Aller au contenu principal

overview

Applications& internal servicesDuoKey Cockpitunified control & auditTransit key backendHashiCorp VaultTransit engine
DuoKey drives HashiCorp Vault as a Transit key backend, so keys and secrets are managed from one console with a single audit trail.
S'applique à :
HashiCorp Vault EnterpriseIntégration HSM PKCS#11Auto-UnsealSeal Wrapping

DuoKey fournit une intégration PKCS#11 de niveau entreprise avec HashiCorp Vault Enterprise, vous permettant de sécuriser les clés racines de votre Vault et de tirer parti de fonctionnalités avancées adossées à un HSM. Grâce à DuoKey Cockpit, vous pouvez vous intégrer de manière transparente à plusieurs fournisseurs de coffres pour une flexibilité et une sécurité maximales.

Architecture HashiCorp Vault + DuoKey PKCS#11

Gestion des secrets adossée à un HSM de niveau entreprise avec une flexibilité multi-backend

Descellement automatique
Adossé à un HSM
Encapsulation du sceau
Chiffrement supplémentaire
Augmentation d'entropie
RNG véritable
Protection de la clé racine
Stockée dans le HSM
Nécessite l'intégration d'un HSM
▼

HashiCorp Vault Enterprise

Gestion des secrets
vault.hcl
Configuration
Configuration du sceau
PKCS#11 seal stanza
Moteur de secrets
KV, Transit, PKI
Méthodes d'authentification
LDAP, OIDC, AppRole
Secrets dynamiquesAccès basé sur des politiquesJournalisation d'audit
PKCS#11 API
▼

Fournisseur PKCS#11 universel

Intégration transparente avec plusieurs backends de vault et HSM

Interface PKCS#11
API cryptographique standard
Moteur de politiques
Contrôle d'accès centralisé
Routeur de backends
Sélection flexible du backend
Piste d'audit
Journalisation complète des opérations
Opérations HSM
Chiffrer / Déchiffrer
Opérations sur la clé racine
Signer / Vérifier
Enveloppement de scellement
Génération aléatoire
Augmentation d'entropie
Gestion des clés
Contrôle du cycle de vie
Canal sécurisé
▼
DuoKey MPC
Calcul multipartite
FIPS 140-2 L3
Securosys CloudHSM
HSM cloud
Résidence UE
Azure Key Vault
KMS cloud
HSM managé
AWS KMS
KMS cloud
CloudHSM
Utimaco HSM
HSM matériel
EAL5+
HashiCorp Vault
Vault logiciel
Natif
DuoKey SD-HSM
Software-Defined HSM
MPC Cluster
Google Cloud KMS
Cloud KMS
Multi-Region
Fortanix SDKMS
Confidential Computing
Intel SGX
Atos TrustWay HSM
Hardware HSM
ANSSI Qualified
Crypto4A QxHSM
PQC-Ready HSM
Quantum-Safe
OpenBao
Software Vault
Vault-Compatible
Clés protégées par HSM
▼

Gestion des secrets protégée par HSM

Les clés racines ne quittent jamais le HSM — descellement automatique, enveloppement de scellement et augmentation d'entropie, tous adossés au matériel

Vault Enterprise+ DuoKey PKCS#11+ Backend HSM= Secrets Zero Trust
Indépendance vis-à-vis des fournisseurs
Combinez les backends à volonté — aucune dépendance à un fournisseur HSM
Descellement automatique < 5 s
Descellement automatisé adossé au HSM, sans intervention d'un opérateur
FIPS 140-2 niveau 3
Protection des clés et cycle de vie appliqués par le matériel
Zéro temps d'arrêt
Basculement HA avec sélection automatique du backend

Qu'est-ce que HashiCorp Vault ?​

HashiCorp Vault est un système de gestion des secrets qui vous permet de stocker, gérer et accorder l'accès en toute sécurité à des secrets tels que des jetons d'API, des mots de passe et des clés privées.

L'édition Enterprise offre des fonctionnalités avancées supplémentaires de sécurité et de reprise après sinistre :

Encapsulation de la clé racine

Protégez la clé maîtresse de Vault avec le chiffrement HSM

Descellement automatique

Descellez Vault automatiquement à l'aide de clés stockées dans un HSM

Seal Wrapping

Couche de chiffrement supplémentaire pour les secrets sensibles

Augmentation d'entropie

Génération de nombres aléatoires renforcée à l'aide du HSM

Fournisseur PKCS#11 de DuoKey Cockpit​

DuoKey Cockpit sert de fournisseur PKCS#11 universel, offrant une intégration transparente avec plusieurs backends de coffres et de HSM. Cette architecture unique offre une flexibilité inégalée dans le choix et la gestion de votre infrastructure de stockage de clés.

Backends de coffre pris en charge​

BackendTypeFonctionnalités clés
DuoKey MPCCalcul multipartiteGestion distribuée des clés, pas de point de défaillance unique, FIPS 140-2 niveau 3
Securosys CloudHSMHSM cloudBasé en Suisse, FIPS 140-2 niveau 3, résidence des données en Europe
HashiCorp VaultCoffre logicielIntégration native, secrets dynamiques, accès basé sur les politiques
Azure Key VaultKMS cloudAuthentification Azure AD, HSM managé, disponibilité mondiale
AWS KMSKMS cloudIntégration IAM, prise en charge de CloudHSM, multi-région
Utimaco HSMHSM matérielSur site, certifié EAL5+, haute performance

Fonctionnalités clés​

Sécurité renforcée

Clés racines protégées par HSM, multi-autorisation, piste d'audit complète, conformité réglementaire

Excellence opérationnelle

Descellement automatique, haute disponibilité, reprise après sinistre, basculement sans interruption

Flexibilité

Prise en charge de plusieurs coffres, migration simple, déploiement hybride, approche API-first

Capacités avancées

Augmentation d'entropie, seal wrapping, rotation des clés, cryptographie accélérée matériellement

Cas d'usage​

Secrets d'entreprise

Chiffrement adossé à un HSM et descellement automatique pour la gestion des secrets

Stratégie multi-cloud

Protection HSM cohérente sur AWS, Azure et GCP via une interface unifiée

Services financiers

Répondez aux exigences PCI DSS et SOX grâce à un stockage de clés adossé au matériel

Santé

Conformité HIPAA avec des secrets chiffrés par HSM et des pistes d'audit

Zero Trust

Authentification, chiffrement et distribution de secrets adossés au matériel

Cloud hybride

Gestion cohérente des secrets sur site et dans le cloud

Avantages architecturaux​

Gestion unifiée

Interface PKCS#11 unique pour tous les backends de coffre avec gestion centralisée des politiques

Indépendance vis-à-vis des fournisseurs

Aucun verrouillage à un fournisseur de HSM spécifique - combinez les backends selon vos besoins

Optimisation des coûts

Choisissez des backends économiques par cas d'usage, tirez parti de vos investissements HSM existants

Comparaison Community vs. Enterprise​

FonctionnalitéÉdition CommunityÉdition Enterprise
Intégration HSMNon disponiblePrise en charge PKCS#11
Auto-UnsealManuel uniquementAdossé à un HSM
Seal WrappingNon disponibleDisponible
Augmentation d'entropieNon disponibleDisponible
Multi-autorisationLimitéePrise en charge complète
Protection de la clé racineLogicielle uniquementAdossée à un HSM
Astuce

HashiCorp Vault Enterprise avec l'intégration HSM de DuoKey offre le plus haut niveau de sécurité pour votre infrastructure de gestion des secrets. Contactez-nous pour en savoir plus sur les licences Enterprise.

Configuration système requise​

Prérequis

  • HashiCorp Vault Enterprise (toute version récente)
  • Prise en charge PKCS#11 activée
  • Environnement serveur Linux ou Windows
  • Accès à DuoKey Cockpit (cloud ou sur site)
  • Bibliothèque de fournisseur PKCS#11 installée
  • Connectivité réseau vers le backend de coffre sélectionné

Prise en charge des systèmes d'exploitation​

PlateformeVersions
LinuxRHEL/CentOS 7+, Ubuntu 18.04+, Debian 10+
WindowsWindows Server 2016+, Windows 10/11
ConteneurPrise en charge de Docker, Kubernetes

Caractéristiques de performance​

MétriqueValeur
Descellement< 5 secondes avec HSM
Opérations de scellement< 100 ms
EntropieJusqu'à 1 Mo/s de données aléatoires
SLA de disponibilité HSM99,99 %
BasculementAutomatique (< 30 secondes)

Considérations de sécurité​

Prise en main​

Important

Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et à mettre en œuvre l'architecture HashiCorp Vault optimale pour votre organisation.