鍵管理操作
鍵が DuoKey KMIP エンドポイント上でライフサイクルをどのように進むか、そしてサーバーがサポートする KMIP 操作について。
KMIP 操作は、KMIP クライアント(データベース、ストレージ、仮想化)によってワイヤー経由で発行されるか、Cockpit の KMIP メニューにある組み込みの Client Simulator から発行されます。鍵操作をコマンドラインから実行することはありません。Cockpit では、ホストされたエンドポイントを開いて、その Objects、Operations、および統計を確認します。
鍵ライフサイクル
DuoKey は OASIS KMIP 2.1 の鍵状態マシンを実装しています。鍵は次の状態を進みます。
| State | Meaning |
|---|---|
PreActive | 鍵は存在するが、まだ暗号操作に使用できない。 |
Active | 鍵は運用可能である — Encrypt/Decrypt が許可される唯一の状態。 |
Deactivated | 鍵は運用から外されたが保持されている(例: 古いデータを復号するため)。 |
Compromised | 鍵は漏洩の可能性があるとマークされ、信頼してはならない。 |
Destroyed | 鍵素材は恒久的に削除された。 |
DestroyedCompromised | その後破棄された、侵害済みの鍵。 |
KMIP 状態マシンで定義された遷移のみが許可されます。
| From | To | Triggered by |
|---|---|---|
PreActive | Active | Activate |
PreActive | Destroyed / Compromised | Destroy / Revoke |
Active | Deactivated | Revoke(運用停止) |
Active | Compromised | Revoke(侵害) |
Active | Destroyed | Destroy |
Deactivated | Destroyed / Compromised | Destroy / Revoke |
Encrypt と Decrypt は、鍵が Active の間のみ成功します。新しく作成された鍵は、有効化されるまで PreActive です。
サポートされる操作
エンドポイントは次の KMIP 操作をディスパッチします。
| Category | Operations |
|---|---|
| ライフサイクル | Create、Register、Activate、Revoke、ReKey、Destroy |
| 取得 | Get、GetAttributes、GetAttributeList、Locate、Check |
| 暗号処理 | Encrypt、Decrypt |
| 検出 | Query、DiscoverVersions |
Create と Register
Createは新しい 共通鍵 素材を生成します — AES(128 / 192 / 256 ビット、デフォルト 256)または HMAC(256 ビット以上)。鍵素材はプラットフォーム鍵の下で保存時に暗号化されます。Registerはクライアントが提供した共通鍵素材をインポートします(例: データベースの透過的データ暗号化用のマスターキー)。
サーバーは共通鍵を生成します。公開鍵、秘密鍵、証明書はオブジェクトとして登録・管理できますが、サーバーは RSA または EC 鍵ペアを生成しません — CreateKeyPair はサポートされていません。
Activate
Activate は鍵を PreActive から Active に移行し、暗号操作に使用可能にします。エンドポイントは、新しく作成された鍵を自動有効化するように構成できます。
Revoke(無効化または侵害)
Revoke は標準的な無効化の手順です。失効理由に応じて、Active の鍵を次のいずれかに移行します。
Deactivated— 運用から外されるが、既存データの復号のために保持される。Compromised— 漏洩したとマークされ、もはや信頼できない。
再鍵(ローテーション)
ReKey は鍵をロールします。サーバーは 新しい識別子 の下で新しい素材を生成し、それを以前の鍵にリンクします。これにより、クライアントは古い鍵で保護されたデータを復号する能力を失うことなくローテーションできます。
取得と検索
Getは鍵オブジェクトを返します(ポリシーに従い、アクティブな共通鍵の場合はその素材を含む)。GetAttributes/GetAttributeListはオブジェクトの属性を読み取ります。Locateは属性フィルターに一致するオブジェクトを検索します。Checkはオブジェクトの使用制約を検証します。
Encrypt と Decrypt
サーバーは AES-256-GCM で Encrypt / Decrypt を実行し、自己完結型の nonce ‖ ciphertext ‖ tag ブロブを返します。これらの操作には、鍵が Active である必要があります。
Destroy
Destroy は鍵素材を恒久的に削除します。これは取り消せません — 保存された素材は削除されます。
Cockpit で操作を観察する
KMIP メニューからホストされたエンドポイントを開いて確認します。
Overview
エンドポイントのステータス、アドレス、リクエスト/エラー統計。
Objects
エンドポイント上の管理対象オブジェクト。それぞれに現在のライフサイクル状態が付随します。
Operations
エンドポイントが処理した KMIP 操作の記録。
未サポート
次の KMIP 操作は実装されて おらず、OperationNotSupported の結果を返します。
CreateKeyPair、DeriveKey、Certify、Sign / SignatureVerify、MAC / MACVerify、および属性変更操作(AddAttribute、ModifyAttribute、DeleteAttribute)。アーカイブ/リカバリ状態、鍵のエクスポート/インポートバンドル形式、組み込みのローテーションポリシースケジューラはありません — ローテーションは ReKey を使用して鍵ごとに実行されます。エンドポイントのポリシーにより、サポートされている操作のうちどれを許可するかをさらに制限できます。