Ein kompatibles Produkt über das KMIP-Protokoll verbinden

Als Markdown ansehen

So kommunizieren Sie über das KMIP-Protokoll mit dem OVHcloud KMS

Ziel

Ziel dieser Anleitung ist es, Ihnen die Verwendung des KMIP-Protokolls sowie die verschiedenen vom OVHcloud KMS unterstützten Operationen und Typen vorzustellen.

Voraussetzungen

In der praktischen Anwendung

Beschreibung

KMIP (Key Management Interoperability Protocol) ist ein Protokoll, das die Kommunikation mit einem KMS standardisieren soll.

So können alle Produkte, die KMIP unterstützen (wie VMware vSphere, Veeam, Nutanix usw.), nativ mit einem KMIP-kompatiblen KMS wie dem OVHcloud KMS verbunden werden, unabhängig davon, ob sie von OVHcloud gehostet werden oder nicht.

Dies ermöglicht eine einfache Verbindung sowie eine reversible Konfiguration.

Verbindung eines KMIP-kompatiblen Produkts mit dem OVHcloud KMS

Die Konfiguration hängt vom zu integrierenden Produkt ab, erfordert auf dem OVHcloud KMS jedoch keine spezifische Konfiguration außer dem Erstellen eines Zugriffszertifikats und der Vergabe der erforderlichen KMIP-IAM-Rechte. KMIP unterstützt keine Authentifizierung über PAT oder Service-Account. Softwarehersteller bieten für diesen Zweck in der Regel dedizierte Anleitungen an.

Als Beispiel wurden die folgenden Produkte mit dem OVHcloud KMS validiert:

Direkte Nutzung

Es ist auch möglich, die KMIP-API direkt zu verwenden.

Die Authentifizierung bei diesem Protokoll erfolgt mit einem Client-Zertifikat, ebenso wie bei der REST-API. Dazu muss ein TLS-Kanal mit einem gültigen Zugriffszertifikat geöffnet werden.

Anschließend können KMIP-Nachrichten ausgetauscht werden, wie sie im Standard definiert sind. Je nach Technologie-Stack empfehlen wir die folgenden Bibliotheken:

Sie können auch unser SDK für Go verwenden: https://github.com/ovh/kmip-go

IAM Rights

KMIP-Operationen mit IAM-Benutzern erfordern die unten beschriebenen spezifischen Berechtigungen:

KMIP-OperationBeschreibungAktion
CreateVerwaltetes Objekt erstellenokms:kmip:create
GetVerwaltetes Objekt abrufenokms:kmip:get
RegisterVerwaltetes Objekt registrierenokms:kmip:register
ActivateVerwaltetes Objekt aktivierenokms:kmip:activate
RevokeVerwaltetes Objekt widerrufenokms:kmip:revoke
DestroyVerwaltetes Objekt zerstörenokms:kmip:destroy
CreateKeyPairSchlüsselpaar erstellenokms:kmip:createKeyPair
AddAttributeAttribut eines verwalteten Objekts hinzufügenokms:kmip:addAttribute
GetAttributesEin oder mehrere Attribute eines verwalteten Objekts abrufenokms:kmip:getAttributes
GetAttributeListListe der Attributnamen abrufenokms:kmip:getAttributeList
ModifyAttributeAttribut eines verwalteten Objekts ändernokms:kmip:modifyAttribute
DeleteAttributeAttribut eines verwalteten Objekts löschenokms:kmip:deleteAttribute
LocateVerwaltetes Objekt lokalisierenokms:kmip:locate
ArchiveVerwaltetes Objekt archivierenokms:kmip:archive
RecoverVerwaltetes Objekt wiederherstellenokms:kmip:recover
Re-keySchlüssel neu erzeugenokms:kmip:rekey
Re-key Key PairSchlüsselpaar neu erzeugenokms:kmip:rekeyKeyPair
ObtainLeaseLease für verwaltetes Objekt erhaltenokms:kmip:obtainLease
GetUsageAllocationNutzungszuteilung eines verwalteten Objekts abrufenokms:kmip:getUsageAllocation
EncryptMit verwaltetem Objekt verschlüsselnokms:kmip:encrypt
DecryptMit verwaltetem Objekt entschlüsselnokms:kmip:decrypt
SignMit verwaltetem Objekt signierenokms:kmip:sign
Signature VerifyMit verwaltetem Objekt verifizierenokms:kmip:signatureVerify

KMIP-Abdeckung

Das OVHcloud KMS deckt einen Teil der Versionen 1.0 bis 1.4 des KMIP-Standards ab.

Details zur Abdeckung finden Sie hier:

Legende:

  • N/A : Nicht anwendbar
  • ✅ : Vollständig kompatibel
  • 🚧 : Teilweise kompatibel
  • ❌ : Nicht implementiert
  • 🚫 : Veraltet

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message
Response Message

Operations

Operationv1.0v1.1v1.2v1.3v1.4
Create
Create Key Pair
Register
Re-key
DeriveKey
Certify
Re-certify
Locate
Check
Get
Get Attributes
Get Attribute List
Add Attribute
Modify Attribute
Delete Attribute
Obtain Lease
Get Usage Allocation
Activate
Revoke
Destroy
Archive
Recover
Validate
Query
Cancel
Poll
Notify
Put
DiscoverN/A
Re-key Key PairN/A
EncryptN/AN/A
DecryptN/AN/A
SignN/AN/A
Signature VerifyN/AN/A
MACN/AN/A
MAC VerifyN/AN/A
RNG RetrieveN/AN/A
RNG SeedN/AN/A
HashN/AN/A
Create Split KeyN/AN/A
Join Split KeyN/AN/A
ExportN/AN/AN/AN/A
ImportN/AN/AN/AN/A

Managed Objects

Objektv1.0v1.1v1.2v1.3v1.4
Certificate
Symmetric Key
Public Key
Private Key
Split Key
Template🚫🚫
Secret Data
Opaque Object
PGP KeyN/AN/A

Base Objects

Objektv1.0v1.1v1.2v1.3v1.4
Attribute
Credential
Key Block
Key Value
Key Wrapping Data
Key Wrapping Specification
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures
Extension InformationN/A
DataN/AN/A
Data LengthN/AN/A
Signature DataN/AN/A
MAC DataN/AN/A
NonceN/AN/A
Correlation ValueN/AN/AN/A
Init IndicatorN/AN/AN/A
Final IndicatorN/AN/AN/A
RNG ParameterN/AN/AN/A
Profile InformationN/AN/AN/A
Validation InformationN/AN/AN/A
Capability InformationN/AN/AN/A
Authenticated Encryption Additional DataN/AN/AN/AN/A
Authenticated Encryption TagN/AN/AN/AN/A
Transparent Key Structures
Objektv1.0v1.1v1.2v1.3v1.4
Symmetric Key
DSA Private/Public Key
RSA Private/Public Key
DH Private/Public Key
ECDSA Private/Public Key🚫🚫
ECDH Private/Public Key🚫🚫
ECMQV Private/Public🚫🚫
EC Private/PublicN/AN/AN/A

Attributes

Attributv1.0v1.1v1.2v1.3v1.4
Unique Identifier
Name
Object Type
Cryptographic Algorithm
Cryptographic Length
Cryptographic Parameters
Cryptographic Domain Parameters
Certificate Type
Certificate Identifier🚫🚫🚫🚫
Certificate Subject🚫🚫🚫🚫
Certificate Issuer🚫🚫🚫🚫
Digest
Operation Policy Name🚫🚫
Cryptographic Usage Mask
Lease Time
Usage Limits
State
Initial Date
Activation Date
Process Start Date
Protect Stop Date
Deactivation Date
Destroy Date
Compromise Occurence Date
Compromise Date
Revocation Reason
Archive Date
Object Group
Link
Application Specific Information
Contact Information
Last Change Date
Custom Attribute
Certificate LengthN/A
X.509 Certificate IdentifierN/A
X.509 Certificate SubjectN/A
X.509 Certificate IssuerN/A
Digital Signature AlgorithmN/A
FreshN/A
Alternative NameN/AN/A
Key Value PresentN/AN/A
Key Value LocationN/AN/A
Original Creation DateN/AN/A
Random Number GeneratorN/AN/AN/A
PKCS#12 Friendly NameN/AN/AN/AN/A
DescriptionN/AN/AN/AN/A
CommentN/AN/AN/AN/A
SensitiveN/AN/AN/AN/A
Always SensitiveN/AN/AN/AN/A
ExtractableN/AN/AN/AN/A
Never ExtractableN/AN/AN/AN/A

Weiterführende Informationen

Die Website von OASIS.

Treten Sie unserer User Community bei.

War diese Seite hilfreich?