Schlüsselgenerierung

Generieren Sie den Entsiegelungsschlüssel in DuoKey MPC

Initialisierung

Initialisieren Sie OpenBao mit der Auto-Unseal-Konfiguration

Automatisches Entsiegeln

OpenBao entsiegelt sich beim Start automatisch mittels DuoKey MPC

Systemanforderungen​

Voraussetzungen

  • OpenBao in der neuesten Version mit aktivierter PKCS#11-Unterstützung
  • Zugriff auf den DuoKey MPC-Cluster
  • PKCS#11-Provider-Bibliothek installiert
  • Netzwerkkonnektivität zu den DuoKey MPC-Knoten
  • Linux-Serverumgebung (empfohlen)

Unterstützung von Betriebssystemen​

PlattformVersionen
LinuxRHEL/CentOS 7+, Ubuntu 18.04+, Debian 10+
ContainerDocker-, Kubernetes-Unterstützung
CloudAWS, Azure, GCP kompatibel

Leistungsmerkmale​

MetrikWert
Entsiegelungszeit< 5 Sekunden
Latenz von SchlüsseloperationenUnter 100 ms
SLA für MPC-Verfügbarkeit99,99 %
FailoverAutomatisch (< 30 Sekunden)
SkalierbarkeitUnterstützt Tausende gleichzeitiger Vaults

Warum OpenBao wählen?​

Wirklich Open Source

Kein Vendor-Lock-in, MPL 2.0 für immer, Community-Governance

Zero Trust by Design

MPC eliminiert Single Points of Failure mit FIPS 140-2 Level 3

Kosteneffizient

Keine Enterprise-Lizenzgebühren bei vollständigem Besitz der Infrastruktur

Erste Schritte​

Bereit, das Auto-Unseal von OpenBao mit DuoKey zu konfigurieren? Folgen Sie unserer Schritt-für-Schritt-Anleitung:

  • Einrichtung & Konfiguration — Vollständige Anweisungen einschließlich Umgebungsvariablen, Seal-Stanza-Beispielen (AES und RSA), Backend-Kompatibilität und Fehlerbehebung
Tipp

Unsere Integrationsspezialisten stehen Ihnen zur Verfügung, um OpenBao mit DuoKey MPC für Ihre Organisation zu entwerfen und zu implementieren.