メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2KMIP メニュー
KMIP は Cockpit に組み込まれています

KMIP 向け DuoKey は Cockpit v2 に組み込まれており、すべて UI から操作します。インストールするパッケージやイメージはなく、個別の KMIP データベースもありません。サイドバーの KMIP 項目から操作します。

前提条件​

前提条件

  • 稼働中の DuoKey Cockpit v2 デプロイメント
  • Cockpit で構成されたキー vault
  • Operations.Kmip 権限(表示には Read、デプロイと管理には Create/Update)
  • KMIP クライアントから Cockpit ホストへの、KMIP TLS ポート(デフォルト 5696)でのネットワークアクセス
  • 相互 TLS(mTLS)を使用する場合は X.509 クライアント証明書

KMIP メニュー​

サイドバーから KMIP を開きます。ページは 4 つのインジケーター(ホストされた Endpoints、そのうち Running の数、接続された External Servers、アクティブな Connections)を備えたダッシュボードで開き、DuoKey が KMIP を使用する 2 つの方法に対応する 2 つのタブがあります。

TabWhat it does
ServerDuoKey が KMIP エンドポイントをホストします。外部クライアント(データベース、ストレージアレイ、仮想化)が、その鍵マネージャーとして Cockpit に接続します。
ClientDuoKey がサードパーティの KMIP サーバーに接続し、リモートの鍵を管理します。

Client Simulator ボタンはどちらのタブからも利用でき、実際のシステムを接続する前にエンドポイントに対して KMIP 操作を試すことができます。

Server モード — KMIP エンドポイントをホストする​

これは一般的なケースです。Cockpit を、クライアントが接続する KMIP 鍵マネージャーに変えます。

1

Server タブを開く

KMIP ページで Server タブのまま、Deploy KMIP endpoint をクリックします。

2

識別情報

エンドポイントに名前を付け(オプションのスラッグがそのアドレスを形成します)、使用する キー vault を選択します。

3

認証

許可する認証方式(mTLS、トークン、基本認証)と、クライアント証明書を必須とするかどうかを選択します。

4

トランスポートと鍵

トランスポート(ポート 5696 のバイナリ TLS、または JSON over HTTPS)を選択し、デフォルトのアルゴリズム(AES)と鍵サイズ(デフォルト 256)を設定します。

5

ポリシーとデプロイ

許可するオブジェクトタイプと操作を制限し、監査ログを有効にして、デプロイします。新しいエンドポイントが Server タブに表示されます。

ホストされた各エンドポイントは、そのステータス、リクエストおよびエラーのカウンター、そしてアドレスを一覧に表示します。行アクションを使用して、エンドポイントの詳細を view(表示)したり、start / stop(開始/停止)したりできます。バイナリ KMIP リスナーは、現在 Running のエンドポイントにサービスを提供します。

共通鍵

ホストされたエンドポイントは共通鍵素材(AES、HMAC)を生成します。非対称オブジェクトおよび証明書は登録・管理できますが、サーバー自体が RSA または EC 鍵ペアを生成することはありません。

Client モード — 外部 KMIP サーバーに接続する​

Client タブに切り替えて、サードパーティの KMIP サーバー(例: Fortanix SDKMS または Thales CipherTrust)を登録し、その鍵を DuoKey から管理します。

1

サーバーを追加する

Client タブで Add external server をクリックし、そのホスト、ポート、プロトコルを入力します。

2

資格情報

認証方式を指定します。なし、トークン、基本認証、または信頼する CA 証明書を伴うクライアント証明書(mTLS)のいずれかです。

3

接続をテストする

保存してから、その行の Test アクションを使用します。テストが成功すると、リモートサーバーのベンダー識別情報が報告されます。

Client Simulator でテストする​

本番データベースをエンドポイントに向ける前に、Client Simulator を開いて、そのエンドポイントに対して KMIP 操作(作成、有効化、取得、暗号化/復号、失効、破棄)を実行し、接続性とポリシーの動作を確認します。

リファレンスクライアント

相互運用性は、OASIS リファレンスクライアントである PyKMIP でも検証されています。PyKMIP は、ポート 5696 の TLS 上で同じライフサイクルを実行します。

クライアントを接続する​

任意の OASIS KMIP 1.x / 2.x クライアントを Cockpit ホストと KMIP TLS ポートに向け、そのクライアント自身の証明書/鍵を与え、Cockpit の CA を信頼させます。

VMware vSphere

ポート 5696 で Cockpit ホストを指す標準キープロバイダー。

NetApp ONTAP

クライアント証明書と CA を伴う外部鍵マネージャー。

Percona (MySQL / MongoDB)

ホスト、ポート 5696、証明書を伴う KMIP キーリング/コンポーネント。

例: KMIP による保存データ暗号化を使用する MongoDBYAML
security:
enableEncryption: true
kmip:
  serverName: cockpit.example.com
  port: 5696
  clientCertificateFile: /path/to/client-cert.pem
  serverCAFile: /path/to/ca-cert.pem

次のステップ​