Aller au contenu principal

DuoKey pour CyberArk Enterprise Password Vault

Applications& internal servicesDuoKey Cockpitunified control & auditsecret managerCyberArksecrets vault (EPV)
DuoKey drives CyberArk as a secret manager, so keys and secrets are managed from one console with a single audit trail.

Introduction​

La CyberArk Privilege Account Security Solution s'intègre de manière transparente avec DuoKey Cockpit afin de renforcer la sécurité et l'accessibilité des clés de chiffrement. Ce guide complet fournit les informations essentielles pour déployer le fournisseur PKCS#11 de DuoKey conjointement avec la solution CyberArk Enterprise Password Vault (EPV®).

Qu'est-ce que CyberArk EPV ?​

CyberArk Enterprise Password Vault (EPV) est une solution de gestion des accès à privilèges qui offre :

  • Stockage sécurisé des identifiants : Stockage chiffré des mots de passe des comptes à privilèges
  • Contrôle d'accès : Accès basé sur les rôles aux comptes à privilèges
  • Surveillance des sessions : Enregistrement et audit des sessions à privilèges
  • Analyse des menaces : Détection des activités d'accès à privilèges suspectes

Avantages de l'intégration​

En intégrant DuoKey Cockpit à CyberArk EPV, vous bénéficiez de :

Clés protégées par matériel

  • Clés maîtres de chiffrement stockées dans le HSM DuoKey
  • Conformité FIPS 140-2 niveau 3
  • Stockage de clés résistant aux altérations

Sécurité renforcée

  • Séparation des données du coffre et des clés de chiffrement
  • Architecture zero trust
  • Protection par module de sécurité matériel (HSM)

Excellence opérationnelle

  • Gestion automatique des clés via PKCS#11
  • Intégration transparente avec l'infrastructure existante
  • Gestion centralisée du cycle de vie des clés

Conformité et audit

  • Piste d'audit complète via DuoKey Cockpit
  • Respect des exigences réglementaires (SOC 2, PCI DSS, HIPAA)
  • Journalisation infalsifiable

Architecture​

Vue d'ensemble de l'intégration​

┌─────────────────────────┐
│ CyberArk EPV │
│ (Windows Server) │
│ │
│ ┌─────────────────┐ │
│ │ PrivateArk │ │
│ │ Vault Service │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ PKCS#11 │ │
│ │ CockpitDLL │ │
│ └────────┬────────┘ │
└────────────┼────────────┘
│ HTTPS
▼
┌─────────────────────────┐
│ DuoKey Cockpit │
│ │
│ ┌─────────────────┐ │
│ │ KMS Client App │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ HSM Keys │ │
│ │ (Master Keys) │ │
│ └─────────────────┘ │
└─────────────────────────┘

Fonctionnement​

  1. CyberArk EPV a besoin de chiffrer/déchiffrer les données du coffre
  2. PKCS#11 CockpitDLL traduit les requêtes vers l'API DuoKey Cockpit
  3. DuoKey Cockpit effectue les opérations cryptographiques à l'aide de clés protégées par HSM
  4. Les résultats sont renvoyés en toute sécurité à CyberArk EPV

Fonctionnalités clés​

Clés maîtres protégées par HSM​

Stockez les clés maîtres de chiffrement de CyberArk dans le HSM DuoKey, garantissant qu'elles n'existent jamais en clair en dehors des limites du HSM.

Interface standard PKCS#11​

Intégration transparente à l'aide de l'interface standard PKCS#11 - aucune modification requise dans le code de CyberArk EPV.

Prise en charge de la rotation des clés​

Effectuez facilement la rotation des clés de chiffrement grâce aux capacités de gestion des clés de DuoKey Cockpit, tout en conservant l'accès aux données précédemment chiffrées.

Gestion centralisée​

Gérez toutes les clés de chiffrement de CyberArk depuis l'interface web de DuoKey Cockpit avec des contrôles d'accès basés sur les rôles.

Piste d'audit complète​

Chaque opération cryptographique est journalisée dans DuoKey Cockpit à des fins de conformité et d'audit de sécurité.

Prise en charge de plusieurs coffres​

Prise en charge de plusieurs coffres CyberArk (Distributed Vaults, configurations Primary-DR) avec une gestion centralisée des clés.

Prérequis​

Avant de procéder à l'intégration, assurez-vous de disposer des éléments suivants :

Exigences CyberArk​

  • CyberArk EPV installé et opérationnel
  • Accès administrateur sur le serveur CyberArk
  • Environnement Windows Server (2012 R2 ou ultérieur)
  • Connectivité réseau vers DuoKey Cockpit

Exigences DuoKey​

  • Accès à un compte DuoKey Cockpit
  • Application KMS Client créée dans Cockpit
  • Identifiants API pour l'authentification PKCS#11
  • DuoKey PKCS#11 CockpitDLL installé

Exigences réseau​

  • Accès HTTPS (port 443) du serveur CyberArk vers DuoKey Cockpit
  • Prise en charge de TLS 1.2 ou supérieur
  • Règles de pare-feu appropriées configurées

Vue d'ensemble de la configuration​

Le processus d'intégration comporte les principales étapes suivantes :

  1. Configurer DuoKey Cockpit - Créer une application KMS Client et obtenir une clé API
  2. Télécharger et installer CockpitDLL - Installer le fournisseur PKCS#11 sur le serveur CyberArk
  3. Configurer CyberArk EPV - Mettre en place l'intégration PKCS#11 dans CyberArk
  4. Générer la clé maître HSM - Créer une nouvelle clé maître dans le HSM DuoKey
  5. Rechiffrer le coffre - Migrer le chiffrement du coffre vers des clés gérées par DuoKey
  6. Vérifier l'intégration - Tester et valider l'intégration

Cas d'usage​

Services financiers​

Répondez à des exigences réglementaires strictes grâce au stockage de clés protégé par matériel, garantissant que les identifiants à privilèges sont protégés avec une sécurité de niveau HSM.

Santé​

Protégez l'accès aux systèmes contenant des données de patients tout en maintenant la conformité HIPAA grâce à des pistes d'audit complètes et à des clés sécurisées par matériel.

IT d'entreprise​

Centralisez la gestion des accès à privilèges avec des clés maîtres protégées par matériel, permettant une architecture zero-trust pour les systèmes critiques.

Cloud hybride​

Sécurisez les accès à privilèges dans les environnements on-premise et cloud grâce à une gestion cohérente des clés via DuoKey Cockpit.

Conformité et audit​

Répondez aux exigences d'audit grâce à une journalisation complète de toutes les opérations sur les clés et à des contrôles de sécurité infalsifiables.

Considérations de sécurité​

Bonnes pratiques de protection des clés​

Stockage des clés maîtres

  • Les clés maîtres sont générées et stockées exclusivement dans le HSM DuoKey
  • Les clés n'existent jamais en clair en dehors des limites du HSM
  • Protection matérielle certifiée FIPS 140-2 niveau 3

Sécurité de l'authentification

  • Clés API stockées chiffrées dans le registre Windows
  • Communication sécurisée via TLS 1.2+
  • Authentification par certificat disponible

Contrôle d'accès

  • Contrôle d'accès basé sur les rôles (RBAC) dans DuoKey Cockpit
  • Principe du moindre privilège pour les opérations sur les clés
  • Prise en charge de l'authentification multifacteur

Sécurité réseau​

Configuration TLS

  • Imposer TLS 1.2 ou supérieur pour les communications avec Cockpit
  • Valider les certificats serveur
  • Utiliser des suites de chiffrement approuvées

Règles de pare-feu

  • Restreindre l'accès sortant aux seuls points de terminaison de DuoKey Cockpit
  • Surveiller et journaliser toutes les communications HSM
  • Mettre en œuvre des stratégies de défense en profondeur

Sécurité opérationnelle​

Cycle de vie des clés

  • Mettre en place des politiques de rotation des clés
  • Maintenir des sauvegardes sécurisées du coffre chiffré
  • Tester régulièrement les procédures de reprise après sinistre

Surveillance et alertes

  • Surveiller les journaux d'audit de DuoKey Cockpit
  • Configurer des alertes pour les schémas d'accès aux clés inhabituels
  • Évaluations de sécurité régulières

Pour commencer​

Prêt à intégrer CyberArk EPV avec DuoKey Cockpit ? Suivez nos guides étape par étape :

  1. Configurer DuoKey Cockpit - Mettre en place l'application KMS Client
  2. Installer CockpitDLL - Télécharger et installer le fournisseur PKCS#11
  3. Configurer CyberArk - Intégrer avec CyberArk EPV
  4. Guide des opérations - Gestion quotidienne

Configuration système requise​

CyberArk EPV​

  • Version : CyberArk EPV 11.x ou ultérieure
  • OS : Windows Server 2012 R2 ou ultérieur
  • Mémoire : 8 Go de RAM minimum
  • Réseau : Connectivité HTTPS stable

DuoKey Cockpit​

  • Accès : Compte DuoKey Cockpit actif
  • App : Application KMS Client configurée
  • API : Identifiants API valides
  • Connectivité : Accès HTTPS sur le port 443

Fournisseur CockpitDLL​

  • Version : Dernière version de DuoKey PKCS#11 CockpitDLL
  • Chemin d'installation : C:\Program Files\Duokey\CockpitDLL\
  • Registre : Point de terminaison et authentification configurés
  • Autorisations : Droits d'administrateur pour l'installation

Support​

Pour une assistance technique ou des questions sur l'intégration DuoKey CyberArk :

Services professionnels

Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et mettre en œuvre CyberArk avec DuoKey pour votre organisation. Contactez-nous pour obtenir de l'aide.

Références de la documentation fournisseur​

Documentation officielle CyberArk​

Ressources DuoKey​

Et ensuite ?​

Poursuivez avec les guides de configuration pour commencer à intégrer DuoKey Cockpit à votre déploiement CyberArk EPV.