Aller au contenu principal
DomainservicesVault interfaceone API · any backendSoftware Vaultdev / testDuoKey MPC KMSdefault · MPC clusterSecurosys HSMFIPS L3 · PQC in hardwareSepior (Blockdaemon)threshold MPCCloud KMSAzure · AWS · GCPPKCS#11 HSMsAtos · Thales · Utimaco · Crypto4A
One uniform interface — the same operations reach a software vault, an MPC cluster, an HSM or a cloud KMS.
S'applique à :
Cockpit v2KMIPPKIPQC

Serveur KMIP​

Cockpit v2 intègre un serveur KMIP 2.x natif — encodage OASIS TTLV sur TLS — à l'écoute sur le port 5696. Les clients peuvent consommer les clés via le protocole KMIP standard sans aucun SDK spécifique à DuoKey.

PropriétéValeur
ProtocoleKMIP 2.x
EncodageOASIS TTLV sur TLS
Port d'écoute5696
AccèsClients KMIP standard — clés consommées sur le fil

Adaptateurs coffre et HSM​

Environ 15 backends se trouvent derrière une interface unique et uniforme. Chaque backend expose les mêmes opérations, de sorte que les applications et services fonctionnent de la même manière quel que soit l'endroit où réside réellement le matériel de clés.

Opérations uniformes

Chaque backend prend en charge les mêmes opérations : création, rotation, destruction, chiffrement, déchiffrement, signature, vérification, encapsulation, désencapsulation et vérifications de santé.

Identifiants par tenant

Les identifiants de backend sont stockés chiffrés par tenant, de sorte que chaque tenant peut se lier à sa propre instance HSM ou KMS.

BackendType / notes
DuoKey KMSMPC logiciel — backend par défaut
SecurosysPrimus / CloudsHSM
AWS KMSCloud KMS
Azure Key VaultCloud KMS
GCP KMSCloud KMS
HashiCorp VaultCoffre logiciel
OpenBaoCoffre logiciel
Fortanix SDKMSHSM / KMS
UtimacoPKCS#11
Crypto4AHSM
PKCS#11 génériqueTout jeton PKCS#11
SepiorMPC
SoftwareEn mémoire
Partenaire HSM

Le partenaire de module de sécurité matériel pris en charge par Cockpit v2 est Securosys (Primus / CloudsHSM). Les backends cloud KMS et les jetons PKCS#11 génériques sont également pris en charge via la même interface d'adaptateur.

Gestionnaires de secrets​

Pour les secrets applicatifs — distincts du matériel de clé cryptographique — Cockpit v2 s'intègre avec les gestionnaires de secrets suivants :

Gestionnaire de secrets
HashiCorp Vault
AWS Secrets Manager
Azure Key Vault
CyberArk

PKI​

Cockpit v2 fournit une infrastructure à clé publique complète : une hiérarchie complète d'autorité de certification, une émission basée sur des modèles, et une large couverture de protocoles d'enrôlement.

Hiérarchie de CA

Une chaîne complète — Racine, puis Intermédiaire, puis CA d'émission — avec émission de certificats X.509 basée sur des modèles et plusieurs émetteurs de certificats.

Prise en charge des protocoles

ACME (RFC 8555), EST, SCEP, CMP, OCSP et CRL, plus KMIP pour la livraison des clés.

Kubernetes

S'intègre à cert-manager afin que les charges de travail Kubernetes puissent demander et renouveler des certificats nativement.

CapacitéDétail
Hiérarchie de CARacine -> Intermédiaire -> Émission
ÉmissionX.509 basé sur des modèles, plusieurs émetteurs de certificats
Protocoles d'enrôlementACME (RFC 8555), EST, SCEP, CMP, KMIP
Validation / révocationOCSP, CRL
KubernetesIntégration cert-manager

Post-quantique​

Les outils post-quantiques de DuoKey forment une boîte à outils de préparation quantique pour découvrir, noter et planifier la migration des actifs cryptographiques. Ils analysent les négociations TLS et les certificats X.509, produisent une nomenclature cryptographique et évaluent l'exposition quantique.

Découverte

Analyse des négociations TLS et des X.509, avec un audit SSL à parité sslyze.

CBOM

Une nomenclature cryptographique (CBOM) CycloneDX 1.7 inventoriant la cryptographie découverte.

Quantum Risk Score

Un Quantum Risk Score (QRS) à 4 signaux évaluant l'exposition de chaque actif à une attaque quantique.

Planification de migration

Planification de migration par année de rupture alignée sur NIST IR 8413 et CNSA 2.0.

Les primitives PQC utilisent les standards FIPS : ML-KEM, ML-DSA et SLH-DSA.

ComposantDétail
AnalyseAnalyse des négociations TLS + X.509
CBOMNomenclature cryptographique CycloneDX 1.7
Quantum Risk ScoreQRS à 4 signaux
Audit SSLParité sslyze
Planification de migrationPlanification par année de rupture alignée sur NIST IR 8413 / CNSA 2.0
Primitives PQCFIPS ML-KEM / ML-DSA / SLH-DSA
Guide PQC complet

Cette page résume les capacités post-quantiques intégrées à Cockpit v2. Pour le workflow complet — analyse, export CBOM, interprétation du QRS et planification de migration — consultez le guide produit dédié PQC Scanner.