メインコンテンツまでスキップ

インストールガイド

この包括的なガイドでは、PKCS#11 CockpitDLL プロバイダーを使用して DuoKey Cockpit を CyberArk Enterprise Password Vault と統合する全手順を説明します。

概要​

統合プロセスは以下の主なフェーズで構成されます。

  1. DuoKey Cockpit の構成 - KMS Client アプリを作成し、認証情報を取得する
  2. CockpitDLL のインストール - CyberArk サーバーに PKCS#11 プロバイダーをインストールする
  3. CyberArk の構成 - CyberArk で HSM 統合をセットアップする
  4. マスターキーの生成 - DuoKey HSM で新しい暗号化キーを作成する
  5. Vault の再暗号化 - DuoKey が管理する暗号化へ移行する
  6. 検証とテスト - 統合を検証する
重要

本番環境に導入する前に、まず開発/テスト環境でこれらの手順を実行してください。続行する前に CyberArk vault のバックアップを作成してください。

フェーズ 1: DuoKey Cockpit の構成​

ステップ 1.1: DuoKey Cockpit にログインする​

  1. Web ブラウザーで DuoKey Cockpit の URL にアクセスします
  2. 認証情報を入力してログインします

ステップ 1.2: KMS Client アプリケーションを作成する​

  1. Cockpit の左側のナビゲーションパネルで、Apps メニュー項目をクリックします

  2. + ボタンをクリックして新しいアプリケーションを作成します

  3. Create New App ページで、次の項目を構成します。

    • App Name: CyberArk-EPV(または任意の名前)を入力します
    • App Type: ドロップダウンから KMS Client を選択します
    • Description(任意): PKCS#11 integration for CyberArk EPV を入力します
    • Access Control(任意): RBAC を使用する場合はロールを割り当てます
  4. CREATE をクリックして新しい KMS Client アプリケーションを追加します

ステップ 1.3: API 認証情報をコピーする​

  1. アプリが作成されると、アプリの詳細ページが表示されます
  2. VIEW API KEY または API CREDENTIALS をクリックします
  3. API Key をコピーします。これは後で PKCS#11 認証に必要になります
認証情報を安全に保存する

API キーは安全なパスワードマネージャーに保存してください。PKCS#11 プロバイダーの構成に必要になります。

  1. API Endpoint URL もメモしておきます(例: https://cockpit.duokey.com またはオンプレミスの URL)

フェーズ 2: CockpitDLL のダウンロードとインストール​

ステップ 2.1: DuoKey PKCS#11 CockpitDLL をダウンロードする​

  1. Windows 64 ビット向けの最新の DuoKey PKCS#11 CockpitDLL を次の場所からダウンロードします。

    • DuoKey カスタマーポータル、または
    • ダウンロードリンクについては [email protected] にお問い合わせください
  2. 次のような名前のファイルを受け取ります: DuokeyCockpitDLL_x64.msi

ステップ 2.2: CockpitDLL をインストールする​

  1. 管理者権限でインストーラー DuokeyCockpitDLL_x64.msi を実行します

  2. インストールウィザードに従います。

    • ライセンス契約に同意します
    • インストールディレクトリを選択します(デフォルト: C:\Program Files\Duokey\CockpitDLL\)
    • Install をクリックします
  3. インストーラーは次のファイルを配置します。

    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll - PKCS#11 ライブラリ
    • C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitConfig.exe - 構成ユーティリティ

ステップ 2.3: CockpitDLL エンドポイントを構成する​

コマンドプロンプトを管理者として開き、次を実行します。

ローカルマシン向け(システム全体の構成):

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe machine --api-endpoint https://your-cockpit-url.duokey.com

現在のユーザーのみ向け:

cd "C:\Program Files\Duokey\CockpitDLL"
DuokeyCockpitConfig.exe user --api-endpoint https://your-cockpit-url.duokey.com

your-cockpit-url.duokey.com を実際の DuoKey Cockpit の URL に置き換えてください。

構成の保存場所

構成は Windows レジストリに保存されます。

  • マシン: HKEY_LOCAL_MACHINE\SOFTWARE\Duokey\CockpitDLL
  • ユーザー: HKEY_CURRENT_USER\SOFTWARE\Duokey\CockpitDLL

ステップ 2.4: インストールを検証する​

DLL が正しくインストールされていることを検証します。

dir "C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll"

DLL ファイルが一覧に表示されるはずです。

フェーズ 3: CyberArk EPV の構成​

ステップ 3.1: ネットワーク接続のセットアップ​

重要 - ハードニングの前に実施すること

これらの手順は、CyberArk のハードニング手順を適用する前に完了する必要があります。ハードニングスクリプトは外部通信を制限し、DuoKey Cockpit へのアクセスをブロックする可能性があります。

3.1.1: hosts ファイルを構成する​

  1. 管理者権限で Windows の hosts ファイルを開きます。

    notepad C:\Windows\System32\drivers\etc\hosts
  2. DuoKey Cockpit エンドポイントのエントリを追加します。

    <IP_Address> your-cockpit-url.duokey.com

    <IP_Address> を DuoKey Cockpit の実際の IP アドレスに置き換えてください。

3.1.2: ファイアウォールルールを構成する​

  1. C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini を編集します

  2. [AllowNonStandardFWAddresses] セクションでファイアウォールのホワイトリストに DuoKey Cockpit を追加します。

    [AllowNonStandardFWAddresses]
    AllowNonStandardFWAddresses=xx.xxx.xxx.xxx,Yes,443:inbound/tcp,443:outbound/tcp

    xx.xxx.xxx.xxx を DuoKey Cockpit の IP アドレスに置き換えてください。

3.1.3: TLS 暗号スイートを復元する​

CyberArk のハードニング後、互換性のある TLS 暗号を復元する必要がある場合があります。

  1. Windows PowerShell を管理者として開きます

  2. 次のコマンドを実行します。

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. Windows レジストリを確認して暗号が追加されたことを検証します。

    Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002

ステップ 3.2: PKCS#11 プロバイダーのパスを構成する​

  1. テキストエディターで C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini を開きます

  2. [HSM] セクションを追加または変更します。

    [HSM]
    PKCS11ProviderPath=C:\Program Files\Duokey\CockpitDLL\DuokeyCockpitPkcs11.dll
  3. ファイルを保存します

ステップ 3.3: PKCS#11 PIN(API キー)を構成する​

3.3.1: API キーファイルを作成する​

  1. キーを一時的に保存するディレクトリを作成します。

    mkdir C:\temp\duokey
  2. 次の内容でファイル C:\temp\duokey\api_key.txt を作成します。

    api_key = "<your_api_key_from_step_1.3>"

    <your_api_key_from_step_1.3> を DuoKey Cockpit の実際の API キーに置き換えてください。

3.3.2: CAVaultManager で PIN を構成する​

  1. コマンドプロンプトを管理者として開きます

  2. CyberArk Server ディレクトリに移動します。

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. CAVaultManager を実行して API キーを安全に保存します。

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  4. dbparm.ini を開いて PIN が暗号化されたことを検証します。次の行が表示されるはずです。

    HSMPinCode=<encrypted_value>
セキュリティのベストプラクティス

CyberArk サーバーが正常に起動した後は、C:\temp\duokey\api_key.txt ファイルを削除してください。

del C:\temp\duokey\api_key.txt

3.3.3: PrivateArk Server を停止する​

PrivateArk Server が実行中の場合は、続行する前に停止します。

net stop PrivateArk

フェーズ 4: DuoKey HSM で新しいマスターキーを生成する​

ステップ 4.1: HSM でサーバーキーを生成する​

  1. CyberArk Server ディレクトリのコマンドプロンプトから実行します。

    cd "C:\Program Files (x86)\PrivateArk\Server"
  2. 次のコマンドを実行して新しいサーバーキーを生成します。

    CAVaultManager.exe GenerateKeyOnHSM /ServerKey
  3. レスポンスから KeyID をメモします。例:

    CAVLT187I Server Key was successfully generated on HSM device (KeyID=HSM#1).

    KeyID は HSM#1(または HSM#2、HSM#3 など)になります

ステップ 4.2: DuoKey Cockpit でキーを検証する​

  1. DuoKey Cockpit の Web インターフェイスにログインします

  2. Apps セクションに移動します

  3. 先ほど作成した CyberArk-EPV アプリをクリックします

  4. Keys または Security Objects タブをクリックします

  5. CyberArk EPV アプリケーションによってタイムスタンプ付きで作成された新しいキーが表示されるはずです

ステップ 4.3: dbparm.ini の ServerKey を更新する​

  1. C:\Program Files (x86)\PrivateArk\Server\conf\dbparm.ini を開きます

  2. ServerKey パラメーターを見つけるか追加し、ステップ 4.1 の KeyID に設定します。

    ServerKey=HSM#1
  3. ファイルを保存します

まだサーバーを起動しないでください

フェーズ 5 で vault の再暗号化を完了するまで、PrivateArk Server を起動しないでください。

フェーズ 5: CyberArk Vault の再暗号化​

ステップ 5.1: 再暗号化の準備をする​

  1. 次のものが揃っていることを確認します。

    • 現在の vault バックアップ
    • リカバリー秘密鍵(RecPrv.key)
    • Vault 緊急パスワードファイル(VaultEmergency.pass)
    • 生成した新しいサーバーキー(フェーズ 4 より)
  2. CyberArk のオペレーターキーディレクトリ(例: C:\OperatorKeys)を特定します

ステップ 5.2: ChangeServerKeys ユーティリティを実行する​

  1. コマンドプロンプトを管理者として開きます

  2. CyberArk Server ディレクトリに移動します。

    cd "C:\Program Files (x86)\PrivateArk\Server"
  3. ChangeServerKeys ユーティリティを実行します。

    ChangeServerKeys.exe <keys_directory> <vault_emergency_pass_path> HSM#1

    例:

    ChangeServerKeys.exe C:\OperatorKeys C:\OperatorKeys\VaultEmergency.pass HSM#1
  4. ユーティリティが確認を求めます。

    HSM generation 1 was chosen, are you sure you want to change server keys to HSM (y/n)?

    y を入力して Enter を押します

  5. 表示されるプロンプトに従います。

    Verify that the current master key is at C:\OperatorKeys\RecPrv.key, and press any key.

    任意のキーを押して続行します

  6. 再暗号化プロセスが開始されます。出力例:

    CHSRVK043I Signing entropy file C:\PrivateArk\Safes\entropy.rnd with new keys.
    CHSRVK034I Encrypting server private key.
    CHSRVK058I Encrypting Backup key.
    CHSRVK057I Encrypting Database access passwords.
    CHSRVK020I Keys of Safe System changed successfully.
    CHSRVK040I Changing keys for Safe <SafeName>.
    ...
    CHSRVK054I ChangeServerKeys process was successful.
再暗号化にかかる時間

再暗号化プロセスの所要時間は、vault 内の safe の数とサイズに依存します。大規模な vault では数分から数時間かかることがあります。

ステップ 5.3: 再暗号化の成功を検証する​

  1. 成功メッセージが表示されることを確認します。

    CHSRVK054I ChangeServerKeys process was successful. DBParm.ini must be updated to point to new keys for Vault to start.
  2. dbparm.ini の ServerKey パラメーターが正しく設定されていることを検証します。

    ServerKey=HSM#1

フェーズ 6: 起動と検証​

ステップ 6.1: PrivateArk Server を起動する​

  1. PrivateArk Server サービスを起動します。

    net start PrivateArk
  2. イベントビューアーまたは CyberArk ログでサービスの起動を監視します。

    C:\Program Files (x86)\PrivateArk\Server\Logs

ステップ 6.2: HSM 統合を検証する​

CyberArk ログを確認する​

PrivateArk ログで HSM の初期化が成功していることを確認します。

CAVLT187I Successfully connected to HSM device
ITADM114I Successfully connected to Database, Database id 0

Vault の操作をテストする​

  1. PrivateArk Client または PVWA(Password Vault Web Access)を開きます

  2. 認証情報でログインします

  3. 基本的な操作を実行します。

    • 既存の safe を開く
    • 新しいアカウントを追加する
    • パスワードを取得する
  4. すべての操作が成功すれば、HSM 統合は正しく機能しています

ステップ 6.3: DuoKey Cockpit で検証する​

  1. DuoKey Cockpit にログインします

  2. CyberArk-EPV アプリに移動します

  3. Audit Log タブを確認します

  4. 暗号操作がログに記録されているはずです。

    • キー生成
    • 暗号化操作
    • 復号操作

トラブルシューティング​

よくある問題​

問題: "Failed to connect to HSM"​

考えられる原因:

  • API エンドポイントの構成が正しくない
  • ネットワーク接続の問題
  • ファイアウォールが HTTPS トラフィックをブロックしている

解決策:

  1. エンドポイントの構成を検証します。

    reg query "HKLM\SOFTWARE\Duokey\CockpitDLL" /v ApiEndpoint
  2. 接続をテストします。

    ping your-cockpit-url.duokey.com
    curl https://your-cockpit-url.duokey.com/api/health
  3. dbparm.ini のファイアウォールルールを確認します

問題: "Invalid PIN" または "Authentication Failed"​

考えられる原因:

  • API キーが正しくない
  • API キーが正しく暗号化されていない
  • API キーが期限切れまたは失効している

解決策:

  1. DuoKey Cockpit の API キーがまだ有効であることを検証します

  2. 正しい API キーで CAVaultManager を再実行します。

    CAVaultManager.exe SecureSecretFiles /SecretType HSM /Secret file://C:\temp\duokey\api_key.txt
  3. PrivateArk Server を再起動します

問題: "Key not found" または "HSM#1 not found"​

考えられる原因:

  • キーが正常に生成されていない
  • dbparm.ini の KeyID が正しくない
  • DuoKey Cockpit からキーが削除された

解決策:

  1. DuoKey Cockpit にキーが存在することを検証します

  2. dbparm.ini の KeyID が Cockpit のキーと一致することを確認します

  3. 必要に応じて新しいキーを生成します

問題: TLS/SSL 接続エラー​

考えられる原因:

  • 互換性のない TLS 暗号スイート
  • 証明書検証の失敗
  • TLS バージョンの不一致

解決策:

  1. TLS 1.2 以上が有効になっていることを確認します

  2. 必要な暗号スイートを復元します。

    Enable-TlsCipherSuite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  3. 証明書の信頼チェーンを検証します

サポートを受ける​

ここで扱われていない問題が発生した場合:

  1. CyberArk ログを確認します: C:\Program Files (x86)\PrivateArk\Server\Logs

  2. アプリケーションおよびシステムのエラーについて Windows イベントビューアーを確認します

  3. 失敗した操作について DuoKey Cockpit の監査ログを確認します

  4. サポートにお問い合わせください。

    • メール: [email protected]
    • 添付するもの: ログファイル、エラーメッセージ、構成の詳細

次のステップ​

統合が成功したら:

  1. 十分にテストする - すべての vault 操作について包括的なテストを実施します

  2. 構成を文書化する - 記録のためにすべての構成の詳細を記録します

  3. バックアップ - HSM 暗号化を使用した vault の新しいバックアップを作成します

  4. 監視 - DuoKey Cockpit で HSM 操作の監視をセットアップします

  5. キーローテーションの計画 - キーローテーションガイドを確認します

  6. 災害復旧 - DuoKey Cockpit へのアクセスを含めるように DR 手順を更新します

日々の管理タスクについては運用ガイドに進んでください。