Come connettere un prodotto compatibile utilizzando il protocollo KMIP

Vedi come Markdown

Come comunicare con il KMS OVHcloud tramite il protocollo KMIP

Obiettivo

L'obiettivo di questa guida รจ presentare l'utilizzo del protocollo KMIP e le diverse operazioni e tipologie supportate dal KMS OVHcloud.

Prerequisiti

Procedura

Descrizione

Il protocollo KMIP (Key Management Interoperability Protocol) รจ un protocollo progettato per standardizzare le comunicazioni con un KMS. In questo modo, qualsiasi prodotto che supporta il KMIP (come VMware vSphere, Veeam, Nutanix, ecc.) puรฒ interfacciarsi in modo nativo con un KMS compatibile con KMIP come il KMS OVHcloud, indipendentemente dal fatto che questi prodotti siano ospitati da OVHcloud o meno.

Questo permette di garantire una connessione semplificata e la reversibilitร  di questa configurazione.

Connessione di un prodotto compatibile con KMIP al KMS OVHcloud

La procedura di configurazione varia in base al prodotto da integrare, ma non richiede alcuna configurazione preliminare sul KMS OVHcloud oltre a generare un certificato di accesso e concedere i diritti IAM KMIP richiesti. KMIP non supporta l'autenticazione tramite PAT o account di servizio. Gli editori di software forniscono generalmente delle guide dedicate a questo scopo.

A titolo di esempio, i seguenti prodotti sono stati convalidati per l'utilizzo con il KMS OVHcloud:

Utilizzo diretto

รˆ inoltre possibile utilizzare direttamente le API KMIP.

L'autenticazione su questo protocollo avviene tramite un certificato client, cosรฌ come per l'API REST. รˆ quindi necessario aprire un flusso TLS fornendo un certificato di accesso valido.

A partire da questo momento, รจ possibile scambiare messaggi KMIP cosรฌ come definiti nello standard. In base al tuo stack tecnologico, ti consigliamo librerie come:

Puoi anche utilizzare il nostro SDK per Go: https://github.com/ovh/kmip-go

IAM Rights

Le operazioni KMIP con utenti IAM richiedono autorizzazioni specifiche elencate di seguito:

Operazione KMIPDescrizioneAzione
CreateCreare un oggetto gestitookms:kmip:create
GetElencare un oggetto gestitookms:kmip:get
RegisterRegistrare un oggetto gestitookms:kmip:register
ActivateAttivare un oggetto gestitookms:kmip:activate
RevokeRevocare un oggetto gestitookms:kmip:revoke
DestroyEliminare un oggetto gestitookms:kmip:destroy
CreateKeyPairCreare una coppia di chiaviokms:kmip:createKeyPair
AddAttributeAggiungere un attributo a un oggetto gestitookms:kmip:addAttribute
GetAttributesElencare gli attributi di un oggetto gestitookms:kmip:getAttributes
GetAttributeListElencare i nomi degli attributiokms:kmip:getAttributeList
ModifyAttributeModificare l'attributo di un oggetto gestitookms:kmip:modifyAttribute
DeleteAttributeEliminare l'attributo di un oggetto gestitookms:kmip:deleteAttribute
LocateLocalizzare un oggetto gestitookms:kmip:locate
ArchiveArchiviare un oggetto gestitookms:kmip:archive
RecoverRipristinare un oggetto gestitookms:kmip:recover
ReKeyRigenerare una chiaveokms:kmip:rekey
Re-key Key PairRigenerare una coppia di chiaviokms:kmip:rekeyKeyPair
ObtainLeaseOttenere il lease di un oggetto gestitookms:kmip:obtainLease
GetUsageAllocationElencare l'allocazione di utilizzo di un oggetto gestitookms:kmip:getUsageAllocation
EncryptCifrare con un oggetto gestitookms:kmip:encrypt
DecryptDecifrare con un oggetto gestitookms:kmip:decrypt
SignFirmare con un oggetto gestitookms:kmip:sign
Signature VerifyVerificare con un oggetto gestitookms:kmip:signatureVerify

Copertura KMIP

Il KMS OVHcloud copre un sottoinsieme delle versioni da 1.0 a 1.4 dello standard KMIP. Di seguito sono riportati i dettagli della copertura.

Legenda:

  • N/A : Non applicabile
  • โœ… : Completamente compatibile
  • ๐Ÿšง : Parzialmente compatibile
  • โŒ : Non implementato
  • ๐Ÿšซ : Obsoleto

Messages

v1.0v1.1v1.2v1.3v1.4
Request Messageโœ…โœ…โœ…โœ…โœ…
Response Messageโœ…โœ…โœ…โœ…โœ…

Operations

Operazionev1.0v1.1v1.2v1.3v1.4
Createโœ…โœ…โœ…โœ…โœ…
Create Key Pairโœ…โœ…โœ…โœ…โœ…
Registerโœ…โœ…โœ…โœ…โœ…
Re-keyโœ…โœ…โœ…โœ…โœ…
DeriveKeyโŒโŒโŒโŒโŒ
CertifyโŒโŒโŒโŒโŒ
Re-certifyโŒโŒโŒโŒโŒ
Locateโœ…โœ…โœ…โœ…โœ…
CheckโŒโŒโŒโŒโŒ
Getโœ…โœ…โœ…โœ…โœ…
Get Attributesโœ…โœ…โœ…โœ…โœ…
Get Attribute Listโœ…โœ…โœ…โœ…โœ…
Add Attributeโœ…โœ…โœ…โœ…โœ…
Modify Attributeโœ…โœ…โœ…โœ…โœ…
Delete Attributeโœ…โœ…โœ…โœ…โœ…
Obtain Leaseโœ…โœ…โœ…โœ…โœ…
Get Usage Allocationโœ…โœ…โœ…โœ…โœ…
Activateโœ…โœ…โœ…โœ…โœ…
Revokeโœ…โœ…โœ…โœ…โœ…
Destroyโœ…โœ…โœ…โœ…โœ…
Archiveโœ…โœ…โœ…โœ…โœ…
Recoverโœ…โœ…โœ…โœ…โœ…
ValidateโŒโŒโŒโŒโŒ
Queryโœ…โœ…โœ…โœ…โœ…
CancelโŒโŒโŒโŒโŒ
PollโŒโŒโŒโŒโŒ
NotifyโŒโŒโŒโŒโŒ
PutโŒโŒโŒโŒโŒ
DiscoverN/Aโœ…โœ…โœ…โœ…
Re-key Key PairN/Aโœ…โœ…โœ…โœ…
EncryptN/AN/Aโœ…โœ…โœ…
DecryptN/AN/Aโœ…โœ…โœ…
SignN/AN/Aโœ…โœ…โœ…
Signature VerifyN/AN/Aโœ…โœ…โœ…
MACN/AN/AโŒโŒโŒ
MAC VerifyN/AN/AโŒโŒโŒ
RNG RetrieveN/AN/AโŒโŒโŒ
RNG SeedN/AN/AโŒโŒโŒ
HashN/AN/AโŒโŒโŒ
Create Split KeyN/AN/AโŒโŒโŒ
Join Split KeyN/AN/AโŒโŒโŒ
ExportN/AN/AN/AN/AโŒ
ImportN/AN/AN/AN/AโŒ

Managed Objects

Oggettov1.0v1.1v1.2v1.3v1.4
Certificateโœ…โœ…โœ…โœ…โœ…
Symmetric Keyโœ…โœ…โœ…โœ…โœ…
Public Keyโœ…โœ…โœ…โœ…โœ…
Private Keyโœ…โœ…โœ…โœ…โœ…
Split Keyโœ…โœ…โœ…โœ…โœ…
Templateโœ…โœ…โœ…๐Ÿšซ๐Ÿšซ
Secret Dataโœ…โœ…โœ…โœ…โœ…
Opaque Objectโœ…โœ…โœ…โœ…โœ…
PGP KeyN/AN/Aโœ…โœ…โœ…

Base Objects

Oggettov1.0v1.1v1.2v1.3v1.4
Attributeโœ…โœ…โœ…โœ…โœ…
Credentialโœ…โœ…โœ…โœ…โœ…
Key Blockโœ…โœ…โœ…โœ…โœ…
Key Valueโœ…โœ…โœ…โœ…โœ…
Key Wrapping Dataโœ…โœ…โœ…โœ…โœ…
Key Wrapping Specificationโœ…โœ…โœ…โœ…โœ…
Transparent Key Structures๐Ÿšง๐Ÿšง๐Ÿšง๐Ÿšง๐Ÿšง
Template-Attribute Structuresโœ…โœ…โœ…โœ…โœ…
Extension InformationN/Aโœ…โœ…โœ…โœ…
DataN/AN/AโŒโŒโŒ
Data LengthN/AN/AโŒโŒโŒ
Signature DataN/AN/AโŒโŒโŒ
MAC DataN/AN/AโŒโŒโŒ
NonceN/AN/Aโœ…โœ…โœ…
Correlation ValueN/AN/AN/AโŒโŒ
Init IndicatorN/AN/AN/AโŒโŒ
Final IndicatorN/AN/AN/AโŒโŒ
RNG ParameterN/AN/AN/Aโœ…โœ…
Profile InformationN/AN/AN/Aโœ…โœ…
Validation InformationN/AN/AN/Aโœ…โœ…
Capability InformationN/AN/AN/Aโœ…โœ…
Authenticated Encryption Additional DataN/AN/AN/AN/AโŒ
Authenticated Encryption TagN/AN/AN/AN/AโŒ
Transparent Key Structures
Oggettov1.0v1.1v1.2v1.3v1.4
Symmetric Keyโœ…โœ…โœ…โœ…โœ…
DSA Private/Public KeyโŒโŒโŒโŒโŒ
RSA Private/Public Keyโœ…โœ…โœ…โœ…โœ…
DH Private/Public KeyโŒโŒโŒโŒโŒ
ECDSA Private/Public Keyโœ…โœ…โœ…๐Ÿšซ๐Ÿšซ
ECDH Private/Public KeyโŒโŒโŒ๐Ÿšซ๐Ÿšซ
ECMQV Private/PublicโŒโŒโŒ๐Ÿšซ๐Ÿšซ
EC Private/PublicN/AN/AN/Aโœ…โœ…

Attributes

Attributov1.0v1.1v1.2v1.3v1.4
Unique Identifierโœ…โœ…โœ…โœ…โœ…
Nameโœ…โœ…โœ…โœ…โœ…
Object Typeโœ…โœ…โœ…โœ…โœ…
Cryptographic Algorithmโœ…โœ…โœ…โœ…โœ…
Cryptographic Lengthโœ…โœ…โœ…โœ…โœ…
Cryptographic Parametersโœ…โœ…โœ…โœ…โœ…
Cryptographic Domain Parametersโœ…โœ…โœ…โœ…โœ…
Certificate Typeโœ…โœ…โœ…โœ…โœ…
Certificate Identifierโœ…๐Ÿšซ๐Ÿšซ๐Ÿšซ๐Ÿšซ
Certificate Subjectโœ…๐Ÿšซ๐Ÿšซ๐Ÿšซ๐Ÿšซ
Certificate Issuerโœ…๐Ÿšซ๐Ÿšซ๐Ÿšซ๐Ÿšซ
Digestโœ…โœ…โœ…โœ…โœ…
Operation Policy Nameโœ…โœ…โœ…๐Ÿšซ๐Ÿšซ
Cryptographic Usage Maskโœ…โœ…โœ…โœ…โœ…
Lease Timeโœ…โœ…โœ…โœ…โœ…
Usage Limitsโœ…โœ…โœ…โœ…โœ…
Stateโœ…โœ…โœ…โœ…โœ…
Initial Dateโœ…โœ…โœ…โœ…โœ…
Activation Dateโœ…โœ…โœ…โœ…โœ…
Process Start Dateโœ…โœ…โœ…โœ…โœ…
Protect Stop Dateโœ…โœ…โœ…โœ…โœ…
Deactivation Dateโœ…โœ…โœ…โœ…โœ…
Destroy Dateโœ…โœ…โœ…โœ…โœ…
Compromise Occurence Dateโœ…โœ…โœ…โœ…โœ…
Compromise Dateโœ…โœ…โœ…โœ…โœ…
Revocation Reasonโœ…โœ…โœ…โœ…โœ…
Archive Dateโœ…โœ…โœ…โœ…โœ…
Object Groupโœ…โœ…โœ…โœ…โœ…
Linkโœ…โœ…โœ…โœ…โœ…
Application Specific Informationโœ…โœ…โœ…โœ…โœ…
Contact Informationโœ…โœ…โœ…โœ…โœ…
Last Change Dateโœ…โœ…โœ…โœ…โœ…
Custom Attributeโœ…โœ…โœ…โœ…โœ…
Certificate LengthN/Aโœ…โœ…โœ…โœ…
X.509 Certificate IdentifierN/Aโœ…โœ…โœ…โœ…
X.509 Certificate SubjectN/Aโœ…โœ…โœ…โœ…
X.509 Certificate IssuerN/Aโœ…โœ…โœ…โœ…
Digital Signature AlgorithmN/Aโœ…โœ…โœ…โœ…
FreshN/Aโœ…โœ…โœ…โœ…
Alternative NameN/AN/Aโœ…โœ…โœ…
Key Value PresentN/AN/Aโœ…โœ…โœ…
Key Value LocationN/AN/Aโœ…โœ…โœ…
Original Creation DateN/AN/Aโœ…โœ…โœ…
Random Number GeneratorN/AN/AN/Aโœ…โœ…
PKCS#12 Friendly NameN/AN/AN/AN/Aโœ…
DescriptionN/AN/AN/AN/Aโœ…
CommentN/AN/AN/AN/Aโœ…
SensitiveN/AN/AN/AN/Aโœ…
Always SensitiveN/AN/AN/AN/Aโœ…
ExtractableN/AN/AN/AN/Aโœ…
Never ExtractableN/AN/AN/AN/Aโœ…

Per saperne di piรน

Il sito web di OASIS.

Contatta la nostra Community di utenti.

Questa pagina ti รจ stata utile?