Enrollment-Protokolle
Lassen Sie Geräte und Workloads sich automatisch über das Protokoll registrieren, das sie bereits sprechen.
Überblick
Über den manuellen Antrags- und Genehmigungsworkflow hinaus stellt DuoKey die gängigen Enrollment-Protokolle bereit, damit Clients Zertifikate ohne manuelle Schritte beziehen und erneuern können. Jedes Protokoll verfügt über einen öffentlichen Protokoll-Endpunkt (den Clients aufrufen) und eine Admin-Konfiguration im Cockpit (an eine CA gebunden und durch Berechtigungen abgesichert).
| Protokoll | Standard | Typische Clients |
|---|---|---|
| ACME | RFC 8555 | certbot, acme.sh, Kubernetes cert-manager, Caddy |
| EST | RFC 7030 | Router, Gateways, IoT-Geräte |
| SCEP | RFC 8894 | Netzwerkgeräte, MDM-verwaltete Endpunkte |
| CMP | RFC 4210 / 9483 | Industrielle PKIs und Betreiber-PKIs |
| cert-manager | Kubernetes | Kubernetes-Workloads (externer Issuer) |
| KMIP | OASIS KMIP 2.1 | KMIP-Clients (Schlüssel-/Zertifikatsobjekte) |
ACME (RFC 8555)
Ein vollständiger ACME-Server pro CA, der den kompletten Ablauf für Konto, Order, Autorisierung, Challenge, Finalisierung, Download und Widerruf abdeckt. Richten Sie einen beliebigen ACME-Client (oder den ACME-Issuer von cert-manager) auf die ACME-Directory-URL der CA aus.
EST (RFC 7030)
Enrollment over Secure Transport mit Unterstützung der Standardoperationen cacerts, simpleenroll, simplereenroll, serverkeygen und csrattrs für Geräte und Gateways.
SCEP (RFC 8894)
Simple Certificate Enrollment Protocol mit konfigurierbaren Profilen für klassische SCEP-Clients wie Netzwerkgeräte und MDM-verwaltete Endpunkte.
CMP (RFC 4210 / 9483)
Certificate Management Protocol mit benannten Aliassen, Transaktionsverfolgung und Metriken je Alias, für industrielle PKIs und Betreiber-PKIs.
Kubernetes cert-manager
Registrieren Sie DuoKey als externen Issuer für cert-manager: cert-manager reicht CSRs ein, und DuoKey gibt signierte Zertifikate zurück, sodass Kubernetes-verwaltete Schlüssel gegenüber Ihrer CA registriert bleiben.
KMIP-2.1-Server
DuoKey kann als KMIP-Server agieren und Schlüssel-/Zertifikatsobjekte sowie Operationen für KMIP-Clients bereitstellen.
Einheitlicher Endpunkt-Lebenszyklus
Alle Protokoll-Endpunkte (EST/SCEP/ACME/CMP/KMIP) teilen sich einen gemeinsamen Endpunkt-Lebenszyklus — Bereitstellen, Starten, Pausieren, Stoppen — mit Health- und Metrikdaten, sodass Sie sie konsistent betreiben können.