メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2AppViewX CERT+ プラットフォームAPI キーまたはユーザー名/パスワードによる認証

概要​

AppViewX は、Cockpit の PKI モジュールに発行者タイプとして登録されています。コネクタは AppViewX の証明書ライフサイクルプラットフォーム CERT+ の REST API と通信し、AppViewX 内で設定された名前付きの CA コネクタ に対してエンロールメントおよび失効のリクエストを送信します。

AppViewX コネクタのアーキテクチャ
DuoKey CockpitPKI 発行者コネクタ — AppViewX
API キー、またはユーザー名 + パスワード → セッショントークン
AppViewX CERT+ プラットフォーム証明書ライフサイクル管理アプライアンス
名前付き CA コネクタ
設定された CA選択された CA コネクタに従って署名します

リクエストは CA に直接ではなく、AppViewX 内で設定された名前付きの CA コネクタに対して登録されます。

プロパティ値
発行者タイプappviewx
バックエンドAppViewX CERT+ REST API
認証静的な API キー、またはセッショントークンと交換されるユーザー名/パスワード
発行モデル証明書はインラインで返されるか、ワークフローが必要とする場合は後続のダウンロードで取得されます
鍵の保管呼び出し元/CSR ベース — AppViewX が秘密鍵を返すことはありません
エンタープライズアプライアンス

AppViewX のベース URL は、インターネット上ではなく自社ネットワーク上のアプライアンスを指すことが一般的です。Cockpit のアウトバウンド接続ポリシーは、この発行者についてはプライベートネットワーク範囲を明示的に許可しますが、ループバック、リンクローカル、クラウドメタデータのアドレスは引き続き拒否します。

設定​

設定フィールド​

フィールド目的
base_urlAppViewX インスタンスのベース URL(スキーム、ホスト、および任意のポート)。
ca_connector_name証明書に署名する、AppViewX 内で設定された CA コネクタ(CA 設定)の名前。
certificate_groupリクエストの登録先となる、任意の AppViewX 証明書グループ。
workflow_name既定の作成フローの代わりに、発行時に実行する任意の自動化ワークフロー/ポリシー。
default_validity_daysリクエストで指定されない場合に適用される証明書の有効期間(既定は 365)。
tls_skip_verify任意。非本番環境専用。検証に失敗する AppViewX サーバー証明書を受け入れます。

認証情報​

AppViewX は 2 つの認証モードをサポートします。発行者を登録する際に、いずれか一方を選択します。

モードフィールド目的
API キーapi_keyすべてのリクエストで提示される静的な API キー。
ユーザー名/パスワードusername, passwordログイン時にセッショントークンと交換され、以降のリクエストで再利用されます。

認証情報は保存時に暗号化され、プラットフォームから返されることはありません。

発行者の登録​

1

ベース URL と CA コネクタを指定する

AppViewX のベース URL と、証明書に署名させる CA コネクタの名前を入力します。

2

認証モードを選択する

API キー、またはユーザー名とパスワードのいずれかを指定します。

3

任意の証明書グループとワークフローを設定する

AppViewX の構成上必要であれば、証明書グループや自動化ワークフローを割り当てます。

4

接続をテストする

接続テストを実行し、認証が成功すること、およびプラットフォームに到達できることを確認します。

5

発行者を通じて発行する

発行者に対して証明書をリクエストします。Cockpit がエンロールメント用に CSR、コモンネーム、SAN、有効期間を送信します。

発行フロー​

エンロールメントは呼び出し元から見ると同期的ですが、AppViewX 側で CA コネクタがどのように設定されているかによって、証明書がインラインで返る場合と、ダウンロードのステップが 1 回追加で必要になる場合があります。

CERT+ による同期的な REST 発行
1. 認証するAPI キー、またはセッショントークンと交換されるユーザー名/パスワード
2. CSR を送信する設定された CA コネクタに対して、CSR、コモンネーム、SAN、有効期間を送信します
3a. インラインで返される既定の作成フローでは証明書が直接返されます
3b. リソース ID でダウンロードするワークフロー駆動の CA コネクタはリソース ID を返します。コネクタは後続の呼び出しで証明書をダウンロードします
4. シリアル番号を記録するCA コネクタに対する失効用のリファレンスとして保持されます

ワークフロー駆動の CA コネクタは証明書ではなくリソース ID を返します。コネクタは後続のダウンロードを行ってから結果を返します。

サポートされる操作​

操作サポート備考
test-connectionはい認証(API キーまたはログイン)を行い、プラットフォームに到達できることを確認します。
issueはい設定された CA コネクタに対して CSR を送信します。レスポンスに証明書が含まれない場合は、リソース ID で証明書をダウンロードします。
renewはいネイティブの更新フローはありません — 更新は新しい作成リクエストを再送信します。
revokeはい設定された CA コネクタに対して、証明書のシリアル番号により、標準の失効理由と任意のコメントとともに失効させます。
本番利用の前にサンドボックスで確認する

AppViewX コネクタは、AppViewX が公開している REST 契約に基づいて構築されています。実稼働の AppViewX インスタンスに対しては、まだ検証されていません。本番の発行に依存する前に、AppViewX のサンドボックスに対してリクエストとレスポンスの形式を確認し、まず非本番の発行者で発行/失効の一連のサイクルを検証してください。