Software & DuoKey MPC KMS
Deux backends logiciels opérés par DuoKey : un coffre local en mémoire pour le développement, et le service de gestion de clés MPC de DuoKey pour la production.
DuoKey fournit deux backends logiciels distincts. Ils sont faciles à confondre car tous deux sont « logiciels », mais ils servent des objectifs très différents.
| Software Vault | DuoKey Software HSM (MPC) | |
|---|---|---|
| Objectif | Développement / test | Gestion des clés en production |
| Où vivent les clés | En mémoire de processus | Réparties sur un cluster MPC de 3 nœuds ou plus |
| Type de coffre | software_vault | duokey_software_hsm |
| Identifiants | Aucun (local) | Identifiants client OAuth2 |
| Post-quantique | Oui | Non (classique uniquement) |
Software Vault (en mémoire)
Le Software Vault effectue toute la cryptographie localement et conserve les clés en mémoire de processus. C'est le repli par défaut de la plateforme lorsqu'aucun autre coffre n'est résolu, ce qui rend le développement et les tests locaux sans friction.
Le matériel de clé vit en mémoire de processus. Le Software Vault est réservé au développement et aux tests uniquement — il n'a aucune protection matérielle et les clés ne survivent pas à un redémarrage sauf si elles sont persistées. Liez les tenants de production au KMS MPC DuoKey, à Securosys ou à un autre backend matériel/MPC.
Ce qu'il prend en charge
| Capacité | Détail |
|---|---|
| Symétrique | AES-128 / AES-256 GCM |
| RSA | RSA-2048 / RSA-4096 — signature PKCS#1 v1.5 & PSS, chiffrement OAEP-SHA256 |
| ECC | EC-P256 / EC-P384 — ECDSA SHA-256/384 |
| MAC | HMAC-SHA256/384/512 |
| Post-quantique | ML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s |
| Export de clé | Export PEM PKCS#8 (RSA/EC) pour signature X.509 locale |
Le matériel de clé symétrique et privée est mis à zéro en mémoire lorsqu'il n'est plus nécessaire. Étant l'un des deux seuls backends compatibles PQC (avec Securosys), le Software Vault est utile pour exercer les flux post-quantiques en développement.
DuoKey Software HSM (MPC KMS)
Le DuoKey Software HSM est le service de gestion de clés de DuoKey : un cluster de calcul multipartite où chaque clé est divisée en parts réparties sur trois nœuds ou plus, de sorte qu'aucun nœud unique ne détient jamais la clé complète. C'est le KMS DuoKey par défaut pour la production lorsqu'aucun HSM dédié n'est lié.
Aucun point de compromission unique
Les clés ne sont jamais reconstituées à un seul endroit ; les opérations cryptographiques sont calculées conjointement sur les nœuds du cluster.
Direct vers le cluster
Ce backend se connecte directement au cluster MPC (contrairement au backend Sepior, qui passe par l'API DuoKey KMS).
Sécurisé par OAuth2
Authentifié par identifiants client ; les jetons sont mis en cache et rafraîchis automatiquement, et les secrets sont mis à zéro en mémoire lorsqu'ils ne sont plus nécessaires.
Configuration
| Champ | Objet |
|---|---|
| Nom d'hôte | URL de base du cluster MPC |
client_id | Identifiant client OAuth2 |
client_secret | Secret client OAuth2 (chiffré au repos, mis à zéro en mémoire) |
Le backend s'authentifie via OAuth2 puis effectue les opérations de clé et cryptographiques contre le cluster MPC.
Ce qu'il prend en charge
| Capacité | Détail |
|---|---|
| Symétrique | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| Opérations | création, suppression, chiffrement, déchiffrement, signature, vérification, liste, clé publique |
| Post-quantique | Non pris en charge — utilisez le Software Vault ou Securosys pour le PQC |
Le cluster est décrit comme comportant trois nœuds ou plus ; le nombre de nœuds est une propriété de déploiement plutôt qu'une constante N-parmi-M configurable par coffre.