KMIP 向け DuoKey をはじめる
KMIP に関するすべては、Cockpit 内の単一の KMIP メニューにまとまっています。個別のインストールは不要です。エンドポイントをホストし、外部サーバーに接続し、組み込みのシミュレーターでテストします。
KMIP 向け DuoKey は Cockpit v2 に組み込まれており、すべて UI から操作します。インストールするパッケージやイメージはなく、個別の KMIP データベースもありません。サイドバーの KMIP 項目から操作します。
前提条件
前提条件
- 稼働中の DuoKey Cockpit v2 デプロイメント
- Cockpit で構成されたキー vault
- Operations.Kmip 権限(表示には Read、デプロイと管理には Create/Update)
- KMIP クライアントから Cockpit ホストへの、KMIP TLS ポート(デフォルト 5696)でのネットワークアクセス
- 相互 TLS(mTLS)を使用する場合は X.509 クライアント証明書
KMIP メニュー
サイドバーから KMIP を開きます。ページは 4 つのインジケーター(ホストされた Endpoints、そのうち Running の数、接続された External Servers、アクティブな Connections)を備えたダッシュボードで開き、DuoKey が KMIP を使用する 2 つの方法に対応する 2 つのタブがあります。
| Tab | What it does |
|---|---|
| Server | DuoKey が KMIP エンドポイントをホストします。外部クライアント(データベース、ストレージアレイ、仮想化)が、その鍵マネージャーとして Cockpit に接続します。 |
| Client | DuoKey がサードパーティの KMIP サーバーに接続し、リモートの鍵を管理します。 |
Client Simulator ボタンはどちらのタブからも利用でき、実際のシステムを接続する前にエンドポイントに対して KMIP 操作を試すことができます。
Server モード — KMIP エンドポイントをホストする
これは一般的なケースです。Cockpit を、クライアントが接続する KMIP 鍵マネージャーに変えます。
Server タブを開く
KMIP ページで Server タブのまま、Deploy KMIP endpoint をクリックします。
識別情報
エンドポイントに名前を付け(オプションのスラッグがそのアドレスを形成します)、使用する キー vault を選択します。
認証
許可する認証方式(mTLS、トークン、基本認証)と、クライアント証明書を必須とするかどうかを選択します。
トランスポートと鍵
トランスポート(ポート 5696 のバイナリ TLS、または JSON over HTTPS)を選択し、デフォルトのアルゴリズム(AES)と鍵サイズ(デフォルト 256)を設定します。
ポリシーとデプロイ
許可するオブジェクトタイプと操作を制限し、監査ログを有効にして、デプロイします。新しいエンドポイントが Server タブに表示されます。
ホストされた各エンドポイントは、そのステータス、リクエストおよびエラーのカウンター、そしてアドレスを一覧に表示します。行アクションを使用して、エンドポイントの詳細を view(表示)したり、start / stop(開始/停止)したりできます。バイナリ KMIP リスナーは、現在 Running のエンドポイントにサービスを提供します。
ホストされたエンドポイントは共通鍵素材(AES、HMAC)を生成します。非対称オブジェクトおよび証明書は登録・管理できますが、サーバー自体が RSA または EC 鍵ペアを生成することはありません。
Client モード — 外部 KMIP サーバーに接続する
Client タブに切り替えて、サードパーティの KMIP サーバー(例: Fortanix SDKMS または Thales CipherTrust)を登録し、その鍵を DuoKey から管理します。
サーバーを追加する
Client タブで Add external server をクリックし、そのホスト、ポート、プロトコルを入力します。
資格情報
認証方式を指定します。なし、トークン、基本認証、または信頼する CA 証明書を伴うクライアント証明書(mTLS)のいずれかです。
接続をテストする
保存してから、その行の Test アクションを使用します。テストが成功すると、リモートサーバーのベンダー識別情報が報告されます。
Client Simulator でテストする
本番データベースをエンドポイントに向ける前に、Client Simulator を開いて、そのエンドポイントに対して KMIP 操作(作成、有効化、取得、暗号化/復号、失効、破棄)を実行し、接続性とポリシーの動作を確認します。
相互運用性は、OASIS リファレンスクライアントである PyKMIP でも検証されています。PyKMIP は、ポート 5696 の TLS 上で同じライフサイクルを実行します。
クライアントを接続する
任意の OASIS KMIP 1.x / 2.x クライアントを Cockpit ホストと KMIP TLS ポートに向け、そのクライアント自身の証明書/鍵を与え、Cockpit の CA を信頼させます。
VMware vSphere
ポート 5696 で Cockpit ホストを指す標準キープロバイダー。
NetApp ONTAP
クライアント証明書と CA を伴う外部鍵マネージャー。
Percona (MySQL / MongoDB)
ホスト、ポート 5696、証明書を伴う KMIP キーリング/コンポーネント。
security:
enableEncryption: true
kmip:
serverName: cockpit.example.com
port: 5696
clientCertificateFile: /path/to/client-cert.pem
serverCAFile: /path/to/ca-cert.pem