Keyfactor
Keyfactor の EJBCA エンジンによるエンタープライズ CA 発行を、管理者クライアント証明書で認証して利用します。
概要
Keyfactor は、Cockpit の PKI モジュールに発行者タイプとして登録されています。コネクタは、Keyfactor プラットフォームの基盤であるエンタープライズ CA エンジン EJBCA の REST API と通信し、特定の証明書プロファイル、エンドエンティティプロファイル、CA に対して証明書のエンロールメントと失効を行います。
すべての呼び出しは TLS 接続そのもの上で管理者クライアント証明書によって認証されます。個別の認証情報は送信されません。
| プロパティ | 値 |
|---|---|
| 発行者タイプ | keyfactor |
| バックエンド | Keyfactor / EJBCA REST API |
| 認証 | 管理者クライアント証明書による相互 TLS |
| 発行モデル | 同期 — エンロールメントで証明書が直接返されます |
| 鍵の保管 | 呼び出し元/CSR ベース — Keyfactor が秘密鍵を返すことはありません |
Keyfactor のベース URL は、インターネット上ではなく自社ネットワーク上のホストを指すことが一般的です。Cockpit のアウトバウンド接続ポリシーは、この発行者についてはプライベートネットワーク範囲を明示的に許可しますが、ループバック、リンクローカル、クラウドメタデータのアドレスは引き続き拒否します。
設定
設定フィールド
| フィールド | 目的 |
|---|---|
base_url | Keyfactor / EJBCA インスタンスのベース URL(スキーム、ホスト、および任意のポート)。 |
certificate_profile | エンロールメントに適用される EJBCA の証明書プロファイル。 |
end_entity_profile | エンロールメントに適用される EJBCA のエンドエンティティプロファイル。 |
ca_name | 証明書に署名する CA の名前(EJBCA で設定されているもの)。 |
username_pattern | EJBCA のエンドエンティティ ユーザー名に対する任意のパターン。{cn} は証明書のコモンネームに置換されます。既定値は {cn} です。 |
tls_skip_verify | 任意。非本番環境専用。トラストバンドルが指定されていない場合に、検証に失敗する Keyfactor サーバー証明書を受け入れます。 |
認証情報
| フィールド | 目的 |
|---|---|
client_cert_pem | 相互 TLS で提示する、PEM エンコードされた管理者クライアント証明書。 |
client_key_pem | クライアント証明書に対応する、PEM エンコードされた秘密鍵。 |
tls_ca_pem | Keyfactor サーバー証明書を検証するための、任意の PEM トラストバンドル。 |
enrollment_password | 任意のエンドエンティティ エンロールメントパスワード。エンドエンティティプロファイルの設定によっては、クライアント証明書による識別に加えて必要になります。 |
これら 4 つのフィールドはすべて保存時に暗号化され、プラットフォームから返されることはありません。
発行者の登録
ベース URL とプロファイルを指定する
Keyfactor / EJBCA のベース URL、証明書プロファイル、エンドエンティティプロファイル、およびエンロールメント先の CA 名を入力します。
管理者クライアント証明書をアップロードする
相互 TLS に使用するクライアント証明書と秘密鍵のペアを指定します。必要に応じて、サーバー証明書用のトラストバンドルも指定します。
ユーザー名パターンを設定する(任意)
EJBCA のエンドエンティティプロファイルが、単純なコモンネーム以外の命名規則を必要とする場合は、エンドエンティティ ユーザー名のパターンを調整します。
接続をテストする
接続テストを実行し、相互 TLS の識別情報が受け入れられること、および EJBCA API に到達できることを確認します。
発行者を通じて発行する
発行者に対して証明書をリクエストします。Cockpit がエンロールメント用に CSR とコモンネームを送信します。
発行フロー
エンロールメントは同期的です。CSR を送信すると、同じレスポンスで署名済み証明書が返され、ポーリングも保留状態もありません。
認証済みの 1 回のリクエストで、CSR を送り込み、署名済み証明書を受け取ります。
サポートされる操作
| 操作 | サポート | 備考 |
|---|---|---|
| test-connection | はい | 相互 TLS の識別情報が受け入れられることを確認し、EJBCA のバージョンを報告します。 |
| issue | はい | 設定されたプロファイルと CA に対する、同期的な PKCS#10 エンロールメント。 |
| renew | はい | ネイティブの更新フローはありません — 更新は同じリクエストで再エンロールします。 |
| revoke | はい | 証明書のシリアル番号と発行者の識別名によって、標準の失効理由とともに失効させます。 |