Aller au contenu principal

Guide d'installation

Ce guide complet vous accompagne tout au long de l'intégration de DuoKey Cockpit avec CyberArk Enterprise Password Vault à l'aide du fournisseur PKCS#11 CockpitDLL.

Vue d'ensemble​

Le processus d'intégration se compose des principales phases suivantes :

  1. Configurer DuoKey Cockpit - Créer une application KMS Client et obtenir les identifiants
  2. Installer CockpitDLL - Installer le fournisseur PKCS#11 sur le serveur CyberArk
  3. Configurer CyberArk - Mettre en place l'intégration HSM dans CyberArk
  4. Générer la clé maître - Créer une nouvelle clé de chiffrement dans le HSM DuoKey
  5. Rechiffrer le coffre - Migrer vers le chiffrement géré par DuoKey
  6. Vérifier et tester - Valider l'intégration
Important

Effectuez d'abord ces étapes dans un environnement de développement/test avant de les déployer en production. Créez des sauvegardes de votre coffre CyberArk avant de continuer.

Phase 1 : Configurer DuoKey Cockpit​

Étape 1.1 : Se connecter à DuoKey Cockpit​

  1. Accédez à l'URL de votre DuoKey Cockpit dans un navigateur web
  2. Saisissez vos identifiants pour vous connecter

Étape 1.2 : Créer une application KMS Client​

  1. Dans le panneau de navigation de gauche de Cockpit, cliquez sur l'élément de menu Apps

  2. Cliquez sur le bouton + pour créer une nouvelle application

  3. Sur la page Create New App, configurez les éléments suivants :

    • App Name : Saisissez CyberArk-EPV (ou le nom de votre choix)
    • App Type : Sélectionnez KMS Client dans la liste déroulante
    • Description (facultatif) : Saisissez PKCS#11 integration for CyberArk EPV
    • Access Control (facultatif) : Attribuez des rôles si vous utilisez le RBAC
  4. Cliquez sur CREATE pour ajouter la nouvelle application KMS Client

Étape 1.3 : Copier les identifiants API​

  1. Une fois l'application créée, la page de détails de l'application s'affiche
  2. Cliquez sur VIEW API KEY ou API CREDENTIALS
  3. Copiez l'API Key - vous en aurez besoin ultérieurement pour l'authentification PKCS#11
Stockez les identifiants de manière sécurisée

Stockez la clé API dans un gestionnaire de mots de passe sécurisé. Vous en aurez besoin pour configurer le fournisseur PKCS#11.

  1. Notez également l'API Endpoint URL (par exemple, https://cockpit.duokey.com ou votre URL on-premise)

Phase 2 : Télécharger et installer CockpitDLL​

Étape 2.1 : Télécharger DuoKey PKCS#11 CockpitDLL​

  1. Téléchargez la dernière version de DuoKey PKCS#11 CockpitDLL pour Windows 64 bits depuis :

    • Le portail client DuoKey, ou
    • Contactez [email protected] pour obtenir le lien de téléchargement
  2. Vous devriez recevoir un fichier nommé de manière similaire à : DuokeyCockpitDLL_x64.msi

Étape 2.2 : Installer CockpitDLL​

  1. Exécutez le programme d'installation DuokeyCockpitDLL_x64.msi avec des privilèges d'administrateur

  2. Suivez l'assistant d'installation :

    • Acceptez le contrat de licence
    • Choisissez le répertoire d'installation (par défaut : C:\Program Files\Duokey\CockpitDLL\)
    • Cliquez sur Install
  3. Le programme d'installation placera les fichiers suivants :

    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll - Bibliothèque PKCS#11
    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe - Utilitaire de configuration

Étape 2.3 : Configurer le point de terminaison de CockpitDLL​

Ouvrez l'invite de commandes en tant qu'administrateur et exécutez :

Pour la machine locale (configuration à l'échelle du système) :

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com

Pour l'utilisateur courant uniquement :

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com

Remplacez your-cockpit-url.duokey.com par l'URL réelle de votre DuoKey Cockpit.

Stockage de la configuration

La configuration est stockée dans le registre Windows :

  • Machine : HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL
  • Utilisateur : HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL

Étape 2.4 : Vérifier l'installation​

Vérifiez que la DLL est correctement installée :

dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"

Vous devriez voir le fichier DLL répertorié.

Phase 3 : Configurer CyberArk EPV​

Étape 3.1 : Configuration de la connectivité réseau​

Important - À faire avant le durcissement

Ces étapes doivent être réalisées AVANT d'appliquer les procédures de durcissement de CyberArk. Les scripts de durcissement restreignent les communications externes et peuvent bloquer l'accès à DuoKey Cockpit.

3.1.1 : Configurer le fichier hosts​

  1. Ouvrez le fichier hosts de Windows avec des privilèges d'administrateur :

    notepad C:\Windows\System32\drivers\etc\hosts
  2. Ajoutez une entrée pour le point de terminaison de votre DuoKey Cockpit :

    <IP_Address> your-cockpit-url.duokey.com

    Remplacez <IP_Address> par l'adresse IP réelle de votre DuoKey Cockpit.

3.1.2 : Configurer les règles de pare-feu​

  1. Modifiez C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini

  2. Ajoutez DuoKey Cockpit à la liste blanche du pare-feu dans la section [AllowNonStandardFWAddresses] :

    [AllowNonStandardFWAddresses]
    AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcp

    Remplacez xx.xxx.xxx.xxx par l'adresse IP de votre DuoKey Cockpit.

3.1.3 : Restaurer la suite de chiffrement TLS​

Après le durcissement de CyberArk, il peut être nécessaire de restaurer des suites de chiffrement TLS compatibles :

  1. Ouvrez Windows PowerShell en tant qu'administrateur

  2. Exécutez la commande suivante :

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. Vérifiez que la suite de chiffrement a été ajoutée en consultant le registre Windows :

    Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002

Étape 3.2 : Configurer le chemin du fournisseur PKCS#11​

  1. Ouvrez C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini avec un éditeur de texte

  2. Ajoutez ou modifiez la section [HSM] :

    [HSM]
    PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll
  3. Enregistrez le fichier

Étape 3.3 : Configurer le code PIN PKCS#11 (clé API)​

3.3.1 : Créer un fichier de clé API​

  1. Créez un répertoire pour le stockage temporaire de la clé :

    mkdir C:\temp\duokey
  2. Créez un fichier C:\temp\duokey\api_key.txt avec le contenu suivant :

    api_key = "<your_api_key_from_step_1.3>"

    Remplacez <your_api_key_from_step_1.3> par la clé API réelle issue de DuoKey Cockpit.

3.3.2 : Configurer le code PIN avec CAVaultManager​

  1. Ouvrez l'invite de commandes en tant qu'administrateur

  2. Accédez au répertoire du serveur CyberArk :

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. Exécutez CAVaultManager pour stocker la clé API de manière sécurisée :

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  4. Vérifiez que le code PIN a été chiffré en ouvrant dbparm.ini - vous devriez voir :

    HSMPinCode=<encrypted_value>
Bonne pratique de sécurité

Supprimez le fichier C:\temp\duokey\api_key.txt une fois que le serveur CyberArk a démarré avec succès :

del C:\temp\duokey\api_key.txt

3.3.3 : Arrêter le serveur PrivateArk​

Si le serveur PrivateArk est en cours d'exécution, arrêtez-le avant de continuer :

net stop PrivateArk

Phase 4 : Générer une nouvelle clé maître dans le HSM DuoKey​

Étape 4.1 : Générer la clé serveur sur le HSM​

  1. Depuis l'invite de commandes, dans le répertoire du serveur CyberArk :

    cd "C:\Program Files (x86)\PrivateArk\Server"
  2. Exécutez la commande pour générer une nouvelle clé serveur :

    CAVaultManager.exe GenerateKeyOnHSM /ServerKey
  3. Notez le KeyID figurant dans la réponse. Par exemple :

    CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).

    Le KeyID sera HSM#1 (ou HSM#2, HSM#3, etc.)

Étape 4.2 : Vérifier la clé dans DuoKey Cockpit​

  1. Connectez-vous à l'interface web de DuoKey Cockpit

  2. Accédez à la section Apps

  3. Cliquez sur l'application CyberArk-EPV que vous avez créée précédemment

  4. Cliquez sur l'onglet Keys ou Security Objects

  5. Vous devriez voir une nouvelle clé créée par l'application CyberArk EPV avec un horodatage

Étape 4.3 : Mettre à jour ServerKey dans dbparm.ini​

  1. Ouvrez C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini

  2. Recherchez ou ajoutez le paramètre ServerKey et définissez-le sur le KeyID de l'étape 4.1 :

    ServerKey=HSM#1
  3. Enregistrez le fichier

Ne démarrez pas encore le serveur

Ne démarrez pas le serveur PrivateArk tant que le rechiffrement du coffre de la phase 5 n'est pas terminé.

Phase 5 : Rechiffrer le coffre CyberArk​

Étape 5.1 : Préparer le rechiffrement​

  1. Assurez-vous de disposer des éléments suivants :

    • Sauvegarde actuelle du coffre
    • Clé privée de récupération (RecPrv.key)
    • Fichier de mot de passe d'urgence du coffre (VaultEmergency.pass)
    • Nouvelle clé serveur générée (à partir de la phase 4)
  2. Localisez le répertoire des clés d'opérateur CyberArk (par exemple, C:\OperatorKeys)

Étape 5.2 : Exécuter l'utilitaire ChangeServerKeys​

  1. Ouvrez l'invite de commandes en tant qu'administrateur

  2. Accédez au répertoire du serveur CyberArk :

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. Exécutez l'utilitaire ChangeServerKeys :

    ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1

    Exemple :

    ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1
  4. L'utilitaire demandera une confirmation :

    HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?

    Tapez y et appuyez sur Entrée

  5. Suivez les invites :

    Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.

    Appuyez sur une touche pour continuer

  6. Le processus de rechiffrement va démarrer. Exemple de sortie :

    CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.
    CHSRVK034I Encrypting server private key.
    CHSRVK058I Encrypting Backup key.
    CHSRVK057I Encrypting Database access passwords.
    CHSRVK020I Keys of Safe System changed successfully.
    CHSRVK040I Changing keys for Safe <SafeName>.
    ...
    CHSRVK054I ChangeServerKeys process was successful.
Durée du rechiffrement

La durée du processus de rechiffrement dépend du nombre et de la taille des coffres (safes) de votre vault. Cela peut prendre de quelques minutes à plusieurs heures pour de grands coffres.

Étape 5.3 : Vérifier la réussite du rechiffrement​

  1. Confirmez que vous voyez le message de réussite :

    CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start.
  2. Vérifiez que le paramètre ServerKey dans dbparm.ini est correctement défini :

    ServerKey=HSM#1

Phase 6 : Démarrer et vérifier​

Étape 6.1 : Démarrer le serveur PrivateArk​

  1. Démarrez le service serveur PrivateArk :

    net start PrivateArk
  2. Surveillez le démarrage du service dans l'Observateur d'événements ou dans les journaux CyberArk :

    C:\Program Files (x86)\PrivateArk\Server\Logs

Étape 6.2 : Vérifier l'intégration HSM​

Consulter les journaux CyberArk​

Recherchez une initialisation réussie du HSM dans les journaux PrivateArk :

CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0

Tester les opérations du coffre​

  1. Ouvrez le client PrivateArk ou PVWA (Password Vault Web Access)

  2. Connectez-vous avec vos identifiants

  3. Effectuez les opérations de base :

    • Ouvrir un coffre existant
    • Ajouter un nouveau compte
    • Récupérer un mot de passe
  4. Si toutes les opérations réussissent, l'intégration HSM fonctionne correctement

Étape 6.3 : Vérifier dans DuoKey Cockpit​

  1. Connectez-vous à DuoKey Cockpit

  2. Accédez à votre application CyberArk-EPV

  3. Consultez l'onglet Audit Log

  4. Vous devriez voir les opérations cryptographiques journalisées :

    • Génération de clé
    • Opérations de chiffrement
    • Opérations de déchiffrement

Dépannage​

Problèmes courants​

Problème : « Failed to connect to HSM »​

Causes possibles :

  • Configuration incorrecte du point de terminaison API
  • Problèmes de connectivité réseau
  • Pare-feu bloquant le trafic HTTPS

Résolution :

  1. Vérifiez la configuration du point de terminaison :

    reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint
  2. Testez la connectivité :

    ping your-cockpit-url.duokey.com
    curl https://your-cockpit-url.duokey.com/api/health
  3. Vérifiez les règles de pare-feu dans dbparm.ini

Problème : « Invalid PIN » ou « Authentication Failed »​

Causes possibles :

  • Clé API incorrecte
  • Clé API mal chiffrée
  • Clé API expirée ou révoquée

Résolution :

  1. Vérifiez que la clé API dans DuoKey Cockpit est toujours valide

  2. Réexécutez CAVaultManager avec la bonne clé API :

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  3. Redémarrez le serveur PrivateArk

Problème : « Key not found » ou « HSM#1 not found »​

Causes possibles :

  • Clé non générée avec succès
  • KeyID incorrect dans dbparm.ini
  • Clé supprimée de DuoKey Cockpit

Résolution :

  1. Vérifiez que la clé existe dans DuoKey Cockpit

  2. Vérifiez que le KeyID dans dbparm.ini correspond à la clé dans Cockpit

  3. Générez une nouvelle clé si nécessaire

Problème : Erreurs de connexion TLS/SSL​

Causes possibles :

  • Suites de chiffrement TLS incompatibles
  • Échecs de validation de certificat
  • Incompatibilité de version TLS

Résolution :

  1. Assurez-vous que TLS 1.2 ou supérieur est activé

  2. Restaurez la suite de chiffrement requise :

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. Vérifiez la chaîne de confiance du certificat

Obtenir de l'aide​

Si vous rencontrez des problèmes non couverts ici :

  1. Consultez les journaux CyberArk : C:\Program Files (x86)\PrivateArk\Server\Logs

  2. Consultez l'Observateur d'événements Windows pour les erreurs d'application et système

  3. Examinez les journaux d'audit de DuoKey Cockpit pour les opérations en échec

  4. Contactez le support :

    • E-mail : [email protected]
    • Incluez : fichiers journaux, messages d'erreur, détails de configuration

Étapes suivantes​

Après une intégration réussie :

  1. Testez minutieusement - Effectuez des tests complets de toutes les opérations du coffre

  2. Documentez la configuration - Consignez tous les détails de configuration pour vos archives

  3. Sauvegardez - Créez une nouvelle sauvegarde de votre coffre avec le chiffrement HSM

  4. Surveillez - Mettez en place une surveillance des opérations HSM dans DuoKey Cockpit

  5. Planifiez la rotation des clés - Consultez le Guide de rotation des clés

  6. Reprise après sinistre - Mettez à jour les procédures de PRA pour inclure l'accès à DuoKey Cockpit

Passez au Guide des opérations pour les tâches de gestion quotidiennes.