Jak połączyć kompatybilny produkt za pomocą protokołu KMIP

Pokaż jako Markdown

Jak komunikować się z OVHcloud KMS za pomocą protokołu KMIP

Wprowadzenie

Celem tego przewodnika jest przedstawienie sposobu korzystania z protokołu KMIP oraz różnych operacji i typów obsługiwanych przez OVHcloud KMS.

Wymagania początkowe

W praktyce

Opis

KMIP (Key Management Interoperability Protocol) to protokół zaprojektowany w celu standaryzacji komunikacji z systemem KMS.

Dzięki temu każdy produkt obsługujący KMIP (taki jak VMware vSphere, Veeam, Nutanix itp.) może natywnie współpracować z KMS zgodnym z KMIP, takim jak OVHcloud KMS, hostowanym przez OVHcloud lub nie.

Zapewnia to łatwe połączenie oraz odwracalną konfigurację.

Połączenie produktu zgodnego z KMIP z OVHcloud KMS

Konfiguracja zależy od integrowanego produktu, ale nie wymaga żadnej szczególnej konfiguracji po stronie OVHcloud KMS poza wygenerowaniem certyfikatu dostępu i przyznaniem wymaganych uprawnień IAM KMIP. KMIP nie obsługuje uwierzytelniania za pomocą PAT ani konta serwisowego. Wydawcy oprogramowania zazwyczaj udostępniają w tym celu dedykowane przewodniki.

Poniższe produkty zostały przykładowo zweryfikowane pod kątem współpracy z OVHcloud KMS:

Bezpośrednie użycie

Istnieje również możliwość bezpośredniego korzystania z API KMIP.

Uwierzytelnianie w tym protokole odbywa się za pomocą certyfikatu klienta, w taki sam sposób jak w przypadku API REST. Wymaga to otwarcia kanału TLS z ważnym certyfikatem dostępu.

Następnie można wymieniać komunikaty KMIP zdefiniowane w standardzie. W zależności od stosu technologicznego zalecamy następujące biblioteki:

Można również skorzystać z naszego SDK dla języka Go: https://github.com/ovh/kmip-go

IAM Rights

Operacje KMIP wykonywane przez użytkowników IAM wymagają określonych uprawnień opisanych poniżej:

Operacja KMIPOpisDziałanie
CreateUtworzenie obiektu zarządzanegookms:kmip:create
GetPobranie obiektu zarządzanegookms:kmip:get
RegisterZarejestrowanie obiektu zarządzanegookms:kmip:register
ActivateAktywacja obiektu zarządzanegookms:kmip:activate
RevokeUnieważnienie obiektu zarządzanegookms:kmip:revoke
DestroyZniszczenie obiektu zarządzanegookms:kmip:destroy
CreateKeyPairUtworzenie pary kluczyokms:kmip:createKeyPair
AddAttributeDodanie atrybutu obiektu zarządzanegookms:kmip:addAttribute
GetAttributesPobranie jednego lub wielu atrybutów obiektu zarządzanegookms:kmip:getAttributes
GetAttributeListPobranie listy nazw atrybutówokms:kmip:getAttributeList
ModifyAttributeModyfikacja atrybutu obiektu zarządzanegookms:kmip:modifyAttribute
DeleteAttributeUsunięcie atrybutu obiektu zarządzanegookms:kmip:deleteAttribute
LocateZlokalizowanie obiektu zarządzanegookms:kmip:locate
ArchiveZarchiwizowanie obiektu zarządzanegookms:kmip:archive
RecoverOdzyskanie obiektu zarządzanegookms:kmip:recover
Re-keyPonowne wygenerowanie kluczaokms:kmip:rekey
Re-key Key PairPonowne wygenerowanie pary kluczyokms:kmip:rekeyKeyPair
ObtainLeaseUzyskanie dzierżawy obiektu zarządzanegookms:kmip:obtainLease
GetUsageAllocationPobranie przydziału wykorzystania obiektu zarządzanegookms:kmip:getUsageAllocation
EncryptSzyfrowanie za pomocą obiektu zarządzanegookms:kmip:encrypt
DecryptDeszyfrowanie za pomocą obiektu zarządzanegookms:kmip:decrypt
SignPodpisywanie za pomocą obiektu zarządzanegookms:kmip:sign
Signature VerifyWeryfikacja za pomocą obiektu zarządzanegookms:kmip:signatureVerify

Zakres obsługi KMIP

OVHcloud KMS obsługuje część wersji od 1.0 do 1.4 standardu KMIP.

Szczegółowe informacje o zakresie obsługi znajdują się poniżej:

Legenda:

  • N/A : Nie dotyczy
  • ✅ : W pełni zgodne
  • 🚧 : Częściowo zgodne
  • ❌ : Niezaimplementowane
  • 🚫 : Wycofane

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message
Response Message

Operations

Operacjav1.0v1.1v1.2v1.3v1.4
Create
Create Key Pair
Register
Re-key
DeriveKey
Certify
Re-certify
Locate
Check
Get
Get Attributes
Get Attribute List
Add Attribute
Modify Attribute
Delete Attribute
Obtain Lease
Get Usage Allocation
Activate
Revoke
Destroy
Archive
Recover
Validate
Query
Cancel
Poll
Notify
Put
DiscoverN/A
Re-key Key PairN/A
EncryptN/AN/A
DecryptN/AN/A
SignN/AN/A
Signature VerifyN/AN/A
MACN/AN/A
MAC VerifyN/AN/A
RNG RetrieveN/AN/A
RNG SeedN/AN/A
HashN/AN/A
Create Split KeyN/AN/A
Join Split KeyN/AN/A
ExportN/AN/AN/AN/A
ImportN/AN/AN/AN/A

Managed Objects

Obiektv1.0v1.1v1.2v1.3v1.4
Certificate
Symmetric Key
Public Key
Private Key
Split Key
Template🚫🚫
Secret Data
Opaque Object
PGP KeyN/AN/A

Base Objects

Obiektv1.0v1.1v1.2v1.3v1.4
Attribute
Credential
Key Block
Key Value
Key Wrapping Data
Key Wrapping Specification
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures
Extension InformationN/A
DataN/AN/A
Data LengthN/AN/A
Signature DataN/AN/A
MAC DataN/AN/A
NonceN/AN/A
Correlation ValueN/AN/AN/A
Init IndicatorN/AN/AN/A
Final IndicatorN/AN/AN/A
RNG ParameterN/AN/AN/A
Profile InformationN/AN/AN/A
Validation InformationN/AN/AN/A
Capability InformationN/AN/AN/A
Authenticated Encryption Additional DataN/AN/AN/AN/A
Authenticated Encryption TagN/AN/AN/AN/A
Transparent Key Structures
Obiektv1.0v1.1v1.2v1.3v1.4
Symmetric Key
DSA Private/Public Key
RSA Private/Public Key
DH Private/Public Key
ECDSA Private/Public Key🚫🚫
ECDH Private/Public Key🚫🚫
ECMQV Private/Public🚫🚫
EC Private/PublicN/AN/AN/A

Attributes

Atrybutv1.0v1.1v1.2v1.3v1.4
Unique Identifier
Name
Object Type
Cryptographic Algorithm
Cryptographic Length
Cryptographic Parameters
Cryptographic Domain Parameters
Certificate Type
Certificate Identifier🚫🚫🚫🚫
Certificate Subject🚫🚫🚫🚫
Certificate Issuer🚫🚫🚫🚫
Digest
Operation Policy Name🚫🚫
Cryptographic Usage Mask
Lease Time
Usage Limits
State
Initial Date
Activation Date
Process Start Date
Protect Stop Date
Deactivation Date
Destroy Date
Compromise Occurence Date
Compromise Date
Revocation Reason
Archive Date
Object Group
Link
Application Specific Information
Contact Information
Last Change Date
Custom Attribute
Certificate LengthN/A
X.509 Certificate IdentifierN/A
X.509 Certificate SubjectN/A
X.509 Certificate IssuerN/A
Digital Signature AlgorithmN/A
FreshN/A
Alternative NameN/AN/A
Key Value PresentN/AN/A
Key Value LocationN/AN/A
Original Creation DateN/AN/A
Random Number GeneratorN/AN/AN/A
PKCS#12 Friendly NameN/AN/AN/AN/A
DescriptionN/AN/AN/AN/A
CommentN/AN/AN/AN/A
SensitiveN/AN/AN/AN/A
Always SensitiveN/AN/AN/AN/A
ExtractableN/AN/AN/AN/A
Never ExtractableN/AN/AN/AN/A

Sprawdź również

Strona internetowa OASIS.

Dołącz do grona naszych użytkowników.

Czy ta strona była pomocna?