Guide d'installation
Ce guide complet vous accompagne tout au long de l'intégration de DuoKey Cockpit avec CyberArk Enterprise Password Vault à l'aide du fournisseur PKCS#11 CockpitDLL.
Vue d'ensemble
Le processus d'intégration se compose des principales phases suivantes :
- Configurer DuoKey Cockpit - Créer une application KMS Client et obtenir les identifiants
- Installer CockpitDLL - Installer le fournisseur PKCS#11 sur le serveur CyberArk
- Configurer CyberArk - Mettre en place l'intégration HSM dans CyberArk
- Générer la clé maître - Créer une nouvelle clé de chiffrement dans le HSM DuoKey
- Rechiffrer le coffre - Migrer vers le chiffrement géré par DuoKey
- Vérifier et tester - Valider l'intégration
Effectuez d'abord ces étapes dans un environnement de développement/test avant de les déployer en production. Créez des sauvegardes de votre coffre CyberArk avant de continuer.
Phase 1 : Configurer DuoKey Cockpit
Étape 1.1 : Se connecter à DuoKey Cockpit
- Accédez à l'URL de votre DuoKey Cockpit dans un navigateur web
- Saisissez vos identifiants pour vous connecter
Étape 1.2 : Créer une application KMS Client
-
Dans le panneau de navigation de gauche de Cockpit, cliquez sur l'élément de menu Apps
-
Cliquez sur le bouton + pour créer une nouvelle application
-
Sur la page Create New App, configurez les éléments suivants :
- App Name : Saisissez
CyberArk-EPV(ou le nom de votre choix) - App Type : Sélectionnez KMS Client dans la liste déroulante
- Description (facultatif) : Saisissez
PKCS#11 integration for CyberArk EPV - Access Control (facultatif) : Attribuez des rôles si vous utilisez le RBAC
- App Name : Saisissez
-
Cliquez sur CREATE pour ajouter la nouvelle application KMS Client
Étape 1.3 : Copier les identifiants API
- Une fois l'application créée, la page de détails de l'application s'affiche
- Cliquez sur VIEW API KEY ou API CREDENTIALS
- Copiez l'API Key - vous en aurez besoin ultérieurement pour l'authentification PKCS#11
Stockez la clé API dans un gestionnaire de mots de passe sécurisé. Vous en aurez besoin pour configurer le fournisseur PKCS#11.
- Notez également l'API Endpoint URL (par exemple,
https://cockpit.duokey.comou votre URL on-premise)
Phase 2 : Télécharger et installer CockpitDLL
Étape 2.1 : Télécharger DuoKey PKCS#11 CockpitDLL
-
Téléchargez la dernière version de DuoKey PKCS#11 CockpitDLL pour Windows 64 bits depuis :
- Le portail client DuoKey, ou
- Contactez [email protected] pour obtenir le lien de téléchargement
-
Vous devriez recevoir un fichier nommé de manière similaire à :
DuokeyCockpitDLL_x64.msi
Étape 2.2 : Installer CockpitDLL
-
Exécutez le programme d'installation
DuokeyCockpitDLL_x64.msiavec des privilèges d'administrateur -
Suivez l'assistant d'installation :
- Acceptez le contrat de licence
- Choisissez le répertoire d'installation (par défaut :
C:\Program Files\Duokey\CockpitDLL\) - Cliquez sur Install
-
Le programme d'installation placera les fichiers suivants :
C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll- Bibliothèque PKCS#11C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe- Utilitaire de configuration
Étape 2.3 : Configurer le point de terminaison de CockpitDLL
Ouvrez l'invite de commandes en tant qu'administrateur et exécutez :
Pour la machine locale (configuration à l'échelle du système) :
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com
Pour l'utilisateur courant uniquement :
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com
Remplacez your-cockpit-url.duokey.com par l'URL réelle de votre DuoKey Cockpit.
La configuration est stockée dans le registre Windows :
- Machine :
HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL - Utilisateur :
HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL
Étape 2.4 : Vérifier l'installation
Vérifiez que la DLL est correctement installée :
dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"
Vous devriez voir le fichier DLL répertorié.
Phase 3 : Configurer CyberArk EPV
Étape 3.1 : Configuration de la connectivité réseau
Ces étapes doivent être réalisées AVANT d'appliquer les procédures de durcissement de CyberArk. Les scripts de durcissement restreignent les communications externes et peuvent bloquer l'accès à DuoKey Cockpit.
3.1.1 : Configurer le fichier hosts
-
Ouvrez le fichier hosts de Windows avec des privilèges d'administrateur :
notepad C:\Windows\System32\drivers\etc\hosts -
Ajoutez une entrée pour le point de terminaison de votre DuoKey Cockpit :
<IP_Address> your-cockpit-url.duokey.comRemplacez
<IP_Address>par l'adresse IP réelle de votre DuoKey Cockpit.
3.1.2 : Configurer les règles de pare-feu
-
Modifiez
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini -
Ajoutez DuoKey Cockpit à la liste blanche du pare-feu dans la section
[AllowNonStandardFWAddresses]:[AllowNonStandardFWAddresses]AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcpRemplacez
xx.xxx.xxx.xxxpar l'adresse IP de votre DuoKey Cockpit.
3.1.3 : Restaurer la suite de chiffrement TLS
Après le durcissement de CyberArk, il peut être nécessaire de restaurer des suites de chiffrement TLS compatibles :
-
Ouvrez Windows PowerShell en tant qu'administrateur
-
Exécutez la commande suivante :
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
Vérifiez que la suite de chiffrement a été ajoutée en consultant le registre Windows :
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
Étape 3.2 : Configurer le chemin du fournisseur PKCS#11
-
Ouvrez
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.iniavec un éditeur de texte -
Ajoutez ou modifiez la section
[HSM]:[HSM]PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll -
Enregistrez le fichier
Étape 3.3 : Configurer le code PIN PKCS#11 (clé API)
3.3.1 : Créer un fichier de clé API
-
Créez un répertoire pour le stockage temporaire de la clé :
mkdir C:\temp\duokey -
Créez un fichier
C:\temp\duokey\api_key.txtavec le contenu suivant :api_key = "<your_api_key_from_step_1.3>"Remplacez
<your_api_key_from_step_1.3>par la clé API réelle issue de DuoKey Cockpit.
3.3.2 : Configurer le code PIN avec CAVaultManager
-
Ouvrez l'invite de commandes en tant qu'administrateur
-
Accédez au répertoire du serveur CyberArk :
cd "C:\Program Files (x86)\PrivateArk\Server" -
Exécutez CAVaultManager pour stocker la clé API de manière sécurisée :
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
Vérifiez que le code PIN a été chiffré en ouvrant
dbparm.ini- vous devriez voir :HSMPinCode=<encrypted_value>
Supprimez le fichier C:\temp\duokey\api_key.txt une fois que le serveur CyberArk a démarré avec succès :
del C:\temp\duokey\api_key.txt
3.3.3 : Arrêter le serveur PrivateArk
Si le serveur PrivateArk est en cours d'exécution, arrêtez-le avant de continuer :
net stop PrivateArk
Phase 4 : Générer une nouvelle clé maître dans le HSM DuoKey
Étape 4.1 : Générer la clé serveur sur le HSM
-
Depuis l'invite de commandes, dans le répertoire du serveur CyberArk :
cd "C:\Program Files (x86)\PrivateArk\Server" -
Exécutez la commande pour générer une nouvelle clé serveur :
CAVaultManager.exe GenerateKeyOnHSM /ServerKey -
Notez le KeyID figurant dans la réponse. Par exemple :
CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).Le KeyID sera
HSM#1(ouHSM#2,HSM#3, etc.)
Étape 4.2 : Vérifier la clé dans DuoKey Cockpit
-
Connectez-vous à l'interface web de DuoKey Cockpit
-
Accédez à la section Apps
-
Cliquez sur l'application
CyberArk-EPVque vous avez créée précédemment -
Cliquez sur l'onglet Keys ou Security Objects
-
Vous devriez voir une nouvelle clé créée par l'application CyberArk EPV avec un horodatage
Étape 4.3 : Mettre à jour ServerKey dans dbparm.ini
-
Ouvrez
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini -
Recherchez ou ajoutez le paramètre
ServerKeyet définissez-le sur le KeyID de l'étape 4.1 :ServerKey=HSM#1 -
Enregistrez le fichier
Ne démarrez pas le serveur PrivateArk tant que le rechiffrement du coffre de la phase 5 n'est pas terminé.
Phase 5 : Rechiffrer le coffre CyberArk
Étape 5.1 : Préparer le rechiffrement
-
Assurez-vous de disposer des éléments suivants :
- Sauvegarde actuelle du coffre
- Clé privée de récupération (
RecPrv.key) - Fichier de mot de passe d'urgence du coffre (
VaultEmergency.pass) - Nouvelle clé serveur générée (à partir de la phase 4)
-
Localisez le répertoire des clés d'opérateur CyberArk (par exemple,
C:\OperatorKeys)
Étape 5.2 : Exécuter l'utilitaire ChangeServerKeys
-
Ouvrez l'invite de commandes en tant qu'administrateur
-
Accédez au répertoire du serveur CyberArk :
cd "C:\Program Files (x86)\PrivateArk\Server" -
Exécutez l'utilitaire ChangeServerKeys :
ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1Exemple :
ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1 -
L'utilitaire demandera une confirmation :
HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?Tapez
yet appuyez sur Entrée -
Suivez les invites :
Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.Appuyez sur une touche pour continuer
-
Le processus de rechiffrement va démarrer. Exemple de sortie :
CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.CHSRVK034I Encrypting server private key.CHSRVK058I Encrypting Backup key.CHSRVK057I Encrypting Database access passwords.CHSRVK020I Keys of Safe System changed successfully.CHSRVK040I Changing keys for Safe <SafeName>....CHSRVK054I ChangeServerKeys process was successful.
La durée du processus de rechiffrement dépend du nombre et de la taille des coffres (safes) de votre vault. Cela peut prendre de quelques minutes à plusieurs heures pour de grands coffres.
Étape 5.3 : Vérifier la réussite du rechiffrement
-
Confirmez que vous voyez le message de réussite :
CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start. -
Vérifiez que le paramètre
ServerKeydansdbparm.iniest correctement défini :ServerKey=HSM#1
Phase 6 : Démarrer et vérifier
Étape 6.1 : Démarrer le serveur PrivateArk
-
Démarrez le service serveur PrivateArk :
net start PrivateArk -
Surveillez le démarrage du service dans l'Observateur d'événements ou dans les journaux CyberArk :
C:\Program Files (x86)\PrivateArk\Server\Logs
Étape 6.2 : Vérifier l'intégration HSM
Consulter les journaux CyberArk
Recherchez une initialisation réussie du HSM dans les journaux PrivateArk :
CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0
Tester les opérations du coffre
-
Ouvrez le client PrivateArk ou PVWA (Password Vault Web Access)
-
Connectez-vous avec vos identifiants
-
Effectuez les opérations de base :
- Ouvrir un coffre existant
- Ajouter un nouveau compte
- Récupérer un mot de passe
-
Si toutes les opérations réussissent, l'intégration HSM fonctionne correctement
Étape 6.3 : Vérifier dans DuoKey Cockpit
-
Connectez-vous à DuoKey Cockpit
-
Accédez à votre application
CyberArk-EPV -
Consultez l'onglet Audit Log
-
Vous devriez voir les opérations cryptographiques journalisées :
- Génération de clé
- Opérations de chiffrement
- Opérations de déchiffrement
Dépannage
Problèmes courants
Problème : « Failed to connect to HSM »
Causes possibles :
- Configuration incorrecte du point de terminaison API
- Problèmes de connectivité réseau
- Pare-feu bloquant le trafic HTTPS
Résolution :
-
Vérifiez la configuration du point de terminaison :
reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint -
Testez la connectivité :
ping your-cockpit-url.duokey.comcurl https://your-cockpit-url.duokey.com/api/health -
Vérifiez les règles de pare-feu dans
dbparm.ini
Problème : « Invalid PIN » ou « Authentication Failed »
Causes possibles :
- Clé API incorrecte
- Clé API mal chiffrée
- Clé API expirée ou révoquée
Résolution :
-
Vérifiez que la clé API dans DuoKey Cockpit est toujours valide
-
Réexécutez CAVaultManager avec la bonne clé API :
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
Redémarrez le serveur PrivateArk
Problème : « Key not found » ou « HSM#1 not found »
Causes possibles :
- Clé non générée avec succès
- KeyID incorrect dans dbparm.ini
- Clé supprimée de DuoKey Cockpit
Résolution :
-
Vérifiez que la clé existe dans DuoKey Cockpit
-
Vérifiez que le KeyID dans
dbparm.inicorrespond à la clé dans Cockpit -
Générez une nouvelle clé si nécessaire
Problème : Erreurs de connexion TLS/SSL
Causes possibles :
- Suites de chiffrement TLS incompatibles
- Échecs de validation de certificat
- Incompatibilité de version TLS
Résolution :
-
Assurez-vous que TLS 1.2 ou supérieur est activé
-
Restaurez la suite de chiffrement requise :
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
Vérifiez la chaîne de confiance du certificat
Obtenir de l'aide
Si vous rencontrez des problèmes non couverts ici :
-
Consultez les journaux CyberArk :
C:\Program Files (x86)\PrivateArk\Server\Logs -
Consultez l'Observateur d'événements Windows pour les erreurs d'application et système
-
Examinez les journaux d'audit de DuoKey Cockpit pour les opérations en échec
-
Contactez le support :
- E-mail : [email protected]
- Incluez : fichiers journaux, messages d'erreur, détails de configuration
Étapes suivantes
Après une intégration réussie :
-
Testez minutieusement - Effectuez des tests complets de toutes les opérations du coffre
-
Documentez la configuration - Consignez tous les détails de configuration pour vos archives
-
Sauvegardez - Créez une nouvelle sauvegarde de votre coffre avec le chiffrement HSM
-
Surveillez - Mettez en place une surveillance des opérations HSM dans DuoKey Cockpit
-
Planifiez la rotation des clés - Consultez le Guide de rotation des clés
-
Reprise après sinistre - Mettez à jour les procédures de PRA pour inclure l'accès à DuoKey Cockpit
Passez au Guide des opérations pour les tâches de gestion quotidiennes.