Capacités de la plateforme
La surface cryptographique de Cockpit v2 — un serveur KMIP natif, des adaptateurs coffre et HSM unifiés, une pile PKI complète, et des outils de préparation post-quantique.
Serveur KMIP
Cockpit v2 intègre un serveur KMIP 2.x natif — encodage OASIS TTLV sur TLS — à l'écoute sur le port 5696. Les clients peuvent consommer les clés via le protocole KMIP standard sans aucun SDK spécifique à DuoKey.
| Propriété | Valeur |
|---|---|
| Protocole | KMIP 2.x |
| Encodage | OASIS TTLV sur TLS |
| Port d'écoute | 5696 |
| Accès | Clients KMIP standard — clés consommées sur le fil |
Adaptateurs coffre et HSM
Environ 15 backends se trouvent derrière une interface unique et uniforme. Chaque backend expose les mêmes opérations, de sorte que les applications et services fonctionnent de la même manière quel que soit l'endroit où réside réellement le matériel de clés.
Opérations uniformes
Chaque backend prend en charge les mêmes opérations : création, rotation, destruction, chiffrement, déchiffrement, signature, vérification, encapsulation, désencapsulation et vérifications de santé.
Identifiants par tenant
Les identifiants de backend sont stockés chiffrés par tenant, de sorte que chaque tenant peut se lier à sa propre instance HSM ou KMS.
| Backend | Type / notes |
|---|---|
| DuoKey KMS | MPC logiciel — backend par défaut |
| Securosys | Primus / CloudsHSM |
| AWS KMS | Cloud KMS |
| Azure Key Vault | Cloud KMS |
| GCP KMS | Cloud KMS |
| HashiCorp Vault | Coffre logiciel |
| OpenBao | Coffre logiciel |
| Fortanix SDKMS | HSM / KMS |
| Utimaco | PKCS#11 |
| Crypto4A | HSM |
| PKCS#11 générique | Tout jeton PKCS#11 |
| Sepior | MPC |
| Software | En mémoire |
Le partenaire de module de sécurité matériel pris en charge par Cockpit v2 est Securosys (Primus / CloudsHSM). Les backends cloud KMS et les jetons PKCS#11 génériques sont également pris en charge via la même interface d'adaptateur.
Gestionnaires de secrets
Pour les secrets applicatifs — distincts du matériel de clé cryptographique — Cockpit v2 s'intègre avec les gestionnaires de secrets suivants :
| Gestionnaire de secrets |
|---|
| HashiCorp Vault |
| AWS Secrets Manager |
| Azure Key Vault |
| CyberArk |
PKI
Cockpit v2 fournit une infrastructure à clé publique complète : une hiérarchie complète d'autorité de certification, une émission basée sur des modèles, et une large couverture de protocoles d'enrôlement.
Hiérarchie de CA
Une chaîne complète — Racine, puis Intermédiaire, puis CA d'émission — avec émission de certificats X.509 basée sur des modèles et plusieurs émetteurs de certificats.
Prise en charge des protocoles
ACME (RFC 8555), EST, SCEP, CMP, OCSP et CRL, plus KMIP pour la livraison des clés.
Kubernetes
S'intègre à cert-manager afin que les charges de travail Kubernetes puissent demander et renouveler des certificats nativement.
| Capacité | Détail |
|---|---|
| Hiérarchie de CA | Racine -> Intermédiaire -> Émission |
| Émission | X.509 basé sur des modèles, plusieurs émetteurs de certificats |
| Protocoles d'enrôlement | ACME (RFC 8555), EST, SCEP, CMP, KMIP |
| Validation / révocation | OCSP, CRL |
| Kubernetes | Intégration cert-manager |
Post-quantique
Les outils post-quantiques de DuoKey forment une boîte à outils de préparation quantique pour découvrir, noter et planifier la migration des actifs cryptographiques. Ils analysent les négociations TLS et les certificats X.509, produisent une nomenclature cryptographique et évaluent l'exposition quantique.
Découverte
Analyse des négociations TLS et des X.509, avec un audit SSL à parité sslyze.
CBOM
Une nomenclature cryptographique (CBOM) CycloneDX 1.7 inventoriant la cryptographie découverte.
Quantum Risk Score
Un Quantum Risk Score (QRS) à 4 signaux évaluant l'exposition de chaque actif à une attaque quantique.
Planification de migration
Planification de migration par année de rupture alignée sur NIST IR 8413 et CNSA 2.0.
Les primitives PQC utilisent les standards FIPS : ML-KEM, ML-DSA et SLH-DSA.
| Composant | Détail |
|---|---|
| Analyse | Analyse des négociations TLS + X.509 |
| CBOM | Nomenclature cryptographique CycloneDX 1.7 |
| Quantum Risk Score | QRS à 4 signaux |
| Audit SSL | Parité sslyze |
| Planification de migration | Planification par année de rupture alignée sur NIST IR 8413 / CNSA 2.0 |
| Primitives PQC | FIPS ML-KEM / ML-DSA / SLH-DSA |
Cette page résume les capacités post-quantiques intégrées à Cockpit v2. Pour le workflow complet — analyse, export CBOM, interprétation du QRS et planification de migration — consultez le guide produit dédié PQC Scanner.