メインコンテンツまでスキップ
Devices & workloadsservers · gatewaysKubernetes · KMIP clientsENROLLMENT PROTOCOLSenrolACMERFC 8555ESTRFC 7030SCEPRFC 8894CMPRFC 4210cert-managerKubernetesKMIPOASIS 2.1signDuoKey CAissue / renew
Devices and workloads enrol over the protocol they already speak — the CA issues and renews their certificates automatically.
適用対象:
DuoKey Cockpit v2ACME · EST · SCEP · CMPcert-manager · KMIP 2.1

概要​

手動のリクエストと承認のワークフローに加えて、DuoKey は標準的なエンロールメントプロトコルを公開しており、クライアントは人手を介さずに証明書を取得・更新できます。各プロトコルには、クライアントが呼び出すパブリックなプロトコルエンドポイントと、Cockpit 上の(CA に紐付き、権限によって制御される)管理設定があります。

プロトコル標準典型的なクライアント
ACMERFC 8555certbot、acme.sh、Kubernetes cert-manager、Caddy
ESTRFC 7030ルーター、ゲートウェイ、IoT デバイス
SCEPRFC 8894ネットワーク機器、MDM 管理エンドポイント
CMPRFC 4210 / 9483産業用およびオペレーター PKI
cert-managerKubernetesKubernetes ワークロード(外部発行者)
KMIPOASIS KMIP 2.1KMIP クライアント(鍵/証明書オブジェクト)

ACME(RFC 8555)​

CA ごとの完全な ACME サーバーで、アカウント、注文、認可、チャレンジ、ファイナライズ、ダウンロード、失効という一連のフローをカバーします。任意の ACME クライアント(または cert-manager の ACME 発行者)を CA の ACME ディレクトリ URL に向けるだけで利用できます。

EST(RFC 7030)​

Enrollment over Secure Transport(セキュアトランスポート経由のエンロールメント)で、デバイスとゲートウェイ向けに標準の cacerts、simpleenroll、simplereenroll、serverkeygen、csrattrs の各操作をサポートします。

SCEP(RFC 8894)​

Simple Certificate Enrollment Protocol で、ネットワーク機器や MDM 管理エンドポイントなど従来型の SCEP クライアント向けに設定可能なプロファイルを提供します。

CMP(RFC 4210 / 9483)​

Certificate Management Protocol で、名前付きのエイリアス、トランザクション追跡、エイリアスごとのメトリクスを備え、産業用およびオペレーター PKI 向けに利用できます。

Kubernetes cert-manager​

DuoKey を cert-manager の外部発行者として登録します。cert-manager が CSR を送信すると DuoKey が署名済み証明書を返却し、Kubernetes が管理する鍵を自組織の CA に対してエンロールされた状態に保ちます。

KMIP 2.1 サーバー​

DuoKey はKMIP サーバーとして動作し、鍵/証明書オブジェクトと操作を KMIP クライアントに公開できます。

統合されたエンドポイントライフサイクル​

すべてのプロトコルエンドポイント(EST / SCEP / ACME / CMP / KMIP)は、デプロイ、開始、一時停止、停止という共通のエンドポイントライフサイクルを共有し、ヘルスチェックとメトリクスを備えているため、一貫した方法で運用できます。

API リファレンス
詳細な API エンドポイントは、開発者ドキュメント → PKI API に別途記載されています。
DirectoryendpointsNew accountregister keyNew orderidentifiersChallengehttp-01 / dns-01Finalizesubmit CSRCertificatedownload
ACME (RFC 8555): a client validates control of an identifier, submits a CSR, then downloads the issued certificate — fully automated.