Prise en main
Prise en main
Configuration et paramétrage initiaux du proxy DuoKey AWS XKS
Vue d'ensemble
La mise en œuvre du proxy DuoKey AWS XKS comporte plusieurs étapes clés :
Étapes de mise en œuvre
Arbre de décision de déploiement
1. Modèle de connectivité
| Option | Description | Idéal pour |
|---|---|---|
| Internet public | Configuration plus simple, moindre charge opérationnelle | Développement/test, sécurité internet robuste |
| Réseau privé/AWS VPC | Plus sécurisé, le trafic reste sur le réseau AWS | Production, charges de travail réglementées |
2. Sélection du backend de clés
| Backend | Idéal pour |
|---|---|
| HashiCorp Vault | Organisations utilisant déjà Vault pour la gestion des secrets |
| CyberArk | Entreprises disposant déjà de déploiements CyberArk PAM |
| AWS KMS (Cross-Account) | Environnements AWS multi-comptes |
| DuoKey MPC | Besoins de cryptographie distribuée à seuil |
| Backends multiples | Routage basé sur des politiques vers différents backends |
3. Exigences de conformité
| Exigence | Recommandation |
|---|---|
| HIPAA, PCI DSS, FedRAMP | Utiliser la connectivité par point de terminaison VPC |
| Souveraineté des données | Envisager le placement géographique du gestionnaire de clés |
| Exigences d'audit | Activer une journalisation complète sur tous les composants |
Liste de contrôle des prérequis
Prérequis
- Compte AWS avec accès administratif
- AWS KMS activé dans la ou les régions cibles
- Autorisations IAM pour les magasins de clés personnalisés et les clés KMS
- Certificats TLS pour l'authentification du proxy
- Compte DuoKey Cockpit et licence XKS Proxy
- Gestionnaire de clés externe (Vault, CyberArk ou DuoKey MPC)
- Plan de connectivité réseau d'AWS KMS vers le proxy
- Temps aller-retour (RTT) inférieur à 35 ms recommandé
Démarrage rapide : assistant DuoKey Cockpit
La façon la plus simple de configurer AWS XKS est d'utiliser l'interface de l'assistant DuoKey Cockpit.
Accéder à l'assistant de configuration XKS
Accédez à DuoKey Cockpit et sélectionnez l'assistant de configuration de l'application AWS XKS.

Fournissez :
- Le nom de l'application pour votre déploiement XKS
- Les paramètres de configuration de base
- Les détails du point de terminaison de connexion
Configurer le contrôle d'accès
Configurez les paramètres de contrôle d'accès et d'authentification de votre proxy XKS.

Configurez :
- Les identifiants d'authentification SigV4
- L'ID de clé d'accès et la clé d'accès secrète
- Les politiques d'autorisation
Sélectionner le backend Vault
Choisissez votre backend de stockage de clés externe. DuoKey prend en charge plusieurs fournisseurs de vault.

Options disponibles :
- HashiCorp Vault
- CyberArk
- AWS KMS (Cross-Account)
- DuoKey MPC
Configurer le magasin du gestionnaire de secrets
Configurez la connexion au gestionnaire de secrets ou au magasin de clés que vous avez choisi.

Fournissez :
- L'URL du point de terminaison Vault
- Les identifiants d'authentification
- Le chemin transit ou l'emplacement de stockage des clés
- L'espace de noms (le cas échéant)
Vérifier et soumettre
Vérifiez tous les paramètres de configuration avant de créer votre déploiement XKS.

Vérifiez tous les paramètres de connexion, les paramètres d'authentification, la configuration du backend et les paramètres réseau.
Déployer l'application
Une fois soumis, l'assistant déploiera votre application proxy XKS.

Le système créera les instances de conteneur, configurera la mise en réseau, mettra en place les contrôles de santé et initialisera les connexions aux backends.
Vérifier l'état du conteneur
Attendez que le conteneur soit entièrement déployé et en cours d'exécution.

Consulter le tableau de bord de l'application
Accédez au tableau de bord de l'application XKS pour surveiller l'état et la santé.

Télécharger la configuration
Téléchargez le fichier de configuration JSON XKS pour l'intégration AWS.

Ce fichier contient l'URI du point de terminaison du proxy XKS, les identifiants d'authentification et les paramètres de configuration pour AWS.
Configurer AWS KMS
Téléversez la configuration vers AWS ou créez manuellement le magasin de clés externe.

Installation manuelle (alternative)
Modèles d'architecture
Modèle 1 : Backend unique (HashiCorp Vault)
AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault
| Attribut | Valeur |
|---|---|
| Idéal pour | Organisations standardisées sur HashiCorp Vault |
| Complexité | Faible |
Modèle 2 : Multi-backend avec routage intelligent
DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC
| Attribut | Valeur |
|---|---|
| Idéal pour | Organisations nécessitant flexibilité et routage basé sur des politiques |
| Complexité | Moyenne |
Modèle 3 : Haute disponibilité avec répartition de charge
AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → External Key Manager
| Attribut | Valeur |
|---|---|
| Idéal pour | Environnements de production nécessitant une haute disponibilité |
| Complexité | Élevée |