メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2Nexus Smart ID Certificate Managerベアラートークンまたは相互 TLS による認証

概要​

Nexus Certificate Manager は、Cockpit の PKI モジュールに発行者タイプとして登録されています。コネクタは、設定された CA と証明書プロファイルに対して、Nexus Smart ID CM 環境の REST 発行 API へエンロールメントおよび失効のリクエストを送信します。

Nexus コネクタのアーキテクチャ
DuoKey CockpitPKI 発行者コネクタ — Nexus
ベアラー API トークン、または相互 TLS のクライアント証明書
Nexus Smart ID CMCertificate Manager の REST 発行 API
CA + 証明書プロファイル
設定された CA選択されたプロファイルに従って署名します

ベアラートークンはリクエストごとに付与されます。クライアント証明書を使う場合は、TLS 接続そのものを認証します。

プロパティ値
発行者タイプnexus
バックエンドNexus Smart ID Certificate Manager の REST 発行 API
認証ベアラー API トークン(既定)、またはクライアント証明書による相互 TLS
発行モデル同期 — エンロールメントで証明書とチェーンが直接返されます
鍵の保管呼び出し元/CSR ベース — Nexus が秘密鍵を返すことはありません
エンタープライズアプライアンス

Nexus のベース URL は、インターネット上ではなく自社ネットワーク上のアプライアンスを指すことが一般的です。Cockpit のアウトバウンド接続ポリシーは、この発行者についてはプライベートネットワーク範囲を明示的に許可しますが、ループバック、リンクローカル、クラウドメタデータのアドレスは引き続き拒否します。

設定​

設定フィールド​

フィールド目的
base_urlNexus Certificate Manager の REST エンドポイントのベース URL(スキーム、ホスト、任意のポートおよびコンテキストパス)。
ca_name証明書に署名する Nexus CA の名前(Certificate Manager で設定されているもの)。
profile_nameエンロールメントに使用する Nexus の証明書プロファイル。
default_validity_daysリクエストで指定されない場合に適用される証明書の有効期間(既定は 365)。
tls_skip_verify任意。非本番環境専用。検証に失敗する Nexus サーバー証明書を受け入れます。

認証情報​

Nexus は 2 つの認証モードをサポートします。発行者を登録する際に、いずれか一方を選択します。

モードフィールド目的
ベアラートークンapi_tokenすべてのリクエストでベアラー資格情報として提示される静的な API トークン。
相互 TLSclient_cert_pem, client_key_pem相互 TLS で提示するクライアント証明書と、それに対応する秘密鍵。両方のフィールドが揃って必要です。

Nexus サーバー証明書を検証するために、どちらのモードでも任意で tls_ca_pem トラストバンドルを指定できます。すべての認証情報フィールドは保存時に暗号化され、プラットフォームから返されることはありません。

発行者の登録​

1

ベース URL、CA、プロファイルを指定する

Nexus Certificate Manager のベース URL、CA 名、およびエンロールメント先の証明書プロファイルを入力します。

2

認証モードを選択する

ベアラー API トークン、または相互 TLS 用のクライアント証明書と秘密鍵のペアのいずれかを指定します。Nexus サーバー証明書に必要であれば、トラストバンドルも追加します。

3

接続をテストする

接続テストを実行し、選択した認証モードでエンドポイントに到達できることを確認します。

4

発行者を通じて発行する

発行者に対して証明書をリクエストします。Cockpit がエンロールメント用に CSR、SAN、有効期間を送信します。

発行フロー​

エンロールメントは同期的です。CSR を送信すると、同じレスポンスで署名済み証明書とそのチェーンが返されます。

Smart ID CM による同期的な REST 発行
1. 認証するリクエストごとに適用されるベアラートークン、または TLS 接続で提示されるクライアント証明書の識別情報
2. CSR を送信するCSR、CA 名、証明書プロファイル、SAN
3. 同期的に署名される証明書とチェーンが同じレスポンスで返されます
4. シリアル番号を抽出する失効用のリファレンスとして保持されます

ポーリングも保留状態もありません。レスポンスは証明書かエラーのいずれかを返します。

サポートされる操作​

操作サポート備考
test-connectionはい設定された認証モードでステータスエンドポイントを確認します。
issueはい設定された CA とプロファイルに対して CSR を送信します。レスポンスには証明書とチェーンが含まれます。
renewはいネイティブの更新フローはありません — 更新は新しいエンロールメントリクエストを再送信します。
revokeはい証明書のシリアル番号により、標準の失効理由と任意のコメントとともに失効させます。
本番利用の前にサンドボックスで確認する

Nexus コネクタは、Nexus Certificate Manager が公開している REST 契約に基づいて構築されています。実稼働の CM インスタンスに対しては、まだ検証されていません。本番の発行に依存する前に、Nexus のサンドボックスに対してリクエストとレスポンスの形式を確認し、まず非本番の発行者で発行/失効の一連のサイクルを検証してください。