Aller au contenu principal

Prise en main

S'applique à :
AWS KMSDuoKey CockpitXKS Proxy Setup

Vue d'ensemble​

La mise en œuvre du proxy DuoKey AWS XKS comporte plusieurs étapes clés :

Étapes de mise en œuvre

1
Choisir le modèle de déploiementOption de connectivité et backend(s) de clés
2
Préparer les prérequisComposants AWS, DuoKey et gestionnaire de clés
3
Installer le proxy XKSDéployer le logiciel DuoKey XKS Proxy
4
Configurer le magasin de clés externeCréer et configurer dans AWS KMS
5
Créer et tester les clésCréer des clés KMS adossées à des clés externes
6
Intégrer aux services AWSCommencer à protéger vos ressources AWS

Arbre de décision de déploiement​

1. Modèle de connectivité​

OptionDescriptionIdéal pour
Internet publicConfiguration plus simple, moindre charge opérationnelleDéveloppement/test, sécurité internet robuste
Réseau privé/AWS VPCPlus sécurisé, le trafic reste sur le réseau AWSProduction, charges de travail réglementées

2. Sélection du backend de clés​

BackendIdéal pour
HashiCorp VaultOrganisations utilisant déjà Vault pour la gestion des secrets
CyberArkEntreprises disposant déjà de déploiements CyberArk PAM
AWS KMS (Cross-Account)Environnements AWS multi-comptes
DuoKey MPCBesoins de cryptographie distribuée à seuil
Backends multiplesRoutage basé sur des politiques vers différents backends

3. Exigences de conformité​

ExigenceRecommandation
HIPAA, PCI DSS, FedRAMPUtiliser la connectivité par point de terminaison VPC
Souveraineté des donnéesEnvisager le placement géographique du gestionnaire de clés
Exigences d'auditActiver une journalisation complète sur tous les composants

Liste de contrôle des prérequis​

Prérequis

  • Compte AWS avec accès administratif
  • AWS KMS activé dans la ou les régions cibles
  • Autorisations IAM pour les magasins de clés personnalisés et les clés KMS
  • Certificats TLS pour l'authentification du proxy
  • Compte DuoKey Cockpit et licence XKS Proxy
  • Gestionnaire de clés externe (Vault, CyberArk ou DuoKey MPC)
  • Plan de connectivité réseau d'AWS KMS vers le proxy
  • Temps aller-retour (RTT) inférieur à 35 ms recommandé

Démarrage rapide : assistant DuoKey Cockpit​

La façon la plus simple de configurer AWS XKS est d'utiliser l'interface de l'assistant DuoKey Cockpit.

1

Accéder à l'assistant de configuration XKS

Accédez à DuoKey Cockpit et sélectionnez l'assistant de configuration de l'application AWS XKS.

XKS Wizard Setup

Fournissez :

  • Le nom de l'application pour votre déploiement XKS
  • Les paramètres de configuration de base
  • Les détails du point de terminaison de connexion
2

Configurer le contrôle d'accès

Configurez les paramètres de contrôle d'accès et d'authentification de votre proxy XKS.

XKS Access Control

Configurez :

  • Les identifiants d'authentification SigV4
  • L'ID de clé d'accès et la clé d'accès secrète
  • Les politiques d'autorisation
3

Sélectionner le backend Vault

Choisissez votre backend de stockage de clés externe. DuoKey prend en charge plusieurs fournisseurs de vault.

Select Vault Backend

Options disponibles :

  • HashiCorp Vault
  • CyberArk
  • AWS KMS (Cross-Account)
  • DuoKey MPC
4

Configurer le magasin du gestionnaire de secrets

Configurez la connexion au gestionnaire de secrets ou au magasin de clés que vous avez choisi.

Secret Manager Configuration

Fournissez :

  • L'URL du point de terminaison Vault
  • Les identifiants d'authentification
  • Le chemin transit ou l'emplacement de stockage des clés
  • L'espace de noms (le cas échéant)
5

Vérifier et soumettre

Vérifiez tous les paramètres de configuration avant de créer votre déploiement XKS.

Submit XKS Creation

Vérifiez tous les paramètres de connexion, les paramètres d'authentification, la configuration du backend et les paramètres réseau.

6

Déployer l'application

Une fois soumis, l'assistant déploiera votre application proxy XKS.

Deploy XKS App

Le système créera les instances de conteneur, configurera la mise en réseau, mettra en place les contrôles de santé et initialisera les connexions aux backends.

7

Vérifier l'état du conteneur

Attendez que le conteneur soit entièrement déployé et en cours d'exécution.

Container XKS Running
8

Consulter le tableau de bord de l'application

Accédez au tableau de bord de l'application XKS pour surveiller l'état et la santé.

XKS Dashboard
9

Télécharger la configuration

Téléchargez le fichier de configuration JSON XKS pour l'intégration AWS.

Download JSON Configuration

Ce fichier contient l'URI du point de terminaison du proxy XKS, les identifiants d'authentification et les paramètres de configuration pour AWS.

10

Configurer AWS KMS

Téléversez la configuration vers AWS ou créez manuellement le magasin de clés externe.

Upload XKS Configuration

Installation manuelle (alternative)​

Modèles d'architecture​

Modèle 1 : Backend unique (HashiCorp Vault)​

AWS KMS → Internet → DuoKey XKS Proxy → HashiCorp Vault

AttributValeur
Idéal pourOrganisations standardisées sur HashiCorp Vault
ComplexitéFaible

Modèle 2 : Multi-backend avec routage intelligent​

DuoKey XKS Proxy → DuoKey Cockpit (Policy Router) → HashiCorp Vault / CyberArk / DuoKey MPC

AttributValeur
Idéal pourOrganisations nécessitant flexibilité et routage basé sur des politiques
ComplexitéMoyenne

Modèle 3 : Haute disponibilité avec répartition de charge​

AWS KMS → Load Balancer (NLB/ALB) → XKS Proxy 1/2/3 → External Key Manager

AttributValeur
Idéal pourEnvironnements de production nécessitant une haute disponibilité
ComplexitéÉlevée

Liste de contrôle de la configuration initiale​

Liste de contrôle avant création de clés

Configuration du proxyProxy XKS installé, TLS configuré, contrôle de santé répondant
Configuration AWSMagasin de clés externe créé et connecté, politiques IAM attachées
Configuration du backendClés externes créées, autorisations configurées, accès API vérifié
Configuration réseauRègles de pare-feu configurées, poignée de main TLS réussie, RTT inférieur à 35 ms
Configuration de sécuritéContrôles d'accès mis en place, journalisation d'audit activée

Dépannage de la configuration initiale​

FAQ​

Étapes suivantes​