Zum Hauptinhalt springen
Devices & workloadsservers · gatewaysKubernetes · KMIP clientsENROLLMENT PROTOCOLSenrolACMERFC 8555ESTRFC 7030SCEPRFC 8894CMPRFC 4210cert-managerKubernetesKMIPOASIS 2.1signDuoKey CAissue / renew
Devices and workloads enrol over the protocol they already speak — the CA issues and renews their certificates automatically.
Gilt für:
DuoKey Cockpit v2ACME · EST · SCEP · CMPcert-manager · KMIP 2.1

Überblick​

Über den manuellen Antrags- und Genehmigungsworkflow hinaus stellt DuoKey die gängigen Enrollment-Protokolle bereit, damit Clients Zertifikate ohne manuelle Schritte beziehen und erneuern können. Jedes Protokoll verfügt über einen öffentlichen Protokoll-Endpunkt (den Clients aufrufen) und eine Admin-Konfiguration im Cockpit (an eine CA gebunden und durch Berechtigungen abgesichert).

ProtokollStandardTypische Clients
ACMERFC 8555certbot, acme.sh, Kubernetes cert-manager, Caddy
ESTRFC 7030Router, Gateways, IoT-Geräte
SCEPRFC 8894Netzwerkgeräte, MDM-verwaltete Endpunkte
CMPRFC 4210 / 9483Industrielle PKIs und Betreiber-PKIs
cert-managerKubernetesKubernetes-Workloads (externer Issuer)
KMIPOASIS KMIP 2.1KMIP-Clients (Schlüssel-/Zertifikatsobjekte)

ACME (RFC 8555)​

Ein vollständiger ACME-Server pro CA, der den kompletten Ablauf für Konto, Order, Autorisierung, Challenge, Finalisierung, Download und Widerruf abdeckt. Richten Sie einen beliebigen ACME-Client (oder den ACME-Issuer von cert-manager) auf die ACME-Directory-URL der CA aus.

EST (RFC 7030)​

Enrollment over Secure Transport mit Unterstützung der Standardoperationen cacerts, simpleenroll, simplereenroll, serverkeygen und csrattrs für Geräte und Gateways.

SCEP (RFC 8894)​

Simple Certificate Enrollment Protocol mit konfigurierbaren Profilen für klassische SCEP-Clients wie Netzwerkgeräte und MDM-verwaltete Endpunkte.

CMP (RFC 4210 / 9483)​

Certificate Management Protocol mit benannten Aliassen, Transaktionsverfolgung und Metriken je Alias, für industrielle PKIs und Betreiber-PKIs.

Kubernetes cert-manager​

Registrieren Sie DuoKey als externen Issuer für cert-manager: cert-manager reicht CSRs ein, und DuoKey gibt signierte Zertifikate zurück, sodass Kubernetes-verwaltete Schlüssel gegenüber Ihrer CA registriert bleiben.

KMIP-2.1-Server​

DuoKey kann als KMIP-Server agieren und Schlüssel-/Zertifikatsobjekte sowie Operationen für KMIP-Clients bereitstellen.

Einheitlicher Endpunkt-Lebenszyklus​

Alle Protokoll-Endpunkte (EST/SCEP/ACME/CMP/KMIP) teilen sich einen gemeinsamen Endpunkt-Lebenszyklus — Bereitstellen, Starten, Pausieren, Stoppen — mit Health- und Metrikdaten, sodass Sie sie konsistent betreiben können.

API-Referenz
Detaillierte API-Endpunkte werden separat in den Entwicklerdokumenten → PKI-API dokumentiert.
DirectoryendpointsNew accountregister keyNew orderidentifiersChallengehttp-01 / dns-01Finalizesubmit CSRCertificatedownload
ACME (RFC 8555): a client validates control of an identifier, submits a CSR, then downloads the issued certificate — fully automated.