Aller au contenu principal

overview

Applications& internal servicesDuoKey Cockpitunified control & auditTransit key backendOpenBaoTransit engine (Vault-compatible)
DuoKey drives OpenBao as a Transit key backend, so keys and secrets are managed from one console with a single audit trail.
S'applique à :
OpenBao (fork communautaire)Descellement automatique PKCS#11DuoKey MPCLinux / Conteneur / Cloud

DuoKey offre une intégration PKCS#11 transparente avec OpenBao, le fork communautaire de HashiCorp Vault, vous permettant de desceller automatiquement votre coffre à l'aide de DuoKey MPC (calcul multipartite) pour une sécurité maximale.

Auto-descellement OpenBao avec DuoKey MPC

Gestion des secrets zero-trust avec cryptographie à seuil — aucun point de défaillance unique

Shamir traditionnel

Processus manuel
Plusieurs opérateurs requis
Descellement manuel à chaque redémarrage
Goulot d'étranglement de disponibilité
Risque d'erreur humaine
→

Auto-descellement MPC DuoKey

Zero Trust
Automatique, < 5 secondes
Aucun point de défaillance unique
Haute disponibilité
FIPS 140-2 Level 3
Flux d'exécution de l'auto-descellement
▼

Serveur OpenBao

Gestion des secrets open source
Bloc Seal
Configuration d'auto-descellement PKCS#11
Moteurs de secrets
KV, Transit, PKI, SSH
Méthodes d'authentification
LDAP, OIDC, AppRole, K8s
Périphériques d'audit
File, Syslog, Socket
Licence MPL 2.0Gouverné par la communautéAucune dépendance à un fournisseur
PKCS#11 API
▼

Fournisseur PKCS#11

Achemine les requêtes de descellement vers DuoKey MPC via une interface cryptographique standard

Interface PKCS#11
API HSM standard
Routeur de requêtes
Sélection du backend
Moteur de politiques
Contrôle d'accès
Piste d'audit
Journal complet des opérations
Requête de cryptographie à seuil
▼
Node A
Suisse
Partage de clé A
Node B
Région UE
Partage de clé B
Node C
DC client
Partage de clé C

Clé de descellement calculée via Calcul multipartite sécurisé — la clé complète n'existe jamais en un seul endroit

Clé de descellement renvoyée
▼

OpenBao auto-descellé

Coffre prêt en < 5 secondes — aucune intervention manuelle, aucun point de défaillance unique

OpenBao+ PKCS#11+ DuoKey MPC= Secrets Zero Trust
1
OpenBao démarre
Initialisation
2
Demande de descellement
Déclencheur d'auto-descellement
3
Appel PKCS#11
Interface invoquée
4
Le Cockpit achemine
Backend sélectionné
5
MPC calcule
Cryptographie à seuil
6
Clé renvoyée
Réponse scellée
7
Coffre descellé
Prêt pour les opérations
Véritablement open source
MPL 2.0 pour toujours, gouverné par la communauté, sans dépendance à un fournisseur
Descellement automatique < 5 s
Aucun opérateur requis, entièrement automatisé à chaque redémarrage
MPC Zero Trust
Partages de clé répartis entre les nœuds — la clé complète n'existe nulle part
Économique
Aucune licence entreprise, open source avec sécurité MPC

Qu'est-ce qu'OpenBao ?​

OpenBao est un fork open source, piloté par la communauté, de HashiCorp Vault qui a émergé pour garantir que le projet reste véritablement open source et gouverné par la communauté. OpenBao est « un système de gestion des secrets et du chiffrement basé sur l'identité » qui stocke les secrets de manière sécurisée, fournit un accès basé sur l'identité et génère des secrets dynamiques à la demande.

Le défi du descellement​

Lorsqu'OpenBao démarre, le coffre doit être « descellé » avant de pouvoir être utilisé. Traditionnellement, OpenBao utilise le partage de secret de Shamir, qui nécessite l'intervention de plusieurs opérateurs humains pour desceller manuellement, ce qui entraîne des problèmes de disponibilité et une charge opérationnelle.

ApprocheLimitation
Shamir traditionnelNécessite plusieurs opérateurs humains pour desceller manuellement
Shamir traditionnelProvoque des problèmes de disponibilité lors des redémarrages imprévus
Shamir traditionnelCharge opérationnelle et retards potentiels
Shamir traditionnelRisques d'erreur humaine

Solution moderne : descellement automatique avec DuoKey MPC​

Descellement automatique

Aucune intervention manuelle requise au démarrage d'OpenBao

Aucun point unique de défaillance

Clés réparties sur plusieurs nœuds via la cryptographie à seuil MPC

Sécurité au niveau matériel

Conformité FIPS 140-2 niveau 3 avec stockage inviolable

Hautes performances

Temps de descellement inférieurs à la seconde avec cryptographie accélérée matériellement

Fonctionnalités clés​

Descellement automatique

Aucune saisie manuelle de clé, élimine les dépendances aux opérateurs humains, garantit une haute disponibilité

Sécurité renforcée

Le calcul multipartite protège le matériel de clé avec des limites de sécurité imposées par le matériel

Excellence opérationnelle

Descellement sans temps d'arrêt, basculement transparent, journalisation d'audit complète

Flexibilité

Interface standard PKCS#11, fonctionne avec les déploiements existants, prise en charge hybride et multicloud

Avantages​

Cas d'usage​

Secrets d'entreprise

Descellement automatique dans l'infrastructure sans intervention manuelle

Applications cloud-natives

Déployer dans Kubernetes avec descellement automatique pour une mise à l'échelle transparente

Zéro confiance

Aucune entité unique ne peut accéder aux clés de descellement du coffre via MPC

Services financiers

Répondre aux exigences réglementaires avec un stockage de clés adossé au matériel

Multicloud

Déploiement cohérent sur AWS, Azure, GCP et sur site

Santé

Conformité HIPAA avec descellement de coffre sécurisé par matériel

Comparaison Communauté vs Entreprise​

FonctionnalitéOpenBao (Communauté)OpenBao + DuoKey MPC
Open sourceEntièrement open sourceEntièrement open source
Descellement automatiquePris en chargeAmélioré avec MPC
Intégration HSMPKCS#11DuoKey MPC
Point unique de défaillanceDépend du HSMÉliminé par MPC
Cryptographie à seuilNon intégréeMPC natif
Distribution géographiqueNon nativePrise en charge multi-région
Zéro confianceLimitéZéro confiance complet
PerformancesBonnesAccélérées matériellement

Comment ça fonctionne​

Configuration de DuoKey MPC

Configurer le cluster DuoKey MPC avec les paramètres de seuil souhaités

Fournisseur PKCS#11

Installer le fournisseur PKCS#11 de DuoKey sur le serveur OpenBao

Configuration d'OpenBao

Configurer la strophe seal d'OpenBao pour utiliser PKCS#11

Génération de clé

Générer la clé de descellement dans DuoKey MPC

Initialisation

Initialiser OpenBao avec la configuration de descellement automatique

Descellement automatique

OpenBao se descelle automatiquement à l'aide de DuoKey MPC au démarrage

Configuration système requise​

Prérequis

  • Dernière version d'OpenBao avec la prise en charge PKCS#11 activée
  • Accès au cluster DuoKey MPC
  • Bibliothèque du fournisseur PKCS#11 installée
  • Connectivité réseau vers les nœuds DuoKey MPC
  • Environnement serveur Linux (recommandé)

Prise en charge des systèmes d'exploitation​

PlateformeVersions
LinuxRHEL/CentOS 7+, Ubuntu 18.04+, Debian 10+
ConteneurPrise en charge Docker, Kubernetes
CloudCompatible AWS, Azure, GCP

Caractéristiques de performance​

MétriqueValeur
Temps de descellement< 5 secondes
Latence des opérations de cléInférieure à 100 ms
SLA de disponibilité MPC99,99 %
BasculementAutomatique (< 30 secondes)
ÉvolutivitéPrend en charge des milliers de coffres simultanés

Pourquoi choisir OpenBao ?​

Véritablement open source

Aucun verrouillage fournisseur, MPL 2.0 pour toujours, gouvernance communautaire

Zéro confiance par conception

MPC élimine les points uniques de défaillance avec FIPS 140-2 niveau 3

Rentable

Aucuns frais de licence d'entreprise avec propriété complète de l'infrastructure

Prise en main​

Prêt à configurer le descellement automatique d'OpenBao avec DuoKey ? Suivez notre guide étape par étape :

  • Installation et configuration — Instructions complètes incluant les variables d'environnement, des exemples de strophe seal (AES et RSA), la compatibilité des backends et la résolution des problèmes
Astuce

Nos spécialistes de l'intégration sont disponibles pour vous aider à concevoir et mettre en œuvre OpenBao avec DuoKey MPC pour votre organisation.