Opérations de gestion des clés
Comment les clés parcourent leur cycle de vie sur un point de terminaison KMIP DuoKey, et les opérations KMIP prises en charge par le serveur.
Les opérations KMIP sont émises par des clients KMIP sur le réseau (bases de données, stockage, virtualisation) — ou depuis le Client Simulator intégré au menu KMIP du Cockpit. Vous n'exécutez pas d'opérations sur les clés depuis une ligne de commande. Dans le Cockpit, ouvrez un point de terminaison hébergé pour voir ses Objects, ses Operations et ses statistiques.
Cycle de vie des clés
DuoKey met en œuvre l'automate d'états des clés OASIS KMIP 2.1. Une clé parcourt les états suivants :
| État | Signification |
|---|---|
PreActive | La clé existe mais ne peut pas encore être utilisée pour des opérations cryptographiques. |
Active | La clé est opérationnelle — le seul état dans lequel Encrypt/Decrypt est autorisé. |
Deactivated | La clé est retirée de l'usage actif mais conservée (par exemple, pour déchiffrer d'anciennes données). |
Compromised | La clé est signalée comme potentiellement exposée et ne doit pas être considérée comme fiable. |
Destroyed | Le matériel de clé a été définitivement supprimé. |
DestroyedCompromised | Une clé compromise qui a depuis été détruite. |
Seules les transitions définies par l'automate d'états KMIP sont autorisées :
| De | Vers | Déclenché par |
|---|---|---|
PreActive | Active | Activate |
PreActive | Destroyed / Compromised | Destroy / Revoke |
Active | Deactivated | Revoke (retrait) |
Active | Compromised | Revoke (compromission) |
Active | Destroyed | Destroy |
Deactivated | Destroyed / Compromised | Destroy / Revoke |
Encrypt et Decrypt ne réussissent que tant qu'une clé est Active. Une clé nouvellement créée est PreActive jusqu'à ce qu'elle soit activée.
Opérations prises en charge
Le point de terminaison distribue les opérations KMIP suivantes :
| Catégorie | Opérations |
|---|---|
| Cycle de vie | Create, Register, Activate, Revoke, ReKey, Destroy |
| Récupération | Get, GetAttributes, GetAttributeList, Locate, Check |
| Cryptographie | Encrypt, Decrypt |
| Découverte | Query, DiscoverVersions |
Create et Register
Creategénère un nouveau matériel de clé symétrique — AES (128 / 192 / 256 bits, 256 par défaut) ou HMAC (256 bits ou plus). Le matériel de clé est chiffré au repos sous la clé de la plateforme.Registerimporte un matériel de clé symétrique fourni par le client (par exemple, une clé maître pour le chiffrement transparent des données d'une base de données).
Le serveur génère des clés symétriques. Les clés publiques, les clés privées et les certificats peuvent être enregistrés et gérés en tant qu'objets, mais le serveur ne produit pas de paires de clés RSA ou EC — CreateKeyPair n'est pas pris en charge.
Activate
Activate fait passer une clé de PreActive à Active, la rendant utilisable pour des opérations cryptographiques. Les points de terminaison peuvent être configurés pour activer automatiquement les clés nouvellement créées.
Revoke (désactivation ou compromission)
Revoke est la voie de désactivation standard. Selon le motif de révocation, il fait passer une clé Active à :
Deactivated— retirée de l'usage actif mais conservée pour déchiffrer les données existantes.Compromised— signalée comme exposée et n'étant plus digne de confiance.
Re-key (rotation)
ReKey renouvelle une clé : le serveur génère un matériel neuf sous un nouvel identifiant et le lie à la clé précédente, afin que les clients puissent effectuer une rotation sans perdre la capacité de déchiffrer les données protégées par l'ancienne clé.
Récupérer et localiser
Getrenvoie un objet de clé (y compris son matériel pour une clé symétrique active, sous réserve de la politique).GetAttributes/GetAttributeListlisent les attributs d'un objet.Locatetrouve les objets correspondant à des filtres d'attributs.Checkvérifie les contraintes d'utilisation d'un objet.
Encrypt et Decrypt
Le serveur effectue Encrypt / Decrypt avec AES-256-GCM, renvoyant un blob autonome nonce ‖ ciphertext ‖ tag. Ces opérations exigent que la clé soit Active.
Destroy
Destroy supprime définitivement le matériel de clé. Cette opération est irréversible — le matériel stocké est supprimé.
Observer les opérations dans le Cockpit
Ouvrez un point de terminaison hébergé depuis le menu KMIP pour l'inspecter :
Overview
Statut du point de terminaison, adresse et statistiques de requêtes/erreurs.
Objects
Les objets gérés sur le point de terminaison, chacun avec son état de cycle de vie actuel.
Operations
Un enregistrement des opérations KMIP que le point de terminaison a traitées.
Non pris en charge
Les opérations KMIP suivantes ne sont pas implémentées et renvoient un résultat OperationNotSupported :
CreateKeyPair, DeriveKey, Certify, Sign / SignatureVerify, MAC / MACVerify, ainsi que les opérations de mutation d'attributs (AddAttribute, ModifyAttribute, DeleteAttribute). Il n'y a pas d'état d'archivage/récupération, pas de format de bundle d'export/import de clés, et pas de planificateur intégré de politique de rotation — la rotation est effectuée clé par clé avec ReKey. La politique d'un point de terminaison peut restreindre davantage lesquelles des opérations prises en charge sont autorisées.