プラットフォームの機能
Cockpit v2 の暗号面 — ネイティブ KMIP サーバー、統一された Vault / HSM アダプター、フル PKI スタック、ポスト量子対応ツール。
KMIP サーバー
Cockpit v2 はネイティブ KMIP 2.x サーバー(TLS 上の OASIS TTLV エンコーディング)を内蔵しており、ポート 5696 で待ち受けます。クライアントは DuoKey 独自の SDK を使わずに、標準の KMIP プロトコル経由で鍵を利用できます。
| 項目 | 値 |
|---|---|
| プロトコル | KMIP 2.x |
| エンコーディング | TLS 上の OASIS TTLV |
| リスナーポート | 5696 |
| アクセス | 標準 KMIP クライアント — ワイヤ経由で鍵を利用 |
Vault と HSM アダプター
13 のバックエンドが単一の統一インターフェースの背後に存在します。すべてのバックエンドが同じ操作を公開するため、アプリケーションやサービスは鍵素材が実際にどこにあるかを意識せず同じ方法で利用できます。
統一された操作
すべてのバックエンドが同じ操作をサポートします:作成、ローテーション、破棄、暗号化、復号、署名、検証、ラップ、アンラップ、ヘルスチェック。
テナントごとの認証情報
バックエンドの認証情報はテナントごとに暗号化して保存されるため、各テナントは自身の HSM や KMS インスタンスに紐付けることができます。
| バックエンド | タイプ/備考 |
|---|---|
| DuoKey KMS | ソフトウェア MPC — デフォルトバックエンド |
| Securosys | Primus / CloudsHSM |
| AWS KMS | クラウド KMS |
| Azure Key Vault | クラウド KMS |
| GCP KMS | クラウド KMS |
| HashiCorp Vault | ソフトウェア Vault |
| OpenBao | ソフトウェア Vault |
| Fortanix SDKMS | HSM / KMS |
| Utimaco | PKCS#11 |
| Crypto4A | HSM |
| 汎用 PKCS#11 | 任意の PKCS#11 トークン |
| Sepior | MPC |
| Software | インメモリ |
Cockpit v2 がサポートするハードウェアセキュリティモジュールパートナーはSecurosys(Primus / CloudsHSM)です。クラウド KMS バックエンドと汎用 PKCS#11 トークンも同じアダプターインターフェースを通じてサポートされています。
シークレットマネージャー
暗号鍵素材とは区別されるアプリケーションシークレットについて、Cockpit v2 は以下のシークレットマネージャーと統合します。
| シークレットマネージャー |
|---|
| HashiCorp Vault |
| OpenBao |
| AWS Secrets Manager |
| Azure Key Vault |
| GCP Secret Manager |
CyberArk Conjur、Thycotic Secret Server、Infisical はシークレットマネージャー統合として計画されており、まだ利用できません。
PKI
Cockpit v2 は完全な公開鍵基盤を提供します:フルの認証局階層、テンプレートベースの発行、そして幅広いエンロールメントプロトコルのカバレッジです。
CA 階層
Root、Intermediate、Issuing CA から成るフルチェーン。テンプレートベースの X.509 証明書発行と複数の証明書発行者に対応。
プロトコルサポート
ACME(RFC 8555)、EST、SCEP、CMP、OCSP、CRL、さらに鍵配送のための KMIP。
Kubernetes
cert-manager と統合し、Kubernetes ワークロードがネイティブに証明書を要求・更新できます。
| 機能 | 詳細 |
|---|---|
| CA 階層 | Root -> Intermediate -> Issuing |
| 発行 | テンプレートベースの X.509、複数の証明書発行者 |
| エンロールメントプロトコル | ACME(RFC 8555)、EST、SCEP、CMP、KMIP |
| 検証/失効 | OCSP、CRL |
| Kubernetes | cert-manager 統合 |
ポスト量子
DuoKey のポスト量子ツールは、暗号資産の発見、スコアリング、移行計画のための量子耐性ツールセットです。TLS ハンドシェイクと X.509 証明書をスキャンし、暗号部品表を生成し、量子暴露度を評価します。
発見
TLS ハンドシェイクと X.509 のスキャン。sslyze と同等の SSL 監査を実施。
CBOM
発見された暗号技術を一覧化する CycloneDX 1.7 形式の暗号部品表(CBOM)。
Quantum Risk Score
各資産の量子攻撃への露出度を評価する 4 シグナルの Quantum Risk Score(QRS)。
移行計画
NIST IR 8413 と CNSA 2.0 に沿ったブレークイヤー移行計画。
PQC プリミティブは FIPS 標準を使用します:ML-KEM、ML-DSA、SLH-DSA。
| コンポーネント | 詳細 |
|---|---|
| スキャン | TLS ハンドシェイク + X.509 スキャン |
| CBOM | CycloneDX 1.7 形式の暗号部品表 |
| Quantum Risk Score | 4 シグナル QRS |
| SSL 監査 | sslyze と同等 |
| 移行計画 | NIST IR 8413 / CNSA 2.0 に沿ったブレークイヤー計画 |
| PQC プリミティブ | FIPS ML-KEM / ML-DSA / SLH-DSA |
このページは Cockpit v2 に組み込まれたポスト量子機能の概要です。スキャン、CBOM エクスポート、QRS の解釈、移行計画を含む完全なワークフローについては、専用の PQC Scanner 製品ガイドを参照してください。