Aller au contenu principal
Devices & workloadsservers · gatewaysKubernetes · KMIP clientsENROLLMENT PROTOCOLSenrolACMERFC 8555ESTRFC 7030SCEPRFC 8894CMPRFC 4210cert-managerKubernetesKMIPOASIS 2.1signDuoKey CAissue / renew
Devices and workloads enrol over the protocol they already speak — the CA issues and renews their certificates automatically.
S'applique à :
DuoKey Cockpit v2ACME · EST · SCEP · CMPcert-manager · KMIP 2.1

Vue d'ensemble​

Au-delà du flux manuel de demande et d'approbation, DuoKey expose les protocoles d'enrôlement standards afin que les clients puissent obtenir et renouveler des certificats sans intervention humaine. Chaque protocole dispose d'un point de terminaison de protocole public (ce que les clients appellent) et d'une configuration d'administration dans le Cockpit (liée à une CA et soumise à des permissions).

ProtocoleStandardClients typiques
ACMERFC 8555certbot, acme.sh, Kubernetes cert-manager, Caddy
ESTRFC 7030Routeurs, passerelles, équipements IoT
SCEPRFC 8894Équipements réseau, points de terminaison gérés par MDM
CMPRFC 4210 / 9483PKI industrielles et opérateurs
cert-managerKubernetesCharges de travail Kubernetes (émetteur externe)
KMIPOASIS KMIP 2.1Clients KMIP (objets clé / certificat)

ACME (RFC 8555)​

Un serveur ACME complet par CA, couvrant l'intégralité du flux compte, commande, autorisation, challenge, finalisation, téléchargement et révocation. Pointez n'importe quel client ACME (ou l'émetteur ACME de cert-manager) vers l'URL de répertoire ACME de la CA.

EST (RFC 7030)​

Enrollment over Secure Transport, prenant en charge les opérations standards cacerts, simpleenroll, simplereenroll, serverkeygen et csrattrs pour les équipements et passerelles.

SCEP (RFC 8894)​

Simple Certificate Enrollment Protocol avec des profils configurables pour les clients SCEP classiques tels que les équipements réseau et les points de terminaison gérés par MDM.

CMP (RFC 4210 / 9483)​

Certificate Management Protocol avec des alias nommés, un suivi des transactions et des métriques par alias, pour les PKI industrielles et opérateurs.

Kubernetes cert-manager​

Enregistrez DuoKey comme émetteur externe pour cert-manager : cert-manager soumet les CSR et DuoKey renvoie les certificats signés, gardant les clés gérées par Kubernetes enrôlées auprès de votre CA.

Serveur KMIP 2.1​

DuoKey peut agir comme serveur KMIP, exposant des objets et opérations clé / certificat aux clients KMIP.

Cycle de vie unifié des points de terminaison​

Tous les points de terminaison de protocole (EST / SCEP / ACME / CMP / KMIP) partagent un cycle de vie de point de terminaison commun — déployer, démarrer, mettre en pause, arrêter — avec suivi de la santé et métriques, afin de les exploiter de manière cohérente.

Référence API
Les points de terminaison API détaillés sont documentés séparément dans les Docs développeur → API PKI.
DirectoryendpointsNew accountregister keyNew orderidentifiersChallengehttp-01 / dns-01Finalizesubmit CSRCertificatedownload
ACME (RFC 8555): a client validates control of an identifier, submits a CSR, then downloads the issued certificate — fully automated.