Bonnes pratiques KMIP
Recommandations pour exploiter un point de terminaison KMIP DuoKey en toute sécurité, fondées sur ce que la plateforme applique réellement.
Authentification et transport
Le trafic client est en TLS sur le port KMIP (5696 par défaut), et l'authentification des clients repose sur un TLS mutuel optionnel.
Imposer un mTLS validé
Configurez un ensemble de CA clientes de confiance afin que les certificats clients présentés soient validés et que leur identité puisse être considérée comme fiable pour l'autorisation.
Exiger des certificats clients
Activez require_client_cert sur le point de terminaison et limitez les méthodes d'authentification autorisées à mtls (et token uniquement si un client en a besoin).
Éviter l'accès anonyme
N'activez pas l'accès anonyme sur un point de terminaison de production — utilisez-le uniquement pour une vérification rapide de connectivité.
# PEM bundle of client-CA certificates the KMIP listener will trust.
KMIP_CLIENT_CA_BUNDLE=/etc/duokey/kmip/client-ca-bundle.pemSans KMIP_CLIENT_CA_BUNDLE, les certificats clients présentés sont acceptés sans validation de CA et ne doivent pas être considérés comme fiables. En production, l'écouteur refuse de démarrer tant qu'un ensemble n'est pas configuré — définissez-en toujours un.
Politique de point de terminaison à moindre privilège
Chaque point de terminaison porte sa propre politique. Limitez-la exactement à ce dont le système connecté a besoin :
| Contrôle | Recommandation |
|---|---|
| Opérations autorisées | N'accordez que les opérations que le client utilise (par exemple Create, Get, Activate, Encrypt/Decrypt). Les opérations non autorisées renvoient OperationNotSupported. |
| Types d'objets autorisés | Restreignez aux types d'objets utilisés — généralement SymmetricKey. |
| Un point de terminaison par usage | Provisionnez des points de terminaison distincts pour des systèmes ou environnements distincts plutôt que de partager un unique point de terminaison à portée large. |
Les opérateurs du Cockpit sont régis par les permissions Operations.Kmip (view, create, update, delete, test). N'accordez les droits de gestion qu'aux rôles qui en ont besoin.
Audit
Activez la journalisation d'audit sur le point de terminaison afin que chaque opération KMIP soit enregistrée, et consultez-la depuis l'onglet Operations du point de terminaison dans le menu KMIP. Surveillez les échecs d'authentification répétés et les opérations inattendues.
Hygiène des clés
| Pratique | Détail |
|---|---|
| Utiliser AES-256 | La taille de clé symétrique par défaut et recommandée. Les clés HMAC devraient faire 256 bits ou plus. |
| Activer délibérément | Une clé est PreActive jusqu'à son activation. Activez-la uniquement lorsqu'elle est prête à être utilisée. |
| Effectuer la rotation avec ReKey | Renouvelez les clés avec ReKey, qui produit un matériel neuf sous un nouvel identifiant et le lie à la clé précédente afin que les données existantes puissent toujours être déchiffrées. |
| Révoquer avant Destroy | Faites passer une clé retirée à Deactivated (ou Compromised) avec Revoke avant de la Destroy. Destroy est irréversible. |
Le serveur génère des clés symétriques (AES, HMAC). Il ne produit pas de paires de clés RSA ou EC, et ne fournit pas d'opérations de signature, d'archivage ou d'export de clés — planifiez vos intégrations autour de la gestion de clés symétriques.
Protéger le matériel de clé au repos
Le matériel de clé est stocké chiffré au repos dans la base de données du Cockpit, scellé avec AES-256-GCM sous la clé de chiffrement de la plateforme — la même protection que celle utilisée pour les identifiants de coffre.
La sécurité des clés KMIP stockées dépend de la clé de chiffrement de la plateforme. Protégez-la, restreignez l'accès à la base de données du Cockpit et incluez les deux dans votre plan de sauvegarde et de reprise. Perdre la clé de la plateforme signifie que le matériel de clé stocké ne peut plus être déchiffré.
Cycle de vie des certificats
- L'écouteur KMIP présente le même certificat TLS que le point de terminaison HTTPS du Cockpit — gérez le renouvellement de ce certificat dans le cadre de l'exploitation du Cockpit.
- Effectuez la rotation des certificats clients selon un calendrier régulier et retirez de l'ensemble la confiance accordée aux CA clientes obsolètes.
Valider avant la production
Utilisez le Client Simulator intégré pour exécuter le cycle de vie complet (create → activate → get → encrypt/decrypt → revoke → destroy) contre un point de terminaison avant de connecter un système de production. L'interopérabilité est également validée avec le client de référence OASIS, PyKMIP.
Liste de contrôle pour la production
| Domaine | Avant la mise en service |
|---|---|
| mTLS | Ensemble de CA clientes configuré ; require_client_cert activé ; accès anonyme désactivé. |
| Politique | Opérations et types d'objets autorisés limités au client. |
| Audit | Journalisation d'audit activée sur le point de terminaison. |
| Clés | Algorithme par défaut AES-256 ; approche d'activation et de rotation convenue. |
| Sauvegarde | Base de données du Cockpit et clé de chiffrement de la plateforme incluses dans les sauvegardes. |
| Validation | Point de terminaison testé avec le Client Simulator ; point de terminaison Running. |