DuoKey On-Premise auf OpenShift
Stellen Sie die vollständige DuoKey-Plattform in Ihrem eigenen Rechenzentrum bereit, betrieben auf Red Hat OpenShift. Dieses Bereitstellungsmodell gibt Organisationen mit strengen Anforderungen an Datenresidenz, Souveränität oder Air-Gap die volle Kontrolle über ihre Schlüsselverwaltungsinfrastruktur — ohne auf die Hochverfügbarkeit und operative Reife einer Cloud-Bereitstellung zu verzichten.
Plattform-Ingenieure, OpenShift-/Kubernetes-Administratoren und Sicherheitsteams, die für die Installation und den Betrieb von DuoKey auf einer Infrastruktur verantwortlich sind, die sie selbst besitzen und verwalten.
Warum On-Premise bereitstellen?
| Treiber | Was Sie erhalten |
|---|---|
| Datensouveränität | Sämtliches kryptografisches Material und alle Metadaten verbleiben innerhalb Ihres physischen Perimeters. Nichts verlässt Ihr Netzwerk. |
| Regulatorische Compliance | Erfüllen Sie Residenzvorgaben (z. B. FINMA, DSGVO, nationale Sicherheitsrahmenwerke), die verlangen, dass Daten im Land oder vor Ort verbleiben. |
| Air-Gap-fähig | Die Referenzarchitektur kann vollständig vom öffentlichen Internet getrennt betrieben werden. |
| Volle Kontrolle | Sie bestimmen den Upgrade-Rhythmus, die Backup-Richtlinie, die Hardware und die Netzwerkgrenze. |
| Kein Cloud-Lock-in | Standard-OpenShift-Workloads — portabel über jede OpenShift-Umgebung (Bare Metal, OpenStack, VMware oder ein verwalteter On-Prem-Cluster). |
Was bereitgestellt wird
Eine produktive DuoKey-On-Premise-Bereitstellung ist ein Hybrid aus containerisierten Workloads auf OpenShift und einer kleinen Menge dedizierter, gehärteter virtueller Maschinen für die sensibelsten zustandsbehafteten Komponenten.
| Schicht | Komponenten | Läuft auf |
|---|---|---|
| Anwendung | Cockpit-Frontend, Rust-API-Backend | OpenShift-Pods |
| Auslieferung | OpenShift GitOps (ArgoCD), GitLab | ArgoCD im Cluster; GitLab auf einer VM |
| Secrets | OpenBao (HA, Raft-Konsens), optionales HSM | Dedizierte VMs |
| Daten | PostgreSQL (HA), Redis-Cache | VMs / StatefulSets |
| Observability | VictoriaMetrics, VictoriaLogs, Grafana | OpenShift-Pods |
| Backup / DR | Velero, Objektspeicher, Off-Site-Replikation | Im Cluster + Objektspeicher |
Wesentliche Merkmale
- Hochverfügbar durch Design — Frontend- und Backend-Pods nutzen Pod-Anti-Affinität, um sich über Worker-Knoten und Availability Zones zu verteilen; OpenBao und PostgreSQL laufen in geclusterten, replizierten Konfigurationen.
- GitOps-gesteuert — jede Änderung an Anwendungsmanifesten wird automatisch von ArgoCD abgeglichen, was Ihnen eine vollständig auditierbare, deklarative Bereitstellung ermöglicht.
- Secrets berühren niemals die Festplatte — Anmeldedaten werden bei
Bedarf aus OpenBao abgerufen und in In-Memory-Volumes (
tmpfs) injiziert; kein rohes Secret wird jemals in den Cluster-Speicher geschrieben oder in Git committet. - Bereit für Notfallwiederherstellung — automatisierte, verschlüsselte Backups mit einem Off-Site-/Zweitstandort-Wiederherstellungsverfahren.
Wie Sie diesen Leitfaden nutzen
Arbeiten Sie die Abschnitte der Reihe nach durch:
- Architektur — verstehen Sie das Referenzdesign und wie die Teile zusammenpassen.
- Voraussetzungen — dimensionieren Sie Ihre Hardware, Ihr Netzwerk und Ihren OpenShift-Cluster (inkl. DKE-Dimensionierung nach Benutzeranzahl).
- DNS-Einträge — erstellen Sie die internen und externen Einträge (inkl. des DKE-Endpunkts).
- Container-Images & Harbor Registry — beschaffen Sie die DuoKey-Images (und spiegeln Sie sie für Air-Gap).
- Installation — stellen Sie DuoKey Schritt für Schritt bereit.
- Cockpit-Konfiguration — füllen Sie
appsettings.json(DB, URLs, SSO, HSM) — gespeichert in OpenBao, injiziert bei der Bereitstellung. - Sicherheit — integrieren und sperren Sie die Bereitstellung ab:
- Secret-Manager-Integration — DuoKey MPC, Securosys HSM, Vault, OpenBao, CyberArk
- Identität, SSO & Zugriffskontrolle — OIDC/SAML, MFA, RBAC
- Netzwerksicherheit — Firewall, WAF, Load Balancer, mTLS
- Plattform-Härtung — SCC, etcd-Verschlüsselung, FIPS, CIS/STIG
- Compliance & Audit — SIEM, Aufbewahrung, Frameworks
- Betrieb — betreiben und schützen Sie die Bereitstellung:
- Release Notes — Versions-Tags, Image-Digests und was sich geändert hat.
Jede On-Premise-Bereitstellung wird gemeinsam mit dem DuoKey-Engineering überprüft. Kontaktieren Sie Ihren DuoKey-Ansprechpartner oder [email protected], um Ihren Rollout zu planen.