For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/de/guides/manage-and-operate/kms/kms-kmip.md.

Ein kompatibles Produkt über das KMIP-Protokoll verbinden

Als Markdown ansehen

So kommunizieren Sie über das KMIP-Protokoll mit dem OVHcloud KMS

Ziel

Ziel dieser Anleitung ist es, Ihnen die Verwendung des KMIP-Protokolls sowie die verschiedenen vom OVHcloud KMS unterstützten Operationen und Typen vorzustellen.

Voraussetzungen

In der praktischen Anwendung

Beschreibung

KMIP (Key Management Interoperability Protocol) ist ein Protokoll, das die Kommunikation mit einem KMS standardisieren soll.

So können alle Produkte, die KMIP unterstützen (wie VMware vSphere, Veeam, Nutanix usw.), nativ mit einem KMIP-kompatiblen KMS wie dem OVHcloud KMS verbunden werden, unabhängig davon, ob sie von OVHcloud gehostet werden oder nicht.

Dies ermöglicht eine einfache Verbindung sowie eine reversible Konfiguration.

Verbindung eines KMIP-kompatiblen Produkts mit dem OVHcloud KMS

Die Konfiguration hängt vom zu integrierenden Produkt ab, erfordert auf dem OVHcloud KMS jedoch keine spezifische Konfiguration außer dem Erstellen eines Zugriffszertifikats und der Vergabe der erforderlichen KMIP-IAM-Rechte. KMIP unterstützt keine Authentifizierung über PAT oder Service-Account. Softwarehersteller bieten für diesen Zweck in der Regel dedizierte Anleitungen an.

Als Beispiel wurden die folgenden Produkte mit dem OVHcloud KMS validiert:

Direkte Nutzung

Es ist auch möglich, die KMIP-API direkt zu verwenden.

Die Authentifizierung bei diesem Protokoll erfolgt mit einem Client-Zertifikat, ebenso wie bei der REST-API. Dazu muss ein TLS-Kanal mit einem gültigen Zugriffszertifikat geöffnet werden.

Anschließend können KMIP-Nachrichten ausgetauscht werden, wie sie im Standard definiert sind. Je nach Technologie-Stack empfehlen wir die folgenden Bibliotheken:

Sie können auch unser SDK für Go verwenden: https://github.com/ovh/kmip-go

IAM Rights

KMIP-Operationen mit IAM-Benutzern erfordern die unten beschriebenen spezifischen Berechtigungen:

KMIP-OperationBeschreibungAktion
CreateVerwaltetes Objekt erstellenokms:kmip:create
GetVerwaltetes Objekt abrufenokms:kmip:get
RegisterVerwaltetes Objekt registrierenokms:kmip:register
ActivateVerwaltetes Objekt aktivierenokms:kmip:activate
RevokeVerwaltetes Objekt widerrufenokms:kmip:revoke
DestroyVerwaltetes Objekt zerstörenokms:kmip:destroy
CreateKeyPairSchlüsselpaar erstellenokms:kmip:createKeyPair
AddAttributeAttribut eines verwalteten Objekts hinzufügenokms:kmip:addAttribute
GetAttributesEin oder mehrere Attribute eines verwalteten Objekts abrufenokms:kmip:getAttributes
GetAttributeListListe der Attributnamen abrufenokms:kmip:getAttributeList
ModifyAttributeAttribut eines verwalteten Objekts ändernokms:kmip:modifyAttribute
DeleteAttributeAttribut eines verwalteten Objekts löschenokms:kmip:deleteAttribute
LocateVerwaltetes Objekt lokalisierenokms:kmip:locate
ArchiveVerwaltetes Objekt archivierenokms:kmip:archive
RecoverVerwaltetes Objekt wiederherstellenokms:kmip:recover
Re-keySchlüssel neu erzeugenokms:kmip:rekey
Re-key Key PairSchlüsselpaar neu erzeugenokms:kmip:rekeyKeyPair
ObtainLeaseLease für verwaltetes Objekt erhaltenokms:kmip:obtainLease
GetUsageAllocationNutzungszuteilung eines verwalteten Objekts abrufenokms:kmip:getUsageAllocation
EncryptMit verwaltetem Objekt verschlüsselnokms:kmip:encrypt
DecryptMit verwaltetem Objekt entschlüsselnokms:kmip:decrypt
SignMit verwaltetem Objekt signierenokms:kmip:sign
Signature VerifyMit verwaltetem Objekt verifizierenokms:kmip:signatureVerify

KMIP-Abdeckung

Das OVHcloud KMS deckt einen Teil der Versionen 1.0 bis 1.4 des KMIP-Standards ab.

Details zur Abdeckung finden Sie hier:

Legende:

  • N/A : Nicht anwendbar
  • ✅ : Vollständig kompatibel
  • 🚧 : Teilweise kompatibel
  • ❌ : Nicht implementiert
  • 🚫 : Veraltet

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message✅✅✅✅✅
Response Message✅✅✅✅✅

Operations

Operationv1.0v1.1v1.2v1.3v1.4
Create✅✅✅✅✅
Create Key Pair✅✅✅✅✅
Register✅✅✅✅✅
Re-key✅✅✅✅✅
DeriveKey❌❌❌❌❌
Certify❌❌❌❌❌
Re-certify❌❌❌❌❌
Locate✅✅✅✅✅
Check❌❌❌❌❌
Get✅✅✅✅✅
Get Attributes✅✅✅✅✅
Get Attribute List✅✅✅✅✅
Add Attribute✅✅✅✅✅
Modify Attribute✅✅✅✅✅
Delete Attribute✅✅✅✅✅
Obtain Lease✅✅✅✅✅
Get Usage Allocation✅✅✅✅✅
Activate✅✅✅✅✅
Revoke✅✅✅✅✅
Destroy✅✅✅✅✅
Archive✅✅✅✅✅
Recover✅✅✅✅✅
Validate❌❌❌❌❌
Query✅✅✅✅✅
Cancel❌❌❌❌❌
Poll❌❌❌❌❌
Notify❌❌❌❌❌
Put❌❌❌❌❌
DiscoverN/A✅✅✅✅
Re-key Key PairN/A✅✅✅✅
EncryptN/AN/A✅✅✅
DecryptN/AN/A✅✅✅
SignN/AN/A✅✅✅
Signature VerifyN/AN/A✅✅✅
MACN/AN/A❌❌❌
MAC VerifyN/AN/A❌❌❌
RNG RetrieveN/AN/A❌❌❌
RNG SeedN/AN/A❌❌❌
HashN/AN/A❌❌❌
Create Split KeyN/AN/A❌❌❌
Join Split KeyN/AN/A❌❌❌
ExportN/AN/AN/AN/A❌
ImportN/AN/AN/AN/A❌

Managed Objects

Objektv1.0v1.1v1.2v1.3v1.4
Certificate✅✅✅✅✅
Symmetric Key✅✅✅✅✅
Public Key✅✅✅✅✅
Private Key✅✅✅✅✅
Split Key✅✅✅✅✅
Template✅✅✅🚫🚫
Secret Data✅✅✅✅✅
Opaque Object✅✅✅✅✅
PGP KeyN/AN/A✅✅✅

Base Objects

Objektv1.0v1.1v1.2v1.3v1.4
Attribute✅✅✅✅✅
Credential✅✅✅✅✅
Key Block✅✅✅✅✅
Key Value✅✅✅✅✅
Key Wrapping Data✅✅✅✅✅
Key Wrapping Specification✅✅✅✅✅
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures✅✅✅✅✅
Extension InformationN/A✅✅✅✅
DataN/AN/A❌❌❌
Data LengthN/AN/A❌❌❌
Signature DataN/AN/A❌❌❌
MAC DataN/AN/A❌❌❌
NonceN/AN/A✅✅✅
Correlation ValueN/AN/AN/A❌❌
Init IndicatorN/AN/AN/A❌❌
Final IndicatorN/AN/AN/A❌❌
RNG ParameterN/AN/AN/A✅✅
Profile InformationN/AN/AN/A✅✅
Validation InformationN/AN/AN/A✅✅
Capability InformationN/AN/AN/A✅✅
Authenticated Encryption Additional DataN/AN/AN/AN/A❌
Authenticated Encryption TagN/AN/AN/AN/A❌
Transparent Key Structures
Objektv1.0v1.1v1.2v1.3v1.4
Symmetric Key✅✅✅✅✅
DSA Private/Public Key❌❌❌❌❌
RSA Private/Public Key✅✅✅✅✅
DH Private/Public Key❌❌❌❌❌
ECDSA Private/Public Key✅✅✅🚫🚫
ECDH Private/Public Key❌❌❌🚫🚫
ECMQV Private/Public❌❌❌🚫🚫
EC Private/PublicN/AN/AN/A✅✅

Attributes

Attributv1.0v1.1v1.2v1.3v1.4
Unique Identifier✅✅✅✅✅
Name✅✅✅✅✅
Object Type✅✅✅✅✅
Cryptographic Algorithm✅✅✅✅✅
Cryptographic Length✅✅✅✅✅
Cryptographic Parameters✅✅✅✅✅
Cryptographic Domain Parameters✅✅✅✅✅
Certificate Type✅✅✅✅✅
Certificate Identifier✅🚫🚫🚫🚫
Certificate Subject✅🚫🚫🚫🚫
Certificate Issuer✅🚫🚫🚫🚫
Digest✅✅✅✅✅
Operation Policy Name✅✅✅🚫🚫
Cryptographic Usage Mask✅✅✅✅✅
Lease Time✅✅✅✅✅
Usage Limits✅✅✅✅✅
State✅✅✅✅✅
Initial Date✅✅✅✅✅
Activation Date✅✅✅✅✅
Process Start Date✅✅✅✅✅
Protect Stop Date✅✅✅✅✅
Deactivation Date✅✅✅✅✅
Destroy Date✅✅✅✅✅
Compromise Occurence Date✅✅✅✅✅
Compromise Date✅✅✅✅✅
Revocation Reason✅✅✅✅✅
Archive Date✅✅✅✅✅
Object Group✅✅✅✅✅
Link✅✅✅✅✅
Application Specific Information✅✅✅✅✅
Contact Information✅✅✅✅✅
Last Change Date✅✅✅✅✅
Custom Attribute✅✅✅✅✅
Certificate LengthN/A✅✅✅✅
X.509 Certificate IdentifierN/A✅✅✅✅
X.509 Certificate SubjectN/A✅✅✅✅
X.509 Certificate IssuerN/A✅✅✅✅
Digital Signature AlgorithmN/A✅✅✅✅
FreshN/A✅✅✅✅
Alternative NameN/AN/A✅✅✅
Key Value PresentN/AN/A✅✅✅
Key Value LocationN/AN/A✅✅✅
Original Creation DateN/AN/A✅✅✅
Random Number GeneratorN/AN/AN/A✅✅
PKCS#12 Friendly NameN/AN/AN/AN/A✅
DescriptionN/AN/AN/AN/A✅
CommentN/AN/AN/AN/A✅
SensitiveN/AN/AN/AN/A✅
Always SensitiveN/AN/AN/AN/A✅
ExtractableN/AN/AN/AN/A✅
Never ExtractableN/AN/AN/AN/A✅

Weiterführende Informationen

Die Website von OASIS.

Treten Sie unserer User Community bei.

War diese Seite hilfreich?