Sources de données
Sources de données
Le tableau de bord du PQC Scanner prend en charge plusieurs sources de données externes pour importer et synchroniser les actifs cryptographiques. Cela permet une visibilité centralisée sur l'ensemble de votre infrastructure cryptographique.
Référence rapide
| Catégorie | Source de données | Description | Statut |
|---|---|---|---|
| ITSM / CMDB | Intégration CMDB avec gestion des incidents | Production | |
| HSM / KMS | Securosys CloudHSM | Inventaire des clés du module matériel de sécurité (HSM) | Production |
| HSM / KMS | DuoKey KMS | Service de gestion de clés multi-locataire | Production |
| Pare-feu / Réseau | Certificats de pare-feu, VPN, inspection SSL | Production | |
| Pare-feu / Réseau | Certificats et configurations VPN de pare-feu nouvelle génération | Prévu | |
| Pare-feu / Réseau | Check Point | Découverte des pare-feu et passerelles VPN Check Point | Prévu |
| Pare-feu / Réseau | Contrôleur de distribution d'applications, certificats SSL, TLS | Prévu | |
| Pare-feu / Réseau | Certificats de pare-feu et configuration VPN Cisco | Prévu | |
| Pare-feu / Réseau | Barracuda | Découverte des certificats de pare-feu et WAF Barracuda | Prévu |
| Pare-feu / Réseau | Citrix ADC | Gestion des certificats SSL Citrix NetScaler/ADC | Prévu |
| Pare-feu / Réseau | FortiManager | Gestion centralisée Fortinet et synchronisation des certificats | Prévu |
| Cloud KMS | AWS KMS | Amazon Web Services Key Management Service | Production |
| Cloud KMS | Azure Key Vault | Microsoft Azure Key Vault | Bêta |
| Cloud KMS | Google Cloud KMS | Google Cloud Platform Key Management | Bêta |
| Code source / Git | Dépôts GitHub et GitHub Enterprise | Production | |
| Code source / Git | Dépôts GitLab et instances auto-hébergées | Production | |
| Code source / Git | Dépôts et pipelines Azure DevOps | Production | |
| SSH / Clés | Clés SSH | Agent SSH, clés utilisateur, authorized_keys, clés d'hôte serveur | Production |
| SSH / Clés | Cockpit SSH | Clés et certificats SSH gérés par Cockpit | Production |
| Réseau / TLS | Points de terminaison TLS/SSL | Points de terminaison HTTPS distants, chaînes de certificats, suites de chiffrement | Production |
| Avancé | Scanner réseau | Découverte d'actifs cryptographiques à l'échelle du réseau | Prévu |
| Avancé | Capture de paquets | Détection de l'échange de clés post-quantique via analyse de paquets | Alpha |
| Avancé | Domaine/Sous-domaine | Découverte automatisée sur les domaines et sous-domaines | Alpha |
Vue d'ensemble
Capacités des sources de données
Importer
Importer des actifs cryptographiques depuis des systèmes externes
Synchroniser
Synchroniser automatiquement les inventaires d'actifs
Suivre
Suivre les actifs sur plusieurs plateformes
Intégrer
Intégrer avec les outils de sécurité existants
Sources de données prises en charge
1. ServiceNow
Intégrez avec la CMDB ServiceNow pour suivre les actifs cryptographiques aux côtés des autres actifs informatiques.
Fonctionnalités
Configuration
Via le tableau de bord :
Accéder aux paramètres
Accédez à Settings → Data Sources
Sélectionner ServiceNow
Cliquez sur Configure sur la carte ServiceNow
Saisir les détails
| Champ | Description | Requis |
|---|---|---|
| Instance URL | Votre instance ServiceNow (par ex., https://company.service-now.com) | Oui |
| Username | Nom d'utilisateur ServiceNow pour l'authentification de base | Oui* |
| Password | Mot de passe ServiceNow pour l'authentification de base | Oui* |
| OAuth Token | Jeton OAuth (alternative au nom d'utilisateur/mot de passe) | Oui* |
| API Table | Nom de table personnalisé | Non (par défaut : x_1598283_post_q_0_x_pqc_crypto_asset) |
| Auto-Create Incidents | Créer automatiquement des incidents pour les constats critiques | Non (par défaut : true) |
* Nom d'utilisateur/mot de passe ou jeton OAuth requis
Via la CLI :
# Set environment variables
export SERVICENOW_INSTANCE="https://company.service-now.com"
export SERVICENOW_USER="admin"
export SERVICENOW_PASSWORD="your-password"
# Or use OAuth token
export SERVICENOW_TOKEN="your-oauth-token"
# Test connection
dke-scanner-agent servicenow --test-connection
# Publish scan results
dke-scanner-agent servicenow --input scan-results.json
Test de la connexion
Via le tableau de bord :
- Cliquez sur le bouton Test Connection
- Attendez le résultat : succès ou échec
- Consultez les messages d'erreur si la connexion échoue
Via la CLI :
dke-scanner-agent servicenow \
--instance https://company.service-now.com \
--token $SERVICENOW_TOKEN \
--test-connection
2. Securosys CloudHSM

Importez les clés cryptographiques depuis Securosys CloudHSM pour l'évaluation de la préparation quantique.
Fonctionnalités
Configuration
Via le tableau de bord :
Accéder aux paramètres
Accédez à Settings → Data Sources
Sélectionner Securosys CloudHSM
Cliquez sur Configure sur la carte Securosys CloudHSM
Saisir les détails
| Champ | Description | Requis |
|---|---|---|
| API URL | Point de terminaison de l'API Securosys CloudHSM | Oui |
| API Token | Jeton d'authentification | Oui |
| Environment | production, staging ou development | Non |
Génération d'un jeton d'API :
- Connectez-vous à la console Securosys CloudHSM
- Accédez à Settings → API Tokens
- Cliquez sur Generate New Token
- Sélectionnez les portées :
key:read,key:list - Copiez et enregistrez le jeton de façon sécurisée
3. Fortinet FortiGate
Découvrez les actifs cryptographiques dans les pare-feu Fortinet FortiGate, y compris les certificats, les configurations VPN et les paramètres SSL/TLS.
Fonctionnalités
Configuration
Via le tableau de bord :
Accéder aux paramètres
Accédez à Settings → Data Sources
Sélectionner Fortinet FortiGate
Cliquez sur Configure sur la carte Fortinet FortiGate
Saisir les détails
| Champ | Description | Requis |
|---|---|---|
| Base URL | URL de base FortiGate (par ex., https://192.168.1.1) | Oui |
| API Token | Jeton d'accès API FortiGate (jeton Bearer) | Oui |
| Skip SSL Verify | Ignorer la vérification du certificat SSL pour les certificats auto-signés | Non (par défaut : true) |
| Timeout | Délai d'expiration de connexion en secondes | Non (par défaut : 30) |
Génération d'un jeton d'API
- Connectez-vous à l'interface web FortiGate
- Accédez à System → Administrators
- Créez un nouvel administrateur d'API REST
- Générez un jeton d'API avec les permissions requises :
certificate(lecture),vpn.ipsec(lecture),vpn.ssl(lecture) - Copiez et enregistrez le jeton de façon sécurisée
Analyse des risques
Le scanner détecte automatiquement :
- Algorithmes vulnérables au quantique : RSA-2048, ECDSA, groupes DH faibles
- Versions TLS faibles : TLS 1.0, TLS 1.1
- Expiration de certificat : dates d'expiration à venir
- Exposition de clé privée : clés accessibles via l'API
- Configurations VPN faibles : groupes DH 1, 2, 5
4. AWS KMS

Découvrez et évaluez les clés cryptographiques dans AWS Key Management Service sur plusieurs régions.
Fonctionnalités
Configuration
Via le tableau de bord :
Accéder aux paramètres
Accédez à Settings → Data Sources
Sélectionner AWS KMS
Cliquez sur Configure sur la carte AWS KMS
Saisir les détails
| Champ | Description | Requis |
|---|---|---|
| AWS Access Key ID | Clé d'accès IAM avec des permissions KMS | Oui |
| AWS Secret Access Key | Clé d'accès secrète IAM | Oui |
| Regions | Régions AWS à analyser (séparées par des virgules) | Oui |
Types de clés pris en charge
Le scanner analyse toutes les spécifications de clés AWS KMS :
- Symétriques : AES-256, AES-128
- RSA asymétriques : RSA-2048, RSA-3072, RSA-4096
- ECC asymétriques : ECC_NIST_P256, ECC_NIST_P384, ECC_NIST_P521, ECC_SECG_P256K1
- SM2 : norme cryptographique chinoise
Évaluation du risque quantique
| Spécification de clé | Algorithme | Vulnérable au quantique | Score de risque |
|---|---|---|---|
| SYMMETRIC_DEFAULT | AES-256 | Non | Faible |
| RSA_2048 | RSA-2048 | Oui | Élevé |
| RSA_3072 | RSA-3072 | Oui | Moyen |
| RSA_4096 | RSA-4096 | Oui | Moyen |
| ECC_NIST_P256 | ECDSA P-256 | Oui | Élevé |
5. Azure Key Vault

Intégrez avec Microsoft Azure Key Vault pour un inventaire complet des clés et des certificats.
Fonctionnalités
Configuration
Via le tableau de bord :
| Champ | Description | Requis |
|---|---|---|
| Tenant ID | Identifiant de locataire Azure AD | Oui |
| Client ID | ID d'application (client) | Oui |
| Client Secret | Secret client de l'application | Oui |
| Subscription ID | ID d'abonnement Azure | Oui |
Configuration du principal de service
- Enregistrez une application dans Azure AD
- Créez un secret client
- Attribuez les permissions Key Vault :
- rôle
Key Vault Readersur l'abonnement Key Vault Crypto Userpour les opérations sur les clésKey Vault Certificates Userpour les certificats
- rôle
Opérations prises en charge
- Lister tous les coffres de clés de l'abonnement
- Énumérer les clés et les certificats
- Analyser les types de clés (RSA, EC, AES)
- Vérifier les tailles de clés et les courbes
- Examiner les dates d'expiration
- Évaluer la vulnérabilité quantique
6. Google Cloud KMS

Découvrez les clés cryptographiques sur l'ensemble des projets Google Cloud Platform.
Fonctionnalités
Configuration
Via le tableau de bord :
| Champ | Description | Requis |
|---|---|---|
| Service Account JSON | Identifiants du compte de service GCP | Oui |
| Projects | ID de projets GCP (séparés par des virgules) | Oui |
Configuration du compte de service
- Créez un compte de service dans la console GCP
- Attribuez les rôles :
Cloud KMS ViewerCloud KMS CryptoKey Decrypter(si vous analysez l'utilisation des clés)
- Créez et téléchargez la clé JSON
- Collez le contenu JSON dans la configuration du scanner
Types de clés pris en charge
GOOGLE_SYMMETRIC_ENCRYPTIONRSA_SIGN_PSS_2048_SHA256RSA_SIGN_PSS_3072_SHA256RSA_SIGN_PSS_4096_SHA256EC_SIGN_P256_SHA256EC_SIGN_P384_SHA384
7. DuoKey KMS

Intégrez avec le service de gestion de clés DuoKey pour une gestion complète du cycle de vie des clés.
Fonctionnalités
Configuration
Via le tableau de bord :
| Champ | Description | Requis |
|---|---|---|
| API URL | Point de terminaison de l'API DuoKey KMS (par ex., https://kms.duokey.com) | Oui |
| Tenant ID | Identifiant de locataire de votre organisation | Oui |
| Client ID | ID client OAuth | Oui |
| Client Secret | Secret client OAuth | Oui |
| Username | Nom d'utilisateur KMS | Oui |
| Password | Mot de passe KMS | Oui |
| Scope | Portée OAuth | Non (par défaut : default-api) |
Flux d'authentification
Le scanner utilise le flux OAuth 2.0 Resource Owner Password Credentials :
8. GitHub
Analysez les dépôts GitHub à la recherche d'utilisation cryptographique dans le code source, y compris GitHub.com et GitHub Enterprise.
Fonctionnalités
Configuration
Via la CLI :
# Scan GitHub repository
dke-scanner-agent source-code \
--github-repo owner/repository \
--github-token $GITHUB_TOKEN \
--branch main \
--output scan-results.json
| Paramètre | Description | Requis |
|---|---|---|
| --github-repo | Dépôt au format owner/repo | Oui |
| --github-token | Jeton d'accès personnel (PAT) | Oui (définir la variable d'env. GITHUB_TOKEN) |
| --github-url | URL de l'API GitHub pour Enterprise | Non (par défaut : https://api.github.com) |
| --branch | Branche à analyser | Non (par défaut : main ou master) |
Configuration du jeton d'accès personnel
- Accédez à GitHub Settings → Developer settings → Personal access tokens
- Cliquez sur Generate new token (classic)
- Sélectionnez les portées :
repo(contrôle complet des dépôts privés)read:org(si vous analysez des dépôts d'organisation)
- Générez et copiez le jeton
- Définissez la variable d'environnement :
export GITHUB_TOKEN="ghp_xxxxxxxxxxxx"
9. GitLab
Analysez les dépôts GitLab, y compris GitLab.com et les instances GitLab auto-hébergées.
Fonctionnalités
Configuration
Via la CLI :
# Scan GitLab project
dke-scanner-agent source-code \
--gitlab-project group/project \
--gitlab-token $GITLAB_TOKEN \
--branch main \
--output scan-results.json
| Paramètre | Description | Requis |
|---|---|---|
| --gitlab-project | Projet au format group/project | Oui |
| --gitlab-token | Jeton d'accès personnel ou jeton d'accès de projet | Oui (définir la variable d'env. GITLAB_TOKEN) |
| --gitlab-url | URL de l'instance GitLab | Non (par défaut : https://gitlab.com) |
| --branch | Branche à analyser | Non (par défaut : main ou master) |
Configuration du jeton d'accès
Jeton d'accès personnel :
- Accédez à GitLab User Settings → Access Tokens
- Créez un jeton avec les portées :
read_api,read_repository - Copiez le jeton et définissez :
export GITLAB_TOKEN="glpat-xxxxxxxxxxxx"
Jeton d'accès de projet :
- Accédez à Project → Settings → Access Tokens
- Créez un jeton avec le rôle :
DeveloperouMaintainer - Sélectionnez les portées :
read_api,read_repository
10. Azure DevOps
Analysez les dépôts Azure DevOps avec une prise en charge complète d'Azure DevOps Services et Server.
Fonctionnalités
Configuration
Via la CLI :
# Scan Azure DevOps repository
dke-scanner-agent source-code \
--azdo-org myorg \
--azdo-project myproject \
--azdo-repo myrepo \
--azdo-token $AZDO_TOKEN \
--branch main \
--output scan-results.json
| Paramètre | Description | Requis |
|---|---|---|
| --azdo-org | Nom de l'organisation | Oui |
| --azdo-project | Nom du projet | Oui |
| --azdo-repo | Nom du dépôt | Oui |
| --azdo-token | Jeton d'accès personnel (PAT) | Oui (définir la variable d'env. AZDO_TOKEN) |
| --azdo-url | URL Azure DevOps | Non (par défaut : https://dev.azure.com) |
| --branch | Branche à analyser | Non (par défaut : main) |
Configuration du jeton d'accès personnel
- Accédez à Azure DevOps User Settings → Personal Access Tokens
- Cliquez sur New Token
- Sélectionnez les portées :
Code(Read)Project and Team(Read)
- Créez et copiez le jeton
- Définissez la variable d'environnement :
export AZDO_TOKEN="xxxxxxxxxxxx"
Flux de travail des sources de données
Configuration
Configurez la source de données via le tableau de bord ou la CLI :
- Accédez à Settings → Data Sources
- Cliquez sur Configure sur la source de données souhaitée
- Saisissez les paramètres de connexion et les identifiants
Test de la connexion
Vérifiez la connectivité et l'authentification :
- Cliquez sur le bouton Test Connection
- Le scanner valide les identifiants et les permissions
- Consultez le statut de la connexion
Synchronisation des données
Exécutez des analyses et synchronisez les actifs cryptographiques :
# Run a scan
dke-scanner-agent agent --output scan.json
# Sync to data source
dke-scanner-agent servicenow --input scan.json
Surveillance en temps réel
Le tableau de bord assure une surveillance continue :
- Dernière synchronisation : horodatage de la dernière synchronisation réussie
- Actifs synchronisés : nombre total d'actifs cryptographiques synchronisés
- Statut : santé de la connexion (Connecté / Déconnecté / Erreur)
- Erreurs : toute erreur ou tout avertissement de synchronisation
API des sources de données
Considérations de sécurité
Bonnes pratiques de sécurité
Stockage des identifiants
Utilisez des variables d'environnement, ne codez jamais les identifiants en dur
Sécurité réseau
HTTPS/TLS 1.2+ pour toutes les connexions
Contrôle d'accès
Privilèges minimaux pour les comptes de service
Rotation des jetons
Faites tourner les identifiants régulièrement
Bonnes pratiques
Dépannage
Voir aussi
Assistance
Pour une aide supplémentaire concernant les sources de données :
- Documentation : https://docs.duokey.com/dke-scanner-agent/data-sources
- Communauté : https://community.duokey.com/t/data-sources
- Problèmes : https://github.com/duokey/dke-scanner-agent/issues
- E-mail : [email protected]
Check Point
Barracuda
Citrix ADC
FortiManager