メインコンテンツまでスキップ
DomainservicesVault interfaceone API · any backendSoftware Vaultdev / testDuoKey MPC KMSdefault · MPC clusterSecurosys HSMFIPS L3 · PQC in hardwareSepior (Blockdaemon)threshold MPCCloud KMSAzure · AWS · GCPPKCS#11 HSMsAtos · Thales · Utimaco · Crypto4A
One uniform interface — the same operations reach a software vault, an MPC cluster, an HSM or a cloud KMS.
適用対象:
Cockpit v2KMIPPKIPQC

KMIP サーバー​

Cockpit v2 はネイティブ KMIP 2.x サーバー(TLS 上の OASIS TTLV エンコーディング)を内蔵しており、ポート 5696 で待ち受けます。クライアントは DuoKey 独自の SDK を使わずに、標準の KMIP プロトコル経由で鍵を利用できます。

項目値
プロトコルKMIP 2.x
エンコーディングTLS 上の OASIS TTLV
リスナーポート5696
アクセス標準 KMIP クライアント — ワイヤ経由で鍵を利用

Vault と HSM アダプター​

13 のバックエンドが単一の統一インターフェースの背後に存在します。すべてのバックエンドが同じ操作を公開するため、アプリケーションやサービスは鍵素材が実際にどこにあるかを意識せず同じ方法で利用できます。

統一された操作

すべてのバックエンドが同じ操作をサポートします:作成、ローテーション、破棄、暗号化、復号、署名、検証、ラップ、アンラップ、ヘルスチェック。

テナントごとの認証情報

バックエンドの認証情報はテナントごとに暗号化して保存されるため、各テナントは自身の HSM や KMS インスタンスに紐付けることができます。

バックエンドタイプ/備考
DuoKey KMSソフトウェア MPC — デフォルトバックエンド
SecurosysPrimus / CloudsHSM
AWS KMSクラウド KMS
Azure Key Vaultクラウド KMS
GCP KMSクラウド KMS
HashiCorp Vaultソフトウェア Vault
OpenBaoソフトウェア Vault
Fortanix SDKMSHSM / KMS
UtimacoPKCS#11
Crypto4AHSM
汎用 PKCS#11任意の PKCS#11 トークン
SepiorMPC
Softwareインメモリ
HSM パートナー

Cockpit v2 がサポートするハードウェアセキュリティモジュールパートナーはSecurosys(Primus / CloudsHSM)です。クラウド KMS バックエンドと汎用 PKCS#11 トークンも同じアダプターインターフェースを通じてサポートされています。

シークレットマネージャー​

暗号鍵素材とは区別されるアプリケーションシークレットについて、Cockpit v2 は以下のシークレットマネージャーと統合します。

シークレットマネージャー
HashiCorp Vault
OpenBao
AWS Secrets Manager
Azure Key Vault
GCP Secret Manager
ロードマップ

CyberArk Conjur、Thycotic Secret Server、Infisical はシークレットマネージャー統合として計画されており、まだ利用できません。

PKI​

Cockpit v2 は完全な公開鍵基盤を提供します:フルの認証局階層、テンプレートベースの発行、そして幅広いエンロールメントプロトコルのカバレッジです。

CA 階層

Root、Intermediate、Issuing CA から成るフルチェーン。テンプレートベースの X.509 証明書発行と複数の証明書発行者に対応。

プロトコルサポート

ACME(RFC 8555)、EST、SCEP、CMP、OCSP、CRL、さらに鍵配送のための KMIP。

Kubernetes

cert-manager と統合し、Kubernetes ワークロードがネイティブに証明書を要求・更新できます。

機能詳細
CA 階層Root -> Intermediate -> Issuing
発行テンプレートベースの X.509、複数の証明書発行者
エンロールメントプロトコルACME(RFC 8555)、EST、SCEP、CMP、KMIP
検証/失効OCSP、CRL
Kubernetescert-manager 統合

ポスト量子​

DuoKey のポスト量子ツールは、暗号資産の発見、スコアリング、移行計画のための量子耐性ツールセットです。TLS ハンドシェイクと X.509 証明書をスキャンし、暗号部品表を生成し、量子暴露度を評価します。

発見

TLS ハンドシェイクと X.509 のスキャン。sslyze と同等の SSL 監査を実施。

CBOM

発見された暗号技術を一覧化する CycloneDX 1.7 形式の暗号部品表(CBOM)。

Quantum Risk Score

各資産の量子攻撃への露出度を評価する 4 シグナルの Quantum Risk Score(QRS)。

移行計画

NIST IR 8413 と CNSA 2.0 に沿ったブレークイヤー移行計画。

PQC プリミティブは FIPS 標準を使用します:ML-KEM、ML-DSA、SLH-DSA。

コンポーネント詳細
スキャンTLS ハンドシェイク + X.509 スキャン
CBOMCycloneDX 1.7 形式の暗号部品表
Quantum Risk Score4 シグナル QRS
SSL 監査sslyze と同等
移行計画NIST IR 8413 / CNSA 2.0 に沿ったブレークイヤー計画
PQC プリミティブFIPS ML-KEM / ML-DSA / SLH-DSA
完全な PQC ガイド

このページは Cockpit v2 に組み込まれたポスト量子機能の概要です。スキャン、CBOM エクスポート、QRS の解釈、移行計画を含む完全なワークフローについては、専用の PQC Scanner 製品ガイドを参照してください。