DuoKey sur site sur OpenShift
Déployez la plateforme DuoKey complète dans votre propre datacenter, sur Red Hat OpenShift. Ce modèle de déploiement donne aux organisations ayant des exigences strictes de résidence des données, de souveraineté ou d'air-gap un contrôle total sur leur infrastructure de gestion des clés — sans renoncer à la haute disponibilité et à la maturité opérationnelle d'un déploiement cloud.
Aux ingénieurs plateforme, administrateurs OpenShift/Kubernetes et équipes de sécurité responsables de l'installation et de l'exploitation de DuoKey sur une infrastructure qu'ils possèdent et gèrent.
Pourquoi déployer sur site ?
| Facteur | Ce que vous obtenez |
|---|---|
| Souveraineté des données | Tout le matériel cryptographique et les métadonnées restent dans votre périmètre physique. Rien ne quitte votre réseau. |
| Conformité réglementaire | Respecter les obligations de résidence (p. ex. FINMA, RGPD, cadres de sécurité nationale) qui exigent que les données restent dans le pays ou sur site. |
| Compatible air-gap | L'architecture de référence peut fonctionner totalement déconnectée de l'internet public. |
| Contrôle total | Vous maîtrisez le rythme des mises à niveau, la politique de sauvegarde, le matériel et la frontière réseau. |
| Aucune dépendance cloud | Charges de travail OpenShift standard — portables sur n'importe quelle empreinte OpenShift (bare metal, OpenStack, VMware ou un cluster on-prem managé). |
Ce qui est déployé
Un déploiement DuoKey sur site en production est un hybride de charges de travail conteneurisées sur OpenShift et d'un petit ensemble de machines virtuelles dédiées et renforcées pour les composants avec état les plus sensibles.
| Couche | Composants | S'exécute sur |
|---|---|---|
| Application | Frontend Cockpit, backend API Rust | Pods OpenShift |
| Livraison | OpenShift GitOps (ArgoCD), GitLab | ArgoCD in-cluster ; GitLab sur une VM |
| Secrets | OpenBao (HA, consensus Raft), HSM optionnel | VM dédiées |
| Données | PostgreSQL (HA), cache Redis | VM / StatefulSets |
| Observabilité | VictoriaMetrics, VictoriaLogs, Grafana | Pods OpenShift |
| Sauvegarde / DR | Velero, stockage objet, réplication hors site | In-cluster + magasin objet |
Caractéristiques clés
- Hautement disponible par conception — les pods frontend et backend utilisent l'anti-affinité de pods pour se répartir sur les nœuds de travail et les zones de disponibilité ; OpenBao et PostgreSQL s'exécutent dans des configurations en cluster et répliquées.
- Piloté par GitOps — chaque changement des manifestes applicatifs est réconcilié automatiquement par ArgoCD, offrant un déploiement déclaratif et entièrement auditable.
- Les secrets ne touchent jamais le disque — les identifiants sont récupérés
depuis OpenBao à la demande et injectés dans des volumes en mémoire (
tmpfs) ; aucun secret brut n'est jamais écrit dans le stockage du cluster ni validé dans Git. - Prêt pour la reprise après sinistre — sauvegardes automatisées et chiffrées avec une procédure de restauration hors site / sur site secondaire.
Comment utiliser ce guide
Parcourez les sections dans l'ordre :
- Architecture — comprendre la conception de référence et comment les pièces s'assemblent.
- Prérequis — dimensionner votre matériel, votre réseau et votre cluster OpenShift (y compris le dimensionnement DKE par nombre d'utilisateurs).
- Enregistrements DNS — créer les enregistrements internes et externes (y compris le point de terminaison DKE).
- Images de conteneurs et registre Harbor — obtenir les images DuoKey (et les mettre en miroir pour l'air-gap).
- Installation — déployer DuoKey étape par étape.
- Configuration de Cockpit — remplir
appsettings.json(BD, URL, SSO, HSM) — stocké dans OpenBao, injecté au déploiement. - Sécurité — intégrer et verrouiller le déploiement :
- Intégration du gestionnaire de secrets — DuoKey MPC, HSM Securosys, Vault, OpenBao, CyberArk
- Identité, SSO et contrôle d'accès — OIDC/SAML, MFA, RBAC
- Sécurité réseau — pare-feu, WAF, équilibreur de charge, mTLS
- Renforcement de la plateforme — SCC, chiffrement etcd, FIPS, CIS/STIG
- Conformité et audit — SIEM, rétention, cadres
- Exploitation — exécuter et protéger le déploiement :
- Notes de version — étiquettes de version, empreintes d'images et changements.
Chaque déploiement sur site est examiné avec l'ingénierie DuoKey. Contactez votre représentant DuoKey ou [email protected] pour planifier votre déploiement.