Prise en main de DuoKey pour KMIP
Tout ce qui concerne KMIP se trouve dans un unique menu KMIP du Cockpit — aucune installation séparée. Hébergez un point de terminaison, connectez-vous à des serveurs externes et testez avec le simulateur intégré.
DuoKey pour KMIP est intégré à Cockpit v2 et piloté entièrement depuis l'interface. Il n'y a aucun paquet ni image à installer et aucune base de données KMIP distincte — vous travaillez depuis l'élément KMIP de la barre latérale.
Prérequis
Prérequis
- Un déploiement DuoKey Cockpit v2 opérationnel
- Un coffre de clés configuré dans le Cockpit
- La permission Operations.Kmip (Read pour consulter ; Create/Update pour déployer et gérer)
- Un accès réseau depuis vos clients KMIP vers l'hôte du Cockpit sur le port TLS KMIP (5696 par défaut)
- Des certificats client X.509 si vous comptez utiliser le TLS mutuel (mTLS)
Le menu KMIP
Ouvrez KMIP depuis la barre latérale. La page s'ouvre sur un tableau de bord comportant quatre indicateurs — les Endpoints hébergés, combien sont Running, les External Servers connectés et les Connections actives — ainsi que deux onglets qui correspondent aux deux façons dont DuoKey utilise KMIP :
| Onglet | Rôle |
|---|---|
| Server | DuoKey héberge un point de terminaison KMIP. Des clients externes (bases de données, baies de stockage, virtualisation) se connectent au Cockpit en tant que gestionnaire de clés. |
| Client | DuoKey se connecte à un serveur KMIP tiers pour gérer des clés distantes. |
Un bouton Client Simulator est disponible depuis l'un ou l'autre onglet, ce qui vous permet d'exécuter des opérations KMIP contre un point de terminaison avant de raccorder un système réel.
Mode Server — héberger un point de terminaison KMIP
C'est le cas courant : transformer le Cockpit en gestionnaire de clés KMIP auquel vos clients se connectent.
Ouvrir l'onglet Server
Sur la page KMIP, restez sur l'onglet Server et cliquez sur Deploy KMIP endpoint.
Identité
Nommez le point de terminaison (un slug facultatif forme son adresse) et sélectionnez le coffre de clés qu'il utilisera.
Authentification
Choisissez les méthodes d'authentification autorisées (mTLS, token, authentification de base) et si un certificat client est requis.
Transport et clés
Sélectionnez le transport (TLS binaire sur le port 5696, ou JSON sur HTTPS) et définissez l'algorithme par défaut (AES) et la taille de clé (256 par défaut).
Politique et déploiement
Restreignez les types d'objets et les opérations autorisés, activez la journalisation d'audit, puis déployez. Le nouveau point de terminaison apparaît dans l'onglet Server.
Chaque point de terminaison hébergé affiche dans la liste son statut, ses compteurs de requêtes et d'erreurs, ainsi que son adresse. Utilisez les actions de ligne pour consulter les détails ou démarrer / arrêter le point de terminaison — l'écouteur KMIP binaire dessert le point de terminaison actuellement Running.
Les points de terminaison hébergés génèrent du matériel de clé symétrique (AES, HMAC). Les objets asymétriques et les certificats peuvent être enregistrés et gérés, mais le serveur ne produit pas lui-même de paires de clés RSA ou EC.
Mode Client — se connecter à un serveur KMIP externe
Passez à l'onglet Client pour enregistrer un serveur KMIP tiers (par exemple Fortanix SDKMS ou Thales CipherTrust) et gérer ses clés depuis DuoKey.
Ajouter le serveur
Sur l'onglet Client, cliquez sur Add external server et saisissez son hôte, son port et son protocole.
Identifiants
Fournissez la méthode d'authentification — aucune, token, authentification de base, ou un certificat client (mTLS) avec le certificat de CA à approuver.
Tester la connexion
Enregistrez, puis utilisez l'action Test sur la ligne. Un test réussi renvoie l'identification du fournisseur du serveur distant.
Tester avec le Client Simulator
Avant de pointer une base de données de production vers un point de terminaison, ouvrez le Client Simulator et exécutez des opérations KMIP (create, activate, get, encrypt/decrypt, revoke, destroy) contre celui-ci pour confirmer la connectivité et le comportement de la politique.
L'interopérabilité est également validée avec le client de référence OASIS, PyKMIP, qui pilote le même cycle de vie via TLS sur le port 5696.
Connecter vos clients
Pointez n'importe quel client OASIS KMIP 1.x / 2.x vers l'hôte du Cockpit et le port TLS KMIP, en lui fournissant son propre certificat/clé et en approuvant la CA du Cockpit.
VMware vSphere
Fournisseur de clés standard pointant vers l'hôte du Cockpit sur le port 5696.
NetApp ONTAP
Gestionnaire de clés externe avec le certificat client et la CA.
Percona (MySQL / MongoDB)
Keyring/composant KMIP avec l'hôte, le port 5696 et les certificats.
security:
enableEncryption: true
kmip:
serverName: cockpit.example.com
port: 5696
clientCertificateFile: /path/to/client-cert.pem
serverCAFile: /path/to/ca-cert.pem