DuoKey pour CyberArk Enterprise Password Vault
Introduction
La CyberArk Privilege Account Security Solution s'intègre de manière transparente avec DuoKey Cockpit afin de renforcer la sécurité et l'accessibilité des clés de chiffrement. Ce guide complet fournit les informations essentielles pour déployer le fournisseur PKCS#11 de DuoKey conjointement avec la solution CyberArk Enterprise Password Vault (EPV®).
Qu'est-ce que CyberArk EPV ?
CyberArk Enterprise Password Vault (EPV) est une solution de gestion des accès à privilèges qui offre :
- Stockage sécurisé des identifiants : Stockage chiffré des mots de passe des comptes à privilèges
- Contrôle d'accès : Accès basé sur les rôles aux comptes à privilèges
- Surveillance des sessions : Enregistrement et audit des sessions à privilèges
- Analyse des menaces : Détection des activités d'accès à privilèges suspectes
Avantages de l'intégration
En intégrant DuoKey Cockpit à CyberArk EPV, vous bénéficiez de :
Clés protégées par matériel
- Clés maîtres de chiffrement stockées dans le HSM DuoKey
- Conformité FIPS 140-2 niveau 3
- Stockage de clés résistant aux altérations
Sécurité renforcée
- Séparation des données du coffre et des clés de chiffrement
- Architecture zero trust
- Protection par module de sécurité matériel (HSM)
Excellence opérationnelle
- Gestion automatique des clés via PKCS#11
- Intégration transparente avec l'infrastructure existante
- Gestion centralisée du cycle de vie des clés
Conformité et audit
- Piste d'audit complète via DuoKey Cockpit
- Respect des exigences réglementaires (SOC 2, PCI DSS, HIPAA)
- Journalisation infalsifiable
Architecture
Vue d'ensemble de l'intégration
┌─────────────────────────┐
│ CyberArk EPV │
│ (Windows Server) │
│ │
│ ┌─────────────────┐ │
│ │ PrivateArk │ │
│ │ Vault Service │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ PKCS#11 │ │
│ │ CockpitDLL │ │
│ └────────┬────────┘ │
└────────────┼────────────┘
│ HTTPS
▼
┌─────────────────────────┐
│ DuoKey Cockpit │
│ │
│ ┌─────────────────┐ │
│ │ KMS Client App │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ HSM Keys │ │
│ │ (Master Keys) │ │
│ └─────────────────┘ │
└─────────────────────────┘
Fonctionnement
- CyberArk EPV a besoin de chiffrer/déchiffrer les données du coffre
- PKCS#11 CockpitDLL traduit les requêtes vers l'API DuoKey Cockpit
- DuoKey Cockpit effectue les opérations cryptographiques à l'aide de clés protégées par HSM
- Les résultats sont renvoyés en toute sécurité à CyberArk EPV
Fonctionnalités clés
Clés maîtres protégées par HSM
Stockez les clés maîtres de chiffrement de CyberArk dans le HSM DuoKey, garantissant qu'elles n'existent jamais en clair en dehors des limites du HSM.
Interface standard PKCS#11
Intégration transparente à l'aide de l'interface standard PKCS#11 - aucune modification requise dans le code de CyberArk EPV.
Prise en charge de la rotation des clés
Effectuez facilement la rotation des clés de chiffrement grâce aux capacités de gestion des clés de DuoKey Cockpit, tout en conservant l'accès aux données précédemment chiffrées.
Gestion centralisée
Gérez toutes les clés de chiffrement de CyberArk depuis l'interface web de DuoKey Cockpit avec des contrôles d'accès basés sur les rôles.
Piste d'audit complète
Chaque opération cryptographique est journalisée dans DuoKey Cockpit à des fins de conformité et d'audit de sécurité.
Prise en charge de plusieurs coffres
Prise en charge de plusieurs coffres CyberArk (Distributed Vaults, configurations Primary-DR) avec une gestion centralisée des clés.
Prérequis
Avant de procéder à l'intégration, assurez-vous de disposer des éléments suivants :
Exigences CyberArk
- CyberArk EPV installé et opérationnel
- Accès administrateur sur le serveur CyberArk
- Environnement Windows Server (2012 R2 ou ultérieur)
- Connectivité réseau vers DuoKey Cockpit
Exigences DuoKey
- Accès à un compte DuoKey Cockpit
- Application KMS Client créée dans Cockpit
- Identifiants API pour l'authentification PKCS#11
- DuoKey PKCS#11 CockpitDLL installé
Exigences réseau
- Accès HTTPS (port 443) du serveur CyberArk vers DuoKey Cockpit
- Prise en charge de TLS 1.2 ou supérieur
- Règles de pare-feu appropriées configurées
Vue d'ensemble de la configuration
Le processus d'intégration comporte les principales étapes suivantes :
- Configurer DuoKey Cockpit - Créer une application KMS Client et obtenir une clé API
- Télécharger et installer CockpitDLL - Installer le fournisseur PKCS#11 sur le serveur CyberArk
- Configurer CyberArk EPV - Mettre en place l'intégration PKCS#11 dans CyberArk
- Générer la clé maître HSM - Créer une nouvelle clé maître dans le HSM DuoKey
- Rechiffrer le coffre - Migrer le chiffrement du coffre vers des clés gérées par DuoKey
- Vérifier l'intégration - Tester et valider l'intégration
Cas d'usage
Services financiers
Répondez à des exigences réglementaires strictes grâce au stockage de clés protégé par matériel, garantissant que les identifiants à privilèges sont protégés avec une sécurité de niveau HSM.
Santé
Protégez l'accès aux systèmes contenant des données de patients tout en maintenant la conformité HIPAA grâce à des pistes d'audit complètes et à des clés sécurisées par matériel.
IT d'entreprise
Centralisez la gestion des accès à privilèges avec des clés maîtres protégées par matériel, permettant une architecture zero-trust pour les systèmes critiques.
Cloud hybride
Sécurisez les accès à privilèges dans les environnements on-premise et cloud grâce à une gestion cohérente des clés via DuoKey Cockpit.
Conformité et audit
Répondez aux exigences d'audit grâce à une journalisation complète de toutes les opérations sur les clés et à des contrôles de sécurité infalsifiables.
Considérations de sécurité
Bonnes pratiques de protection des clés
Stockage des clés maîtres
- Les clés maîtres sont générées et stockées exclusivement dans le HSM DuoKey
- Les clés n'existent jamais en clair en dehors des limites du HSM
- Protection matérielle certifiée FIPS 140-2 niveau 3
Sécurité de l'authentification
- Clés API stockées chiffrées dans le registre Windows
- Communication sécurisée via TLS 1.2+
- Authentification par certificat disponible
Contrôle d'accès
- Contrôle d'accès basé sur les rôles (RBAC) dans DuoKey Cockpit
- Principe du moindre privilège pour les opérations sur les clés
- Prise en charge de l'authentification multifacteur
Sécurité réseau
Configuration TLS
- Imposer TLS 1.2 ou supérieur pour les communications avec Cockpit
- Valider les certificats serveur
- Utiliser des suites de chiffrement approuvées
Règles de pare-feu
- Restreindre l'accès sortant aux seuls points de terminaison de DuoKey Cockpit
- Surveiller et journaliser toutes les communications HSM
- Mettre en œuvre des stratégies de défense en profondeur
Sécurité opérationnelle
Cycle de vie des clés
- Mettre en place des politiques de rotation des clés
- Maintenir des sauvegardes sécurisées du coffre chiffré
- Tester régulièrement les procédures de reprise après sinistre
Surveillance et alertes
- Surveiller les journaux d'audit de DuoKey Cockpit
- Configurer des alertes pour les schémas d'accès aux clés inhabituels
- Évaluations de sécurité régulières
Pour commencer
Prêt à intégrer CyberArk EPV avec DuoKey Cockpit ? Suivez nos guides étape par étape :
- Configurer DuoKey Cockpit - Mettre en place l'application KMS Client
- Installer CockpitDLL - Télécharger et installer le fournisseur PKCS#11
- Configurer CyberArk - Intégrer avec CyberArk EPV
- Guide des opérations - Gestion quotidienne
Configuration système requise
CyberArk EPV
- Version : CyberArk EPV 11.x ou ultérieure
- OS : Windows Server 2012 R2 ou ultérieur
- Mémoire : 8 Go de RAM minimum
- Réseau : Connectivité HTTPS stable
DuoKey Cockpit
- Accès : Compte DuoKey Cockpit actif
- App : Application KMS Client configurée
- API : Identifiants API valides
- Connectivité : Accès HTTPS sur le port 443
Fournisseur CockpitDLL
- Version : Dernière version de DuoKey PKCS#11 CockpitDLL
- Chemin d'installation :
C:\Program Files\Duokey\CockpitDLL\ - Registre : Point de terminaison et authentification configurés
- Autorisations : Droits d'administrateur pour l'installation
Support
Pour une assistance technique ou des questions sur l'intégration DuoKey CyberArk :
- E-mail : [email protected]
- Documentation : Support DuoKey
- Statut : status.duokey.com
- Documentation CyberArk : Documentation CyberArk EPV
Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et mettre en œuvre CyberArk avec DuoKey pour votre organisation. Contactez-nous pour obtenir de l'aide.
Références de la documentation fournisseur
Documentation officielle CyberArk
- Configuring HSM Key Management for the DV Vault - Guide complet de configuration de l'intégration HSM pour les CyberArk Distributed Vaults
- Configure HSM Key Management (Distributed Vaults) - Configuration HSM pour les environnements de coffres distribués
- Configure HSM Key Management (Primary-DR) - Configuration HSM pour les déploiements de coffres Primary-DR
- CyberArk ChangeServerKeys Utility - Outil de gestion des clés de chiffrement du coffre
- CyberArk EPV Documentation - Portail principal de la documentation CyberArk
Ressources DuoKey
- Support DuoKey - Documentation complète de DuoKey Cockpit
- PKCS#11 Provider Documentation - Guide de configuration du fournisseur PKCS#11 de DuoKey
- KMS Client Setup Guide - Mise en place de KMS Client dans DuoKey Cockpit
Et ensuite ?
Poursuivez avec les guides de configuration pour commencer à intégrer DuoKey Cockpit à votre déploiement CyberArk EPV.