Aller au contenu principal

DuoKey sur site sur OpenShift

Déployez la plateforme DuoKey complète dans votre propre datacenter, sur Red Hat OpenShift. Ce modèle de déploiement donne aux organisations ayant des exigences strictes de résidence des données, de souveraineté ou d'air-gap un contrôle total sur leur infrastructure de gestion des clés — sans renoncer à la haute disponibilité et à la maturité opérationnelle d'un déploiement cloud.

À qui s'adresse ce guide ?

Aux ingénieurs plateforme, administrateurs OpenShift/Kubernetes et équipes de sécurité responsables de l'installation et de l'exploitation de DuoKey sur une infrastructure qu'ils possèdent et gèrent.

Pourquoi déployer sur site ?​

FacteurCe que vous obtenez
Souveraineté des donnéesTout le matériel cryptographique et les métadonnées restent dans votre périmètre physique. Rien ne quitte votre réseau.
Conformité réglementaireRespecter les obligations de résidence (p. ex. FINMA, RGPD, cadres de sécurité nationale) qui exigent que les données restent dans le pays ou sur site.
Compatible air-gapL'architecture de référence peut fonctionner totalement déconnectée de l'internet public.
Contrôle totalVous maîtrisez le rythme des mises à niveau, la politique de sauvegarde, le matériel et la frontière réseau.
Aucune dépendance cloudCharges de travail OpenShift standard — portables sur n'importe quelle empreinte OpenShift (bare metal, OpenStack, VMware ou un cluster on-prem managé).

Ce qui est déployé​

Un déploiement DuoKey sur site en production est un hybride de charges de travail conteneurisées sur OpenShift et d'un petit ensemble de machines virtuelles dédiées et renforcées pour les composants avec état les plus sensibles.

CoucheComposantsS'exécute sur
ApplicationFrontend Cockpit, backend API RustPods OpenShift
LivraisonOpenShift GitOps (ArgoCD), GitLabArgoCD in-cluster ; GitLab sur une VM
SecretsOpenBao (HA, consensus Raft), HSM optionnelVM dédiées
DonnéesPostgreSQL (HA), cache RedisVM / StatefulSets
ObservabilitéVictoriaMetrics, VictoriaLogs, GrafanaPods OpenShift
Sauvegarde / DRVelero, stockage objet, réplication hors siteIn-cluster + magasin objet

Caractéristiques clés​

  • Hautement disponible par conception — les pods frontend et backend utilisent l'anti-affinité de pods pour se répartir sur les nœuds de travail et les zones de disponibilité ; OpenBao et PostgreSQL s'exécutent dans des configurations en cluster et répliquées.
  • Piloté par GitOps — chaque changement des manifestes applicatifs est réconcilié automatiquement par ArgoCD, offrant un déploiement déclaratif et entièrement auditable.
  • Les secrets ne touchent jamais le disque — les identifiants sont récupérés depuis OpenBao à la demande et injectés dans des volumes en mémoire (tmpfs) ; aucun secret brut n'est jamais écrit dans le stockage du cluster ni validé dans Git.
  • Prêt pour la reprise après sinistre — sauvegardes automatisées et chiffrées avec une procédure de restauration hors site / sur site secondaire.

Comment utiliser ce guide​

Parcourez les sections dans l'ordre :

  1. Architecture — comprendre la conception de référence et comment les pièces s'assemblent.
  2. Prérequis — dimensionner votre matériel, votre réseau et votre cluster OpenShift (y compris le dimensionnement DKE par nombre d'utilisateurs).
  3. Enregistrements DNS — créer les enregistrements internes et externes (y compris le point de terminaison DKE).
  4. Images de conteneurs et registre Harbor — obtenir les images DuoKey (et les mettre en miroir pour l'air-gap).
  5. Installation — déployer DuoKey étape par étape.
  6. Configuration de Cockpit — remplir appsettings.json (BD, URL, SSO, HSM) — stocké dans OpenBao, injecté au déploiement.
  7. Sécurité — intégrer et verrouiller le déploiement :
  8. Exploitation — exécuter et protéger le déploiement :
  9. Notes de version — étiquettes de version, empreintes d'images et changements.
Besoin d'aide ?

Chaque déploiement sur site est examiné avec l'ingénierie DuoKey. Contactez votre représentant DuoKey ou [email protected] pour planifier votre déploiement.