メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2KMIP サーバーエンドポイント
管理者用 CLI はありません

KMIP 操作は、KMIP クライアント(データベース、ストレージ、仮想化)によってワイヤー経由で発行されるか、Cockpit の KMIP メニューにある組み込みの Client Simulator から発行されます。鍵操作をコマンドラインから実行することはありません。Cockpit では、ホストされたエンドポイントを開いて、その Objects、Operations、および統計を確認します。

鍵ライフサイクル​

DuoKey は OASIS KMIP 2.1 の鍵状態マシンを実装しています。鍵は次の状態を進みます。

StateMeaning
PreActive鍵は存在するが、まだ暗号操作に使用できない。
Active鍵は運用可能である — Encrypt/Decrypt が許可される唯一の状態。
Deactivated鍵は運用から外されたが保持されている(例: 古いデータを復号するため)。
Compromised鍵は漏洩の可能性があるとマークされ、信頼してはならない。
Destroyed鍵素材は恒久的に削除された。
DestroyedCompromisedその後破棄された、侵害済みの鍵。

KMIP 状態マシンで定義された遷移のみが許可されます。

FromToTriggered by
PreActiveActiveActivate
PreActiveDestroyed / CompromisedDestroy / Revoke
ActiveDeactivatedRevoke(運用停止)
ActiveCompromisedRevoke(侵害)
ActiveDestroyedDestroy
DeactivatedDestroyed / CompromisedDestroy / Revoke
暗号処理には Active が必要

Encrypt と Decrypt は、鍵が Active の間のみ成功します。新しく作成された鍵は、有効化されるまで PreActive です。

サポートされる操作​

エンドポイントは次の KMIP 操作をディスパッチします。

CategoryOperations
ライフサイクルCreate、Register、Activate、Revoke、ReKey、Destroy
取得Get、GetAttributes、GetAttributeList、Locate、Check
暗号処理Encrypt、Decrypt
検出Query、DiscoverVersions

Create と Register​

  • Create は新しい 共通鍵 素材を生成します — AES(128 / 192 / 256 ビット、デフォルト 256)または HMAC(256 ビット以上)。鍵素材はプラットフォーム鍵の下で保存時に暗号化されます。
  • Register はクライアントが提供した共通鍵素材をインポートします(例: データベースの透過的データ暗号化用のマスターキー)。
共通鍵のみ

サーバーは共通鍵を生成します。公開鍵、秘密鍵、証明書はオブジェクトとして登録・管理できますが、サーバーは RSA または EC 鍵ペアを生成しません — CreateKeyPair はサポートされていません。

Activate​

Activate は鍵を PreActive から Active に移行し、暗号操作に使用可能にします。エンドポイントは、新しく作成された鍵を自動有効化するように構成できます。

Revoke(無効化または侵害)​

Revoke は標準的な無効化の手順です。失効理由に応じて、Active の鍵を次のいずれかに移行します。

  • Deactivated — 運用から外されるが、既存データの復号のために保持される。
  • Compromised — 漏洩したとマークされ、もはや信頼できない。

再鍵(ローテーション)​

ReKey は鍵をロールします。サーバーは 新しい識別子 の下で新しい素材を生成し、それを以前の鍵にリンクします。これにより、クライアントは古い鍵で保護されたデータを復号する能力を失うことなくローテーションできます。

取得と検索​

  • Get は鍵オブジェクトを返します(ポリシーに従い、アクティブな共通鍵の場合はその素材を含む)。
  • GetAttributes / GetAttributeList はオブジェクトの属性を読み取ります。
  • Locate は属性フィルターに一致するオブジェクトを検索します。
  • Check はオブジェクトの使用制約を検証します。

Encrypt と Decrypt​

サーバーは AES-256-GCM で Encrypt / Decrypt を実行し、自己完結型の nonce ‖ ciphertext ‖ tag ブロブを返します。これらの操作には、鍵が Active である必要があります。

Destroy​

Destroy は鍵素材を恒久的に削除します。これは取り消せません — 保存された素材は削除されます。

Cockpit で操作を観察する​

KMIP メニューからホストされたエンドポイントを開いて確認します。

1

Overview

エンドポイントのステータス、アドレス、リクエスト/エラー統計。

2

Objects

エンドポイント上の管理対象オブジェクト。それぞれに現在のライフサイクル状態が付随します。

3

Operations

エンドポイントが処理した KMIP 操作の記録。

未サポート​

次の KMIP 操作は実装されて おらず、OperationNotSupported の結果を返します。

サポートされない操作

CreateKeyPair、DeriveKey、Certify、Sign / SignatureVerify、MAC / MACVerify、および属性変更操作(AddAttribute、ModifyAttribute、DeleteAttribute)。アーカイブ/リカバリ状態、鍵のエクスポート/インポートバンドル形式、組み込みのローテーションポリシースケジューラはありません — ローテーションは ReKey を使用して鍵ごとに実行されます。エンドポイントのポリシーにより、サポートされている操作のうちどれを許可するかをさらに制限できます。

関連リソース​