メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2エンタープライズ PKIHSM 保護された鍵耐量子対応

DuoKey PKI/SSL とは​

DuoKey PKI/SSL は、DuoKey Cockpit に組み込まれた完全な公開鍵基盤(PKI)です。組織は独自の認証局(ルートおよび中間)を運用すること、あるいは外部/パブリック CA をフロントに立てることができ、その上でエステート全体にわたって証明書を発行、デプロイ、監視、失効できます。CA の署名鍵はvault / HSM に保持され、平文の状態で外部に出ることはありません。

単機能の SSL 申請フォームとは異なり、このプラットフォームは証明書ライフサイクル全体をカバーします。CA 階層、リクエストと承認のワークフロー、標準的なエンロールメントプロトコル(ACME、EST、SCEP、CMP、Kubernetes cert-manager、KMIP)、外部 CA 発行者のカタログ、ネットワーク機器やクラウドサービスへのデプロイコネクタ、OCSP レスポンダーと CRL 配布、そしてクラシックおよび耐量子の両方の鍵アルゴリズムです。

PKI ツアー — DuoKey PKI のガイド付きウォークスルー
プライベート運用の CA

DV/OV/EV 検証ティアなどのパブリック CA の概念が、プライベート運用の CA に当てはまらない場合、このプラットフォームでは意図的に省略されています。

コア機能​

CA 階層とライフサイクル

ルート、中間、およびインポートされた外部 CA。一時停止/再有効化、単純失効とカスケード失効、アーカイブ、そしてカスケード操作の前に確認できる読み取り専用のライフサイクル影響プレビューをサポートします。

証明書ライフサイクル

CA 配下での発行、CSR 承認ワークフロー(リクエスト → 承認/却下 → 発行)、更新、RFC 5280 の理由コードによる失効、再利用可能な証明書テンプレート。

標準的なエンロールメントプロトコル

ACME(RFC 8555)、EST(RFC 7030)、SCEP(RFC 8894)、CMP(RFC 4210/9483)、Kubernetes cert-manager、そして KMIP 2.1 サーバーエンドポイント。

外部 CA 発行者

パブリック CA およびクラウド CA をフロントに立てられます: Let's Encrypt、AWS Private CA、Azure Key Vault CA、Google Cloud CAS、Sectigo、DigiCert、QuoVadis、Cloudflare など。

デプロイ自動化

F5 BIG-IP、Fortinet FortiGate、Azure App Service、Entra ID、Apache / Nginx / IIS / JKS / Windows CAPI へ証明書をプッシュ — 検証とロールバック付き。

検証と失効

CA ごとのOCSP レスポンダーとCRL の生成・配布により、依拠者はリアルタイムで証明書のステータスを確認できます。

耐量子対応

NIST PQC 署名アルゴリズム(ML-DSA、SLH-DSA)と、クラシックな RSA・ECC と並ぶハイブリッドの ML-DSA-65 + ECDSA-P256 複合方式による発行。

ディスカバリーとコンプライアンス

ネットワークおよびエージェントベースのTLS/証明書スキャン、検出された証明書のインポート、証明書ごとの SSL/TLS 監査とコンプライアンス評価(Mozilla / NIST / PCI DSS)。

HSM 保護された鍵

CA 署名鍵と管理対象リーフ鍵はvault で保護されます(例: Securosys FIPS 140-2 Level 3)。秘密鍵が平文で vault の外に出ることはありません。

アーキテクチャ​

認証局​

CA はプラットフォーム内で作成され、その署名鍵はローカルで生成されるか、耐量子および HSM 保護された CA の場合はvault に保持されます。

CA タイプ作成方法
ルート CA自己署名のトラストアンカー
中間/発行 CA親のルートまたは中間 CA によって署名される。PQC/ハイブリッドチェーンでは親アルゴリズムの互換性が強制される
外部 CA既存の PKI からインポートされ、プラットフォームが追跡・管理できるようにする

すべての CA は完全なライフサイクルをサポートします: suspend(RFC 5280 の certificateHold)と reactivate、単純な revoke とカスケード失効(サブ CA と発行済み証明書も失効させる)、そして archive / unarchive(CA が発行を停止した後)。カスケード操作の前には、影響範囲を報告するライフサイクル影響プレビューをリクエストできます。各 CA はチェーン、CRL、OCSP レスポンダーを公開できます。

証明書タイプと鍵アルゴリズム​

証明書タイプ一般的な拡張鍵用途
CA証明書署名(ルート/中間)
サーバー(TLS/SSL)ServerAuth
クライアント(mTLS)ClientAuth
コード署名CodeSigning
メール(S/MIME)EmailProtection

サブジェクト代替名はDNS、IP、メール、URIのいずれかで、ワイルドカード DNS エントリ(例: *.example.com)も含みます。利用可能な鍵用途と拡張鍵用途は RFC 5280 のセット(ServerAuth、ClientAuth、CodeSigning、EmailProtection、TimeStamping、OcspSigning)に従います。

ファミリーサポートされる鍵アルゴリズム
RSARSA-2048, RSA-4096
ECCEC-P256, EC-P384
耐量子(署名)ML-DSA-44/65/87(FIPS 204), SLH-DSA-128F/128S(FIPS 205)
ハイブリッド/複合ML-DSA-65 + ECDSA-P256
提供されていないもの

RSA-3072 と EC-P521 はサポートされておらず、8192 ビット RSA オプションもありません。耐量子およびハイブリッド CA はvault で署名されます(鍵は vault に常駐)。クラシックな CA はローカルで署名できます。

エンロールメントプロトコル​

デバイスとワークロードは、すでに話しているプロトコルを使って直接エンロールできます。それぞれにパブリックなプロトコルエンドポイントと Cockpit での管理設定があります。

プロトコル標準一般的な用途
ACMERFC 8555自動化された Web サーバー証明書(Let's-Encrypt 系クライアント、cert-manager)
ESTRFC 7030デバイスおよびゲートウェイ向けのセキュアトランスポート経由エンロールメント
SCEPRFC 8894ネットワーク機器および MDM 管理エンドポイント
CMPRFC 4210 / 9483産業用/オペレーター PKI 向けの証明書管理
cert-managerKubernetesKubernetes ワークロード向けの外部発行者
KMIPOASIS KMIP 2.1Cockpit が鍵/証明書オブジェクト向けの KMIP サーバーとして動作

外部 CA 発行者​

自組織の CA に代えて(あるいはそれと並行して)、プラットフォームは発行者コネクタを通じて外部認証局を操作できるため、リクエスト、更新、失効を単一のコンソールで処理できます。

発行者バックエンド
Let's Encryptパブリック ACME CA(http-01 チャレンジ処理を含む)
AWS Private CAAWS ACM Private CA
Azure Key Vault CAAzure Key Vault 証明書 CA
Google Cloud CASGoogle Certificate Authority Service
Sectigo商用 CA
DigiCert / QuoVadisDigiCert CertCentral(および子会社 QuoVadis)
Cloudflareオリジン/エッジ CA
Volkswagen Group PKIPPCS mTLS エンタープライズ PKI
内部 CAローカルで運用される vault 保護の CA

各発行者は接続テスト、発行、更新、失効、(ACME の場合は)アカウント登録をサポートします。

デプロイ先​

発行された証明書は、TLS を終端する場所へ直接プッシュでき、ジョブごとの検証とロールバックが可能です。

デプロイ先注記
F5 BIG-IPiControl REST — cert+key または cert のみをデプロイ、ロールバック対応
Fortinet FortiGateデプロイとロールバック
Azure App Serviceアプリサービスへの証明書バインド
Entra IDApp Proxy と App Registration
Apache · Nginx · IIS · JKS · Windows CAPI汎用デプロイ先
ServiceNow CMDB在庫/有効期限の同期(TLS 終端先ではありません)

アクセス制御​

PKI 操作は、アクションごとにチェックされるきめ細かなテナントスコープのロールベース権限によって制御されます。認証局の管理、証明書の発行と失効、リクエストの承認/却下、失効データの管理をそれぞれ個別の権限がカバーしているため、職務分掌をクリーンに強制できます。

権限はテナントスコープであるため、各組織は自身の CA と証明書のみを閲覧・管理できます。

モジュール別に見る​

前提条件​

前提条件

  • PKI アクセス権を持つ有効な DuoKey Cockpit アカウント
  • 関連する PKI 権限(または管理者ロール)
  • CA 署名鍵用に設定された vault
  • 外部発行者を使用する場合: 対象 CA の認証情報(API キー、アカウント、またはクラウドロール)

はじめに​