DuoKey PKI/SSL 概要
DuoKey Cockpit に組み込まれた、vault/HSM で保護された署名鍵を備える完全な認証局・証明書ライフサイクルプラットフォーム。
DuoKey PKI/SSL とは
DuoKey PKI/SSL は、DuoKey Cockpit に組み込まれた完全な公開鍵基盤(PKI)です。組織は独自の認証局(ルートおよび中間)を運用すること、あるいは外部/パブリック CA をフロントに立てることができ、その上でエステート全体にわたって証明書を発行、デプロイ、監視、失効できます。CA の署名鍵はvault / HSM に保持され、平文の状態で外部に出ることはありません。
単機能の SSL 申請フォームとは異なり、このプラットフォームは証明書ライフサイクル全体をカバーします。CA 階層、リクエストと承認のワークフロー、標準的なエンロールメントプロトコル(ACME、EST、SCEP、CMP、Kubernetes cert-manager、KMIP)、外部 CA 発行者のカタログ、ネットワーク機器やクラウドサービスへのデプロイコネクタ、OCSP レスポンダーと CRL 配布、そしてクラシックおよび耐量子の両方の鍵アルゴリズムです。
DV/OV/EV 検証ティアなどのパブリック CA の概念が、プライベート運用の CA に当てはまらない場合、このプラットフォームでは意図的に省略されています。
コア機能
CA 階層とライフサイクル
ルート、中間、およびインポートされた外部 CA。一時停止/再有効化、単純失効とカスケード失効、アーカイブ、そしてカスケード操作の前に確認できる読み取り専用のライフサイクル影響プレビューをサポートします。
証明書ライフサイクル
CA 配下での発行、CSR 承認ワークフロー(リクエスト → 承認/却下 → 発行)、更新、RFC 5280 の理由コードによる失効、再利用可能な証明書テンプレート。
標準的なエンロールメントプロトコル
ACME(RFC 8555)、EST(RFC 7030)、SCEP(RFC 8894)、CMP(RFC 4210/9483)、Kubernetes cert-manager、そして KMIP 2.1 サーバーエンドポイント。
外部 CA 発行者
パブリック CA およびクラウド CA をフロントに立てられます: Let's Encrypt、AWS Private CA、Azure Key Vault CA、Google Cloud CAS、Sectigo、DigiCert、QuoVadis、Cloudflare など。
デプロイ自動化
F5 BIG-IP、Fortinet FortiGate、Azure App Service、Entra ID、Apache / Nginx / IIS / JKS / Windows CAPI へ証明書をプッシュ — 検証とロールバック付き。
検証と失効
CA ごとのOCSP レスポンダーとCRL の生成・配布により、依拠者はリアルタイムで証明書のステータスを確認できます。
耐量子対応
NIST PQC 署名アルゴリズム(ML-DSA、SLH-DSA)と、クラシックな RSA・ECC と並ぶハイブリッドの ML-DSA-65 + ECDSA-P256 複合方式による発行。
ディスカバリーとコンプライアンス
ネットワークおよびエージェントベースのTLS/証明書スキャン、検出された証明書のインポート、証明書ごとの SSL/TLS 監査とコンプライアンス評価(Mozilla / NIST / PCI DSS)。
HSM 保護された鍵
CA 署名鍵と管理対象リーフ鍵はvault で保護されます(例: Securosys FIPS 140-2 Level 3)。秘密鍵が平文で vault の外に出ることはありません。
アーキテクチャ
認証局
CA はプラットフォーム内で作成され、その署名鍵はローカルで生成されるか、耐量子および HSM 保護された CA の場合はvault に保持されます。
| CA タイプ | 作成方法 |
|---|---|
| ルート CA | 自己署名のトラストアンカー |
| 中間/発行 CA | 親のルートまたは中間 CA によって署名される。PQC/ハイブリッドチェーンでは親アルゴリズムの互換性が強制される |
| 外部 CA | 既存の PKI からインポートされ、プラットフォームが追跡・管理できるようにする |
すべての CA は完全なライフサイクルをサポートします: suspend(RFC 5280 の certificateHold)と reactivate、単純な revoke とカスケード失効(サブ CA と発行済み証明書も失効させる)、そして archive / unarchive(CA が発行を停止した後)。カスケード操作の前には、影響範囲を報告するライフサイクル影響プレビューをリクエストできます。各 CA はチェーン、CRL、OCSP レスポンダーを公開できます。
証明書タイプと鍵アルゴリズム
| 証明書タイプ | 一般的な拡張鍵用途 |
|---|---|
| CA | 証明書署名(ルート/中間) |
| サーバー(TLS/SSL) | ServerAuth |
| クライアント(mTLS) | ClientAuth |
| コード署名 | CodeSigning |
| メール(S/MIME) | EmailProtection |
サブジェクト代替名はDNS、IP、メール、URIのいずれかで、ワイルドカード DNS エントリ(例: *.example.com)も含みます。利用可能な鍵用途と拡張鍵用途は RFC 5280 のセット(ServerAuth、ClientAuth、CodeSigning、EmailProtection、TimeStamping、OcspSigning)に従います。
| ファミリー | サポートされる鍵アルゴリズム |
|---|---|
| RSA | RSA-2048, RSA-4096 |
| ECC | EC-P256, EC-P384 |
| 耐量子(署名) | ML-DSA-44/65/87(FIPS 204), SLH-DSA-128F/128S(FIPS 205) |
| ハイブリッド/複合 | ML-DSA-65 + ECDSA-P256 |
RSA-3072 と EC-P521 はサポートされておらず、8192 ビット RSA オプションもありません。耐量子およびハイブリッド CA はvault で署名されます(鍵は vault に常駐)。クラシックな CA はローカルで署名できます。
エンロールメントプロトコル
デバイスとワークロードは、すでに話しているプロトコルを使って直接エンロールできます。それぞれにパブリックなプロトコルエンドポイントと Cockpit での管理設定があります。
| プロトコル | 標準 | 一般的な用途 |
|---|---|---|
| ACME | RFC 8555 | 自動化された Web サーバー証明書(Let's-Encrypt 系クライアント、cert-manager) |
| EST | RFC 7030 | デバイスおよびゲートウェイ向けのセキュアトランスポート経由エンロールメント |
| SCEP | RFC 8894 | ネットワーク機器および MDM 管理エンドポイント |
| CMP | RFC 4210 / 9483 | 産業用/オペレーター PKI 向けの証明書管理 |
| cert-manager | Kubernetes | Kubernetes ワークロード向けの外部発行者 |
| KMIP | OASIS KMIP 2.1 | Cockpit が鍵/証明書オブジェクト向けの KMIP サーバーとして動作 |
外部 CA 発行者
自組織の CA に代えて(あるいはそれと並行して)、プラットフォームは発行者コネクタを通じて外部認証局を操作できるため、リクエスト、更新、失効を単一のコンソールで処理できます。
| 発行者 | バックエンド |
|---|---|
| Let's Encrypt | パブリック ACME CA(http-01 チャレンジ処理を含む) |
| AWS Private CA | AWS ACM Private CA |
| Azure Key Vault CA | Azure Key Vault 証明書 CA |
| Google Cloud CAS | Google Certificate Authority Service |
| Sectigo | 商用 CA |
| DigiCert / QuoVadis | DigiCert CertCentral(および子会社 QuoVadis) |
| Cloudflare | オリジン/エッジ CA |
| Volkswagen Group PKI | PPCS mTLS エンタープライズ PKI |
| 内部 CA | ローカルで運用される vault 保護の CA |
各発行者は接続テスト、発行、更新、失効、(ACME の場合は)アカウント登録をサポートします。
デプロイ先
発行された証明書は、TLS を終端する場所へ直接プッシュでき、ジョブごとの検証とロールバックが可能です。
| デプロイ先 | 注記 |
|---|---|
| F5 BIG-IP | iControl REST — cert+key または cert のみをデプロイ、ロールバック対応 |
| Fortinet FortiGate | デプロイとロールバック |
| Azure App Service | アプリサービスへの証明書バインド |
| Entra ID | App Proxy と App Registration |
| Apache · Nginx · IIS · JKS · Windows CAPI | 汎用デプロイ先 |
| ServiceNow CMDB | 在庫/有効期限の同期(TLS 終端先ではありません) |
アクセス制御
PKI 操作は、アクションごとにチェックされるきめ細かなテナントスコープのロールベース権限によって制御されます。認証局の管理、証明書の発行と失効、リクエストの承認/却下、失効データの管理をそれぞれ個別の権限がカバーしているため、職務分掌をクリーンに強制できます。
権限はテナントスコープであるため、各組織は自身の CA と証明書のみを閲覧・管理できます。
モジュール別に見る
CA 管理
ルート、中間、外部 CA と CA ライフサイクル全体
発行者
外部、クラウド、内部 CA コネクタ
エンロールメントプロトコル
ACME、EST、SCEP、CMP、cert-manager、KMIP
デプロイ
F5、Fortinet、Azure、Entra などへの証明書プッシュ
失効(OCSP と CRL)
証明書ステータスの公開と確認
耐量子 PKI
ML-DSA、SLH-DSA、ハイブリッド証明書
ディスカバリーとコンプライアンス
エステート全体の TLS をスキャン、監査、スコアリング
前提条件
前提条件
- PKI アクセス権を持つ有効な DuoKey Cockpit アカウント
- 関連する PKI 権限(または管理者ロール)
- CA 署名鍵用に設定された vault
- 外部発行者を使用する場合: 対象 CA の認証情報(API キー、アカウント、またはクラウドロール)