Aller au contenu principal
S'applique à :
DuoKey Cockpit v2Menu KMIP
KMIP est intégré au Cockpit

DuoKey pour KMIP est intégré à Cockpit v2 et piloté entièrement depuis l'interface. Il n'y a aucun paquet ni image à installer et aucune base de données KMIP distincte — vous travaillez depuis l'élément KMIP de la barre latérale.

Prérequis​

Prérequis

  • Un déploiement DuoKey Cockpit v2 opérationnel
  • Un coffre de clés configuré dans le Cockpit
  • La permission Operations.Kmip (Read pour consulter ; Create/Update pour déployer et gérer)
  • Un accès réseau depuis vos clients KMIP vers l'hôte du Cockpit sur le port TLS KMIP (5696 par défaut)
  • Des certificats client X.509 si vous comptez utiliser le TLS mutuel (mTLS)

Le menu KMIP​

Ouvrez KMIP depuis la barre latérale. La page s'ouvre sur un tableau de bord comportant quatre indicateurs — les Endpoints hébergés, combien sont Running, les External Servers connectés et les Connections actives — ainsi que deux onglets qui correspondent aux deux façons dont DuoKey utilise KMIP :

OngletRôle
ServerDuoKey héberge un point de terminaison KMIP. Des clients externes (bases de données, baies de stockage, virtualisation) se connectent au Cockpit en tant que gestionnaire de clés.
ClientDuoKey se connecte à un serveur KMIP tiers pour gérer des clés distantes.

Un bouton Client Simulator est disponible depuis l'un ou l'autre onglet, ce qui vous permet d'exécuter des opérations KMIP contre un point de terminaison avant de raccorder un système réel.

Mode Server — héberger un point de terminaison KMIP​

C'est le cas courant : transformer le Cockpit en gestionnaire de clés KMIP auquel vos clients se connectent.

1

Ouvrir l'onglet Server

Sur la page KMIP, restez sur l'onglet Server et cliquez sur Deploy KMIP endpoint.

2

Identité

Nommez le point de terminaison (un slug facultatif forme son adresse) et sélectionnez le coffre de clés qu'il utilisera.

3

Authentification

Choisissez les méthodes d'authentification autorisées (mTLS, token, authentification de base) et si un certificat client est requis.

4

Transport et clés

Sélectionnez le transport (TLS binaire sur le port 5696, ou JSON sur HTTPS) et définissez l'algorithme par défaut (AES) et la taille de clé (256 par défaut).

5

Politique et déploiement

Restreignez les types d'objets et les opérations autorisés, activez la journalisation d'audit, puis déployez. Le nouveau point de terminaison apparaît dans l'onglet Server.

Chaque point de terminaison hébergé affiche dans la liste son statut, ses compteurs de requêtes et d'erreurs, ainsi que son adresse. Utilisez les actions de ligne pour consulter les détails ou démarrer / arrêter le point de terminaison — l'écouteur KMIP binaire dessert le point de terminaison actuellement Running.

Clés symétriques

Les points de terminaison hébergés génèrent du matériel de clé symétrique (AES, HMAC). Les objets asymétriques et les certificats peuvent être enregistrés et gérés, mais le serveur ne produit pas lui-même de paires de clés RSA ou EC.

Mode Client — se connecter à un serveur KMIP externe​

Passez à l'onglet Client pour enregistrer un serveur KMIP tiers (par exemple Fortanix SDKMS ou Thales CipherTrust) et gérer ses clés depuis DuoKey.

1

Ajouter le serveur

Sur l'onglet Client, cliquez sur Add external server et saisissez son hôte, son port et son protocole.

2

Identifiants

Fournissez la méthode d'authentification — aucune, token, authentification de base, ou un certificat client (mTLS) avec le certificat de CA à approuver.

3

Tester la connexion

Enregistrez, puis utilisez l'action Test sur la ligne. Un test réussi renvoie l'identification du fournisseur du serveur distant.

Tester avec le Client Simulator​

Avant de pointer une base de données de production vers un point de terminaison, ouvrez le Client Simulator et exécutez des opérations KMIP (create, activate, get, encrypt/decrypt, revoke, destroy) contre celui-ci pour confirmer la connectivité et le comportement de la politique.

Client de référence

L'interopérabilité est également validée avec le client de référence OASIS, PyKMIP, qui pilote le même cycle de vie via TLS sur le port 5696.

Connecter vos clients​

Pointez n'importe quel client OASIS KMIP 1.x / 2.x vers l'hôte du Cockpit et le port TLS KMIP, en lui fournissant son propre certificat/clé et en approuvant la CA du Cockpit.

VMware vSphere

Fournisseur de clés standard pointant vers l'hôte du Cockpit sur le port 5696.

NetApp ONTAP

Gestionnaire de clés externe avec le certificat client et la CA.

Percona (MySQL / MongoDB)

Keyring/composant KMIP avec l'hôte, le port 5696 et les certificats.

Exemple : MongoDB avec chiffrement KMIP au reposYAML
security:
enableEncryption: true
kmip:
  serverName: cockpit.example.com
  port: 5696
  clientCertificateFile: /path/to/client-cert.pem
  serverCAFile: /path/to/ca-cert.pem

Étapes suivantes​