For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pl/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pl/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pl/guides/manage-and-operate/kms/kms-kmip.md.

Jak połączyć kompatybilny produkt za pomocą protokołu KMIP

Pokaż jako Markdown

Jak komunikować się z OVHcloud KMS za pomocą protokołu KMIP

Wprowadzenie

Celem tego przewodnika jest przedstawienie sposobu korzystania z protokołu KMIP oraz różnych operacji i typów obsługiwanych przez OVHcloud KMS.

Wymagania początkowe

W praktyce

Opis

KMIP (Key Management Interoperability Protocol) to protokół zaprojektowany w celu standaryzacji komunikacji z systemem KMS.

Dzięki temu każdy produkt obsługujący KMIP (taki jak VMware vSphere, Veeam, Nutanix itp.) może natywnie współpracować z KMS zgodnym z KMIP, takim jak OVHcloud KMS, hostowanym przez OVHcloud lub nie.

Zapewnia to łatwe połączenie oraz odwracalną konfigurację.

Połączenie produktu zgodnego z KMIP z OVHcloud KMS

Konfiguracja zależy od integrowanego produktu, ale nie wymaga żadnej szczególnej konfiguracji po stronie OVHcloud KMS poza wygenerowaniem certyfikatu dostępu i przyznaniem wymaganych uprawnień IAM KMIP. KMIP nie obsługuje uwierzytelniania za pomocą PAT ani konta serwisowego. Wydawcy oprogramowania zazwyczaj udostępniają w tym celu dedykowane przewodniki.

Poniższe produkty zostały przykładowo zweryfikowane pod kątem współpracy z OVHcloud KMS:

Bezpośrednie użycie

Istnieje również możliwość bezpośredniego korzystania z API KMIP.

Uwierzytelnianie w tym protokole odbywa się za pomocą certyfikatu klienta, w taki sam sposób jak w przypadku API REST. Wymaga to otwarcia kanału TLS z ważnym certyfikatem dostępu.

Następnie można wymieniać komunikaty KMIP zdefiniowane w standardzie. W zależności od stosu technologicznego zalecamy następujące biblioteki:

Można również skorzystać z naszego SDK dla języka Go: https://github.com/ovh/kmip-go

IAM Rights

Operacje KMIP wykonywane przez użytkowników IAM wymagają określonych uprawnień opisanych poniżej:

Operacja KMIPOpisDziałanie
CreateUtworzenie obiektu zarządzanegookms:kmip:create
GetPobranie obiektu zarządzanegookms:kmip:get
RegisterZarejestrowanie obiektu zarządzanegookms:kmip:register
ActivateAktywacja obiektu zarządzanegookms:kmip:activate
RevokeUnieważnienie obiektu zarządzanegookms:kmip:revoke
DestroyZniszczenie obiektu zarządzanegookms:kmip:destroy
CreateKeyPairUtworzenie pary kluczyokms:kmip:createKeyPair
AddAttributeDodanie atrybutu obiektu zarządzanegookms:kmip:addAttribute
GetAttributesPobranie jednego lub wielu atrybutów obiektu zarządzanegookms:kmip:getAttributes
GetAttributeListPobranie listy nazw atrybutówokms:kmip:getAttributeList
ModifyAttributeModyfikacja atrybutu obiektu zarządzanegookms:kmip:modifyAttribute
DeleteAttributeUsunięcie atrybutu obiektu zarządzanegookms:kmip:deleteAttribute
LocateZlokalizowanie obiektu zarządzanegookms:kmip:locate
ArchiveZarchiwizowanie obiektu zarządzanegookms:kmip:archive
RecoverOdzyskanie obiektu zarządzanegookms:kmip:recover
Re-keyPonowne wygenerowanie kluczaokms:kmip:rekey
Re-key Key PairPonowne wygenerowanie pary kluczyokms:kmip:rekeyKeyPair
ObtainLeaseUzyskanie dzierżawy obiektu zarządzanegookms:kmip:obtainLease
GetUsageAllocationPobranie przydziału wykorzystania obiektu zarządzanegookms:kmip:getUsageAllocation
EncryptSzyfrowanie za pomocą obiektu zarządzanegookms:kmip:encrypt
DecryptDeszyfrowanie za pomocą obiektu zarządzanegookms:kmip:decrypt
SignPodpisywanie za pomocą obiektu zarządzanegookms:kmip:sign
Signature VerifyWeryfikacja za pomocą obiektu zarządzanegookms:kmip:signatureVerify

Zakres obsługi KMIP

OVHcloud KMS obsługuje część wersji od 1.0 do 1.4 standardu KMIP.

Szczegółowe informacje o zakresie obsługi znajdują się poniżej:

Legenda:

  • N/A : Nie dotyczy
  • ✅ : W pełni zgodne
  • 🚧 : Częściowo zgodne
  • ❌ : Niezaimplementowane
  • 🚫 : Wycofane

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message✅✅✅✅✅
Response Message✅✅✅✅✅

Operations

Operacjav1.0v1.1v1.2v1.3v1.4
Create✅✅✅✅✅
Create Key Pair✅✅✅✅✅
Register✅✅✅✅✅
Re-key✅✅✅✅✅
DeriveKey❌❌❌❌❌
Certify❌❌❌❌❌
Re-certify❌❌❌❌❌
Locate✅✅✅✅✅
Check❌❌❌❌❌
Get✅✅✅✅✅
Get Attributes✅✅✅✅✅
Get Attribute List✅✅✅✅✅
Add Attribute✅✅✅✅✅
Modify Attribute✅✅✅✅✅
Delete Attribute✅✅✅✅✅
Obtain Lease✅✅✅✅✅
Get Usage Allocation✅✅✅✅✅
Activate✅✅✅✅✅
Revoke✅✅✅✅✅
Destroy✅✅✅✅✅
Archive✅✅✅✅✅
Recover✅✅✅✅✅
Validate❌❌❌❌❌
Query✅✅✅✅✅
Cancel❌❌❌❌❌
Poll❌❌❌❌❌
Notify❌❌❌❌❌
Put❌❌❌❌❌
DiscoverN/A✅✅✅✅
Re-key Key PairN/A✅✅✅✅
EncryptN/AN/A✅✅✅
DecryptN/AN/A✅✅✅
SignN/AN/A✅✅✅
Signature VerifyN/AN/A✅✅✅
MACN/AN/A❌❌❌
MAC VerifyN/AN/A❌❌❌
RNG RetrieveN/AN/A❌❌❌
RNG SeedN/AN/A❌❌❌
HashN/AN/A❌❌❌
Create Split KeyN/AN/A❌❌❌
Join Split KeyN/AN/A❌❌❌
ExportN/AN/AN/AN/A❌
ImportN/AN/AN/AN/A❌

Managed Objects

Obiektv1.0v1.1v1.2v1.3v1.4
Certificate✅✅✅✅✅
Symmetric Key✅✅✅✅✅
Public Key✅✅✅✅✅
Private Key✅✅✅✅✅
Split Key✅✅✅✅✅
Template✅✅✅🚫🚫
Secret Data✅✅✅✅✅
Opaque Object✅✅✅✅✅
PGP KeyN/AN/A✅✅✅

Base Objects

Obiektv1.0v1.1v1.2v1.3v1.4
Attribute✅✅✅✅✅
Credential✅✅✅✅✅
Key Block✅✅✅✅✅
Key Value✅✅✅✅✅
Key Wrapping Data✅✅✅✅✅
Key Wrapping Specification✅✅✅✅✅
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures✅✅✅✅✅
Extension InformationN/A✅✅✅✅
DataN/AN/A❌❌❌
Data LengthN/AN/A❌❌❌
Signature DataN/AN/A❌❌❌
MAC DataN/AN/A❌❌❌
NonceN/AN/A✅✅✅
Correlation ValueN/AN/AN/A❌❌
Init IndicatorN/AN/AN/A❌❌
Final IndicatorN/AN/AN/A❌❌
RNG ParameterN/AN/AN/A✅✅
Profile InformationN/AN/AN/A✅✅
Validation InformationN/AN/AN/A✅✅
Capability InformationN/AN/AN/A✅✅
Authenticated Encryption Additional DataN/AN/AN/AN/A❌
Authenticated Encryption TagN/AN/AN/AN/A❌
Transparent Key Structures
Obiektv1.0v1.1v1.2v1.3v1.4
Symmetric Key✅✅✅✅✅
DSA Private/Public Key❌❌❌❌❌
RSA Private/Public Key✅✅✅✅✅
DH Private/Public Key❌❌❌❌❌
ECDSA Private/Public Key✅✅✅🚫🚫
ECDH Private/Public Key❌❌❌🚫🚫
ECMQV Private/Public❌❌❌🚫🚫
EC Private/PublicN/AN/AN/A✅✅

Attributes

Atrybutv1.0v1.1v1.2v1.3v1.4
Unique Identifier✅✅✅✅✅
Name✅✅✅✅✅
Object Type✅✅✅✅✅
Cryptographic Algorithm✅✅✅✅✅
Cryptographic Length✅✅✅✅✅
Cryptographic Parameters✅✅✅✅✅
Cryptographic Domain Parameters✅✅✅✅✅
Certificate Type✅✅✅✅✅
Certificate Identifier✅🚫🚫🚫🚫
Certificate Subject✅🚫🚫🚫🚫
Certificate Issuer✅🚫🚫🚫🚫
Digest✅✅✅✅✅
Operation Policy Name✅✅✅🚫🚫
Cryptographic Usage Mask✅✅✅✅✅
Lease Time✅✅✅✅✅
Usage Limits✅✅✅✅✅
State✅✅✅✅✅
Initial Date✅✅✅✅✅
Activation Date✅✅✅✅✅
Process Start Date✅✅✅✅✅
Protect Stop Date✅✅✅✅✅
Deactivation Date✅✅✅✅✅
Destroy Date✅✅✅✅✅
Compromise Occurence Date✅✅✅✅✅
Compromise Date✅✅✅✅✅
Revocation Reason✅✅✅✅✅
Archive Date✅✅✅✅✅
Object Group✅✅✅✅✅
Link✅✅✅✅✅
Application Specific Information✅✅✅✅✅
Contact Information✅✅✅✅✅
Last Change Date✅✅✅✅✅
Custom Attribute✅✅✅✅✅
Certificate LengthN/A✅✅✅✅
X.509 Certificate IdentifierN/A✅✅✅✅
X.509 Certificate SubjectN/A✅✅✅✅
X.509 Certificate IssuerN/A✅✅✅✅
Digital Signature AlgorithmN/A✅✅✅✅
FreshN/A✅✅✅✅
Alternative NameN/AN/A✅✅✅
Key Value PresentN/AN/A✅✅✅
Key Value LocationN/AN/A✅✅✅
Original Creation DateN/AN/A✅✅✅
Random Number GeneratorN/AN/AN/A✅✅
PKCS#12 Friendly NameN/AN/AN/AN/A✅
DescriptionN/AN/AN/AN/A✅
CommentN/AN/AN/AN/A✅
SensitiveN/AN/AN/AN/A✅
Always SensitiveN/AN/AN/AN/A✅
ExtractableN/AN/AN/AN/A✅
Never ExtractableN/AN/AN/AN/A✅

Sprawdź również

Strona internetowa OASIS.

Dołącz do grona naszych użytkowników.

Czy ta strona była pomocna?