Zum Hauptinhalt springen

DuoKey On-Premise auf OpenShift

Stellen Sie die vollständige DuoKey-Plattform in Ihrem eigenen Rechenzentrum bereit, betrieben auf Red Hat OpenShift. Dieses Bereitstellungsmodell gibt Organisationen mit strengen Anforderungen an Datenresidenz, Souveränität oder Air-Gap die volle Kontrolle über ihre Schlüsselverwaltungsinfrastruktur — ohne auf die Hochverfügbarkeit und operative Reife einer Cloud-Bereitstellung zu verzichten.

Für wen ist dieser Leitfaden gedacht?

Plattform-Ingenieure, OpenShift-/Kubernetes-Administratoren und Sicherheitsteams, die für die Installation und den Betrieb von DuoKey auf einer Infrastruktur verantwortlich sind, die sie selbst besitzen und verwalten.

Warum On-Premise bereitstellen?​

TreiberWas Sie erhalten
DatensouveränitätSämtliches kryptografisches Material und alle Metadaten verbleiben innerhalb Ihres physischen Perimeters. Nichts verlässt Ihr Netzwerk.
Regulatorische ComplianceErfüllen Sie Residenzvorgaben (z. B. FINMA, DSGVO, nationale Sicherheitsrahmenwerke), die verlangen, dass Daten im Land oder vor Ort verbleiben.
Air-Gap-fähigDie Referenzarchitektur kann vollständig vom öffentlichen Internet getrennt betrieben werden.
Volle KontrolleSie bestimmen den Upgrade-Rhythmus, die Backup-Richtlinie, die Hardware und die Netzwerkgrenze.
Kein Cloud-Lock-inStandard-OpenShift-Workloads — portabel über jede OpenShift-Umgebung (Bare Metal, OpenStack, VMware oder ein verwalteter On-Prem-Cluster).

Was bereitgestellt wird​

Eine produktive DuoKey-On-Premise-Bereitstellung ist ein Hybrid aus containerisierten Workloads auf OpenShift und einer kleinen Menge dedizierter, gehärteter virtueller Maschinen für die sensibelsten zustandsbehafteten Komponenten.

SchichtKomponentenLäuft auf
AnwendungCockpit-Frontend, Rust-API-BackendOpenShift-Pods
AuslieferungOpenShift GitOps (ArgoCD), GitLabArgoCD im Cluster; GitLab auf einer VM
SecretsOpenBao (HA, Raft-Konsens), optionales HSMDedizierte VMs
DatenPostgreSQL (HA), Redis-CacheVMs / StatefulSets
ObservabilityVictoriaMetrics, VictoriaLogs, GrafanaOpenShift-Pods
Backup / DRVelero, Objektspeicher, Off-Site-ReplikationIm Cluster + Objektspeicher

Wesentliche Merkmale​

  • Hochverfügbar durch Design — Frontend- und Backend-Pods nutzen Pod-Anti-Affinität, um sich über Worker-Knoten und Availability Zones zu verteilen; OpenBao und PostgreSQL laufen in geclusterten, replizierten Konfigurationen.
  • GitOps-gesteuert — jede Änderung an Anwendungsmanifesten wird automatisch von ArgoCD abgeglichen, was Ihnen eine vollständig auditierbare, deklarative Bereitstellung ermöglicht.
  • Secrets berühren niemals die Festplatte — Anmeldedaten werden bei Bedarf aus OpenBao abgerufen und in In-Memory-Volumes (tmpfs) injiziert; kein rohes Secret wird jemals in den Cluster-Speicher geschrieben oder in Git committet.
  • Bereit für Notfallwiederherstellung — automatisierte, verschlüsselte Backups mit einem Off-Site-/Zweitstandort-Wiederherstellungsverfahren.

Wie Sie diesen Leitfaden nutzen​

Arbeiten Sie die Abschnitte der Reihe nach durch:

  1. Architektur — verstehen Sie das Referenzdesign und wie die Teile zusammenpassen.
  2. Voraussetzungen — dimensionieren Sie Ihre Hardware, Ihr Netzwerk und Ihren OpenShift-Cluster (inkl. DKE-Dimensionierung nach Benutzeranzahl).
  3. DNS-Einträge — erstellen Sie die internen und externen Einträge (inkl. des DKE-Endpunkts).
  4. Container-Images & Harbor Registry — beschaffen Sie die DuoKey-Images (und spiegeln Sie sie für Air-Gap).
  5. Installation — stellen Sie DuoKey Schritt für Schritt bereit.
  6. Cockpit-Konfiguration — füllen Sie appsettings.json (DB, URLs, SSO, HSM) — gespeichert in OpenBao, injiziert bei der Bereitstellung.
  7. Sicherheit — integrieren und sperren Sie die Bereitstellung ab:
  8. Betrieb — betreiben und schützen Sie die Bereitstellung:
  9. Release Notes — Versions-Tags, Image-Digests und was sich geändert hat.
Brauchen Sie Hilfe?

Jede On-Premise-Bereitstellung wird gemeinsam mit dem DuoKey-Engineering überprüft. Kontaktieren Sie Ihren DuoKey-Ansprechpartner oder [email protected], um Ihren Rollout zu planen.