インストールガイド
この包括的なガイドでは、PKCS#11 CockpitDLL プロバイダーを使用して DuoKey Cockpit を CyberArk Enterprise Password Vault と統合する全手順を説明します。
概要
統合プロセスは以下の主なフェーズで構成されます。
- DuoKey Cockpit の構成 - KMS Client アプリを作成し、認証情報を取得する
- CockpitDLL のインストール - CyberArk サーバーに PKCS#11 プロバイダーをインストールする
- CyberArk の構成 - CyberArk で HSM 統合をセットアップする
- マスターキーの生成 - DuoKey HSM で新しい暗号化キーを作成する
- Vault の再暗号化 - DuoKey が管理する暗号化へ移行する
- 検証とテスト - 統合を検証する
本番環境に導入する前に、まず開発/テスト環境でこれらの手順を実行してください。続行する前に CyberArk vault のバックアップを作成してください。
フェーズ 1: DuoKey Cockpit の構成
ステップ 1.1: DuoKey Cockpit にログインする
- Web ブラウザーで DuoKey Cockpit の URL にアクセスします
- 認証情報を入力してログインします
ステップ 1.2: KMS Client アプリケーションを作成する
-
Cockpit の左側のナビゲーションパネルで、Apps メニュー項目をクリックします
-
+ ボタンをクリックして新しいアプリケーションを作成します
-
Create New App ページで、次の項目を構成します。
- App Name:
CyberArk-EPV(または任意の名前)を入力します - App Type: ドロップダウンから KMS Client を選択します
- Description(任意):
PKCS#11 integration for CyberArk EPVを入力します - Access Control(任意): RBAC を使用する場合はロールを割り当てます
- App Name:
-
CREATE をクリックして新しい KMS Client アプリケーションを追加します
ステップ 1.3: API 認証情報をコピーする
- アプリが作成されると、アプリの詳細ページが表示されます
- VIEW API KEY または API CREDENTIALS をクリックします
- API Key をコピーします。これは後で PKCS#11 認証に必要になります
API キーは安全なパスワードマネージャーに保存してください。PKCS#11 プロバイダーの構成に必要になります。
- API Endpoint URL もメモしておきます(例:
https://cockpit.duokey.comまたはオンプレミスの URL)
フェーズ 2: CockpitDLL のダウンロードとインストール
ステップ 2.1: DuoKey PKCS#11 CockpitDLL をダウンロードする
-
Windows 64 ビット向けの最新の DuoKey PKCS#11 CockpitDLL を次の場所からダウンロードします。
- DuoKey カスタマーポータル、または
- ダウンロードリンクについては [email protected] にお問い合わせください
-
次のような名前のファイルを受け取ります:
DuokeyCockpitDLL_x64.msi
ステップ 2.2: CockpitDLL をインストールする
-
管理者権限でインストーラー
DuokeyCockpitDLL_x64.msiを実行します -
インストールウィザードに従います。
- ライセンス契約に同意します
- インストールディレクトリを選択します(デフォルト:
C:\Program Files\Duokey\CockpitDLL\) - Install をクリックします
-
インストーラーは次のファイルを配置します。
C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll- PKCS#11 ライブラリC:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe- 構成ユーティリティ
ステップ 2.3: CockpitDLL エンドポイントを構成する
コマンドプロンプトを管理者として開き、次を実行します。
ローカルマシン向け(システム全体の構成):
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com
現在のユーザーのみ向け:
cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com
your-cockpit-url.duokey.com を実際の DuoKey Cockpit の URL に置き換えてください。
構成は Windows レジストリに保存されます。
- マシン:
HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL - ユーザー:
HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL
ステップ 2.4: インストールを検証する
DLL が正しくインストールされていることを検証します。
dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"
DLL ファイルが一覧に表示されるはずです。
フェーズ 3: CyberArk EPV の構成
ステップ 3.1: ネットワーク接続のセットアップ
これらの手順は、CyberArk のハードニング手順を適用する前に完了する必要があります。ハードニングスクリプトは外部通信を制限し、DuoKey Cockpit へのアクセスをブロックする可能性があります。
3.1.1: hosts ファイルを構成する
-
管理者権限で Windows の hosts ファイルを開きます。
notepad C:\Windows\System32\drivers\etc\hosts -
DuoKey Cockpit エンドポイントのエントリを追加します。
<IP_Address> your-cockpit-url.duokey.com<IP_Address>を DuoKey Cockpit の実際の IP アドレスに置き換えてください。
3.1.2: ファイアウォールルールを構成する
-
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.iniを編集します -
[AllowNonStandardFWAddresses]セクションでファイアウォールのホワイトリストに DuoKey Cockpit を追加します。[AllowNonStandardFWAddresses]AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcpxx.xxx.xxx.xxxを DuoKey Cockpit の IP アドレスに置き換えてください。
3.1.3: TLS 暗号スイートを復元する
CyberArk のハードニング後、互換性のある TLS 暗号を復元する必要がある場合があります。
-
Windows PowerShell を管理者として開きます
-
次のコマンドを実行します。
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
Windows レジストリを確認して暗号が追加されたことを検証します。
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
ステップ 3.2: PKCS#11 プロバイダーのパスを構成する
-
テキストエディターで
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.iniを開きます -
[HSM]セクションを追加または変更します。[HSM]PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll -
ファイルを保存します
ステップ 3.3: PKCS#11 PIN(API キー)を構成する
3.3.1: API キーファイルを作成する
-
キーを一時的に保存するディレクトリを作成します。
mkdir C:\temp\duokey -
次の内容でファイル
C:\temp\duokey\api_key.txtを作成します。api_key = "<your_api_key_from_step_1.3>"<your_api_key_from_step_1.3>を DuoKey Cockpit の実際の API キーに置き換えてください。
3.3.2: CAVaultManager で PIN を構成する
-
コマンドプロンプトを管理者として開きます
-
CyberArk Server ディレクトリに移動します。
cd "C:\Program Files (x86)\PrivateArk\Server" -
CAVaultManager を実行して API キーを安全に保存します。
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
dbparm.iniを開いて PIN が暗号化されたことを検証します。次の行が表示されるはずです。HSMPinCode=<encrypted_value>
CyberArk サーバーが正常に起動した後は、C:\temp\duokey\api_key.txt ファイルを削除してください。
del C:\temp\duokey\api_key.txt
3.3.3: PrivateArk Server を停止する
PrivateArk Server が実行中の場合は、続行する前に停止します。
net stop PrivateArk
フェーズ 4: DuoKey HSM で新しいマスターキーを生成する
ステップ 4.1: HSM でサーバーキーを生成する
-
CyberArk Server ディレクトリのコマンドプロンプトから実行します。
cd "C:\Program Files (x86)\PrivateArk\Server" -
次のコマンドを実行して新しいサーバーキーを生成します。
CAVaultManager.exe GenerateKeyOnHSM /ServerKey -
レスポンスから KeyID をメモします。例:
CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).KeyID は
HSM#1(またはHSM#2、HSM#3など)になります
ステップ 4.2: DuoKey Cockpit でキーを検証する
-
DuoKey Cockpit の Web インターフェイスにログインします
-
Apps セクションに移動します
-
先ほど作成した
CyberArk-EPVアプリをクリックします -
Keys または Security Objects タブをクリックします
-
CyberArk EPV アプリケーションによってタイムスタンプ付きで作成された新しいキーが表示されるはずです
ステップ 4.3: dbparm.ini の ServerKey を更新する
-
C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.iniを開きます -
ServerKeyパラメーターを見つけるか追加し、ステップ 4.1 の KeyID に設定します。ServerKey=HSM#1 -
ファイルを保存します
フェーズ 5 で vault の再暗号化を完了するまで、PrivateArk Server を起動しないでください。
フェーズ 5: CyberArk Vault の再暗号化
ステップ 5.1: 再暗号化の準備をする
-
次のものが揃っていることを確認します。
- 現在の vault バックアップ
- リカバリー秘密鍵(
RecPrv.key) - Vault 緊急パスワードファイル(
VaultEmergency.pass) - 生成した新しいサーバーキー(フェーズ 4 より)
-
CyberArk のオペレーターキーディレクトリ(例:
C:\OperatorKeys)を特定します
ステップ 5.2: ChangeServerKeys ユーティリティを実行する
-
コマンドプロンプトを管理者として開きます
-
CyberArk Server ディレクトリに移動します。
cd "C:\Program Files (x86)\PrivateArk\Server" -
ChangeServerKeys ユーティリティを実行します。
ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1例:
ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1 -
ユーティリティが確認を求めます。
HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?yを入力して Enter を押します -
表示されるプロンプトに従います。
Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.任意のキーを押して続行します
-
再暗号化プロセスが開始されます。出力例:
CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.CHSRVK034I Encrypting server private key.CHSRVK058I Encrypting Backup key.CHSRVK057I Encrypting Database access passwords.CHSRVK020I Keys of Safe System changed successfully.CHSRVK040I Changing keys for Safe <SafeName>....CHSRVK054I ChangeServerKeys process was successful.
再暗号化プロセスの所要時間は、vault 内の safe の数とサイズに依存します。大規模な vault では数分から数時間かかることがあります。
ステップ 5.3: 再暗号化の成功を検証する
-
成功メッセージが表示されることを確認します。
CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start. -
dbparm.iniのServerKeyパラメーターが正しく設定されていることを検証します。ServerKey=HSM#1
フェーズ 6: 起動と検証
ステップ 6.1: PrivateArk Server を起動する
-
PrivateArk Server サービスを起動します。
net start PrivateArk -
イベントビューアーまたは CyberArk ログでサービスの起動を監視します。
C:\Program Files (x86)\PrivateArk\Server\Logs
ステップ 6.2: HSM 統合を検証する
CyberArk ログを確認する
PrivateArk ログで HSM の初期化が成功していることを確認します。
CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0
Vault の操作をテストする
-
PrivateArk Client または PVWA(Password Vault Web Access)を開きます
-
認証情報でログインします
-
基本的な操作を実行します。
- 既存の safe を開く
- 新しいアカウントを追加する
- パスワードを取得する
-
すべての操作が成功すれば、HSM 統合は正しく機能しています
ステップ 6.3: DuoKey Cockpit で検証する
-
DuoKey Cockpit にログインします
-
CyberArk-EPVアプリに移動します -
Audit Log タブを確認します
-
暗号操作がログに記録されているはずです。
- キー生成
- 暗号化操作
- 復号操作
トラブルシューティング
よくある問題
問題: "Failed to connect to HSM"
考えられる原因:
- API エンドポイントの構成が正しくない
- ネットワーク接続の問題
- ファイアウォールが HTTPS トラフィックをブロックしている
解決策:
-
エンドポイントの構成を検証します。
reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint -
接続をテストします。
ping your-cockpit-url.duokey.comcurl https://your-cockpit-url.duokey.com/api/health -
dbparm.iniのファイアウォールルールを確認します
問題: "Invalid PIN" または "Authentication Failed"
考えられる原因:
- API キーが正しくない
- API キーが正しく暗号化されていない
- API キーが期限切れまたは失効している
解決策:
-
DuoKey Cockpit の API キーがまだ有効であることを検証します
-
正しい API キーで CAVaultManager を再実行します。
CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt -
PrivateArk Server を再起動します
問題: "Key not found" または "HSM#1 not found"
考えられる原因:
- キーが正常に生成されていない
- dbparm.ini の KeyID が正しくない
- DuoKey Cockpit からキーが削除された
解決策:
-
DuoKey Cockpit にキーが存在することを検証します
-
dbparm.iniの KeyID が Cockpit のキーと一致することを確認します -
必要に応じて新しいキーを生成します
問題: TLS/SSL 接続エラー
考えられる原因:
- 互換性のない TLS 暗号スイート
- 証明書検証の失敗
- TLS バージョンの不一致
解決策:
-
TLS 1.2 以上が有効になっていることを確認します
-
必要な暗号スイートを復元します。
Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -
証明書の信頼チェーンを検証します
サポートを受ける
ここで扱われていない問題が発生した場合:
-
CyberArk ログを確認します:
C:\Program Files (x86)\PrivateArk\Server\Logs -
アプリケーションおよびシステムのエラーについて Windows イベントビューアーを確認します
-
失敗した操作について DuoKey Cockpit の監査ログを確認します
-
サポートにお問い合わせください。
- メール: [email protected]
- 添付するもの: ログファイル、エラーメッセージ、構成の詳細
次のステップ
統合が成功したら:
-
十分にテストする - すべての vault 操作について包括的なテストを実施します
-
構成を文書化する - 記録のためにすべての構成の詳細を記録します
-
バックアップ - HSM 暗号化を使用した vault の新しいバックアップを作成します
-
監視 - DuoKey Cockpit で HSM 操作の監視をセットアップします
-
キーローテーションの計画 - キーローテーションガイドを確認します
-
災害復旧 - DuoKey Cockpit へのアクセスを含めるように DR 手順を更新します
日々の管理タスクについては運用ガイドに進んでください。