Aller au contenu principal
S'applique à :
DuoKey Cockpit v2Point de terminaison serveur KMIP

Qu'est-ce que KMIP ?​

Le Key Management Interoperability Protocol (KMIP) est un standard OASIS qui définit la manière dont les applications à capacités cryptographiques — bases de données, systèmes de stockage, appliances de sauvegarde — dialoguent avec un gestionnaire de clés centralisé. Il normalise l'ensemble du cycle de vie des clés (créer, récupérer, activer, révoquer, détruire) afin qu'un unique gestionnaire de clés puisse desservir de nombreux produits différents sans intégrations sur mesure.

Comment DuoKey met en œuvre KMIP​

DuoKey Cockpit v2 exécute un point de terminaison serveur KMIP. Les clients conformes s'y connectent via TLS et émettent des opérations KMIP ; DuoKey génère le matériel de clé, le protège et le renvoie (ou effectue le chiffrement/déchiffrement) conformément à la politique du point de terminaison.

KMIP clientsdatabases · backupstorage · appsTTLV / TLSport 5696DuoKey KMIP serverOASIS KMIP 2.x — no SDKKeysvault / HSM custody
Standard KMIP clients consume keys directly over the wire — no DuoKey SDK — while the key material stays in the vault or HSM.
Une seule génération

Le serveur KMIP est une capacité de Cockpit v2 (Rust/React), provisionnée en tant que point de terminaison de service PKI. Il n'a aucun lien avec le modèle de configuration de Cockpit v1 (.NET/Angular).

Prise en charge du protocole​

CapacitéDétails
Versions de KMIPNégocie 2.1, 2.0, 1.4, 1.3, 1.2, 1.1, 1.0. Le profil annoncé par défaut est KMIP 2.1.
TransportsTTLV binaire sur TLS, ainsi qu'un profil JSON-sur-HTTPS.
Port TLS par défaut5696 (le port KMIP attribué par l'IANA).
EncodageAttributs KMIP 2.x canoniques ; les requêtes TemplateAttribute 1.x sont normalisées en entrée et adaptées en retour pour les clients antérieurs à la version 2.0.

Opérations prises en charge​

Le point de terminaison distribue les opérations KMIP suivantes :

OpérationObjet
CreateGénérer une nouvelle clé gérée.
RegisterImporter du matériel de clé fourni par le client.
GetRécupérer un objet de clé.
GetAttributesLire les attributs d'un objet.
GetAttributeListLister les noms des attributs d'un objet.
LocateTrouver les objets correspondant à des filtres d'attributs.
ActivateFaire passer une clé à l'état actif.
RevokeRévoquer une clé (voie de désactivation standard).
DestroySupprimer définitivement le matériel de clé.
NaNOpérations cryptographiques côté serveur.
ReKeyRenouveler une clé avec du matériel neuf sous un nouvel identifiant.
CheckVérifier les contraintes d'utilisation d'un objet.
QueryDécouvrir les capacités du serveur.
DiscoverVersionsNégocier la version du protocole KMIP.
Non implémenté

Les opérations de génération asymétrique et de signature — CreateKeyPair, DeriveKey, Certify, Sign, MAC, ainsi que les opérations de mutation d'attributs — ne sont pas prises en charge et renvoient un résultat OperationNotSupported. La politique du point de terminaison peut restreindre davantage les opérations autorisées pour chaque déploiement.

Objets et algorithmes​

ÉlémentPrise en charge
Types d'objets gérésClés symétriques, clés publiques, clés privées, certificats et données secrètes.
Génération de clésMatériel symétrique uniquement : AES (128 / 192 / 256 bits, 256 par défaut) et HMAC (256 bits ou plus).
Cryptographie côté serveurAES-256-GCM pour Encrypt / Decrypt, renvoyant un blob autonome nonce ‖ ciphertext ‖ tag.
Génération de clés symétriques

DuoKey génère et stocke du matériel de clé symétrique (AES, HMAC). Les types d'objets asymétriques et les certificats peuvent être enregistrés et gérés en tant qu'objets, mais le serveur ne produit pas lui-même de paires de clés RSA ou EC.

Comment les clés sont protégées​

Le matériel de clé généré est chiffré au repos avec AES-256-GCM sous la clé de chiffrement de la plateforme — la même enveloppe que celle utilisée pour les identifiants de coffre et les secrets des fournisseurs d'identité — et stocké dans la base de données DuoKey. Les clés survivent aux redémarrages et ne résident jamais uniquement en mémoire de processus. Destroy supprime définitivement le matériel stocké.

Positionnement

Pour KMIP, les clés sont protégées par chiffrement d'enveloppe sous la clé de la plateforme, et non par MPC. La protection de clés basée sur MPC s'applique à d'autres flux de gestion de clés DuoKey, et non au backend du serveur KMIP décrit ici.

Authentification des clients​

L'authentification des clients repose sur un TLS mutuel (mTLS) optionnel : le CommonName du certificat client présenté devient l'identité cliente auditée. La politique propre à chaque point de terminaison (allowed_auth_methods, require_client_cert) décide des méthodes acceptées :

MéthodeFonctionnement
mTLSLe client présente un certificat X.509 ; son CommonName constitue l'identité.
Identifiant dans le messageUn identifiant KMIP Nom d'utilisateur/Mot de passe transporté dans l'en-tête de la requête.
AnonymeAutorisé uniquement lorsque la politique du point de terminaison l'autorise explicitement.

Pour faire confiance aux identités mTLS, faites pointer l'écouteur vers un ensemble PEM d'autorités de certification (CA) clientes de confiance :

Imposer un mTLS validéBASH
# PEM bundle of trusted client-CA certificates
KMIP_CLIENT_CA_BUNDLE=/etc/duokey/kmip/client-ca-bundle.pem
La production requiert un ensemble de CA

Lorsqu'aucun ensemble de CA clientes n'est configuré, les certificats clients présentés sont acceptés sans validation de CA et leur identité ne doit pas être considérée comme fiable pour l'autorisation. En production, l'écouteur échoue en position fermée et refuse de démarrer tant qu'aucun ensemble n'est défini.

Compatibilité des clients​

Tout client OASIS KMIP 1.x ou 2.x peut se connecter via le transport TLS binaire sur le port 5696. L'interopérabilité est testée de bout en bout avec le client de référence PyKMIP (Query → Create → Activate → Get → Encrypt/Decrypt → Locate → Revoke → Destroy).

Les cibles d'intégration pour le chiffrement basé sur KMIP incluent :

Percona Server

Chiffrement des données au repos pour MongoDB et MySQL.

VMware vSphere

Fournisseur de clés standard pour vSphere et vSAN.

NetApp ONTAP

Gestionnaire de clés externe pour le chiffrement du stockage.

Provisionnement​

Un point de terminaison serveur KMIP est créé depuis le DuoKey Cockpit sous PKI → KMIP Server. L'assistant collecte le nom du point de terminaison, le coffre de clés, les méthodes d'authentification autorisées, le transport (TLS binaire ou JSON/HTTPS) et le port TLS, l'algorithme et la taille de clé par défaut, les types d'objets et opérations autorisés, ainsi que les paramètres d'audit — puis déploie et démarre le point de terminaison.