Sepior (Blockdaemon) MPC Vault
Calcul multipartite à seuil — parts de clé réparties sur des nœuds TSM, atteints via l'API DuoKey KMS.
Vue d'ensemble
Sepior (aujourd'hui intégré à Blockdaemon) fournit un coffre MPC / TSM (Threshold Signature Module) à seuil : chaque clé est divisée en parts réparties sur plusieurs nœuds, et aucun nœud unique ne détient jamais la clé complète. Les opérations cryptographiques sont calculées conjointement sur les nœuds.
Dans Cockpit v2, ce backend ne communique pas directement avec les nœuds TSM — il passe par l'API DuoKey KMS, qui négocie la session MPC et les opérations.
| Propriété | Valeur |
|---|---|
| Type de coffre | sepior_mpc |
| Modèle | MPC à seuil (parts de clé réparties sur des nœuds TSM) |
| Intégration | Via l'API DuoKey KMS (pas directement vers le TSM) |
| Post-quantique | Non pris en charge (algorithmes classiques uniquement) |
Comment il se connecte
Obtenir un jeton OAuth2
L'adaptateur s'authentifie auprès du fournisseur d'identité configuré (Azure AD v1/v2 pris en charge) en utilisant des identifiants client.
Initialiser une session KMS
Il appelle l'API DuoKey KMS pour initialiser une session, en transmettant les identifiants TSM de Sepior comme identifiants signés aux côtés du jeton porteur.
Exécuter les opérations cryptographiques
Création, chiffrement/déchiffrement, signature/vérification et suppression sont exécutées via l'API KMS contre les parts de clé MPC.
Configuration
| Champ | Objet |
|---|---|
token_endpoint | Point de terminaison de jeton OAuth2 (Azure AD v1/v2 pris en charge) |
client_id | Identifiant client OAuth2 |
client_secret | Secret client OAuth2 (chiffré au repos, mis à zéro en mémoire) |
scope | Scope OAuth2 optionnel |
vault_credentials | Identifiants TSM Sepior requis (identifiant utilisateur, mots de passe de nœud, URL de nœud) |
L'identifiant de coffre est injecté automatiquement afin que l'API KMS route vers le bon jeu de clés. Les secrets et les jetons en cache sont mis à zéro en mémoire lorsqu'ils ne sont plus nécessaires, et les limites de débit de l'API sont gérées avec nouvelle tentative/backoff.
Ce qu'il prend en charge
| Capacité | Détail |
|---|---|
| Symétrique | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| Opérations | création, suppression, chiffrement, déchiffrement, signature, vérification, clé publique, informations de clé, nombre de clés |
| Post-quantique | Non pris en charge — utilisez le Software Vault ou Securosys pour le PQC |
Les clés créées via ce backend sont suivies dans la base de données du Cockpit plutôt qu'énumérées depuis le TSM, de sorte que le listage distant des clés est servi par le Cockpit ; un comptage distant est disponible pour réconciliation.
Le coffre Sepior et le KMS MPC DuoKey suppriment tous deux le point de compromission unique d'un magasin de clés monolithique. Pour la justification du calcul multipartite, voir Pourquoi le MPC.