For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pt/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pt/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pt/guides/manage-and-operate/kms/kms-kmip.md.

Como ligar um produto compatível utilizando o protocolo KMIP

Ver como Markdown

Como comunicar com o KMS OVHcloud através do protocolo KMIP

Objetivo

O objetivo deste guia é apresentar a utilização do protocolo KMIP, bem como as diferentes operações e tipos suportados pelo KMS OVHcloud.

Requisitos

Instruções

Descrição

O protocolo KMIP (Key Management Interoperability Protocol) é um protocolo concebido para uniformizar as comunicações com um KMS. Assim, qualquer produto compatível com o KMIP (como o VMware vSphere, Veeam, Nutanix, etc.) pode interligar-se nativamente com um KMS compatível com KMIP como o KMS OVHcloud, quer estes produtos estejam alojados na OVHcloud ou não.

Isto permite assegurar uma ligação facilitada, bem como a reversibilidade desta configuração.

Ligação de um produto compatível com KMIP ao KMS OVHcloud

O procedimento de configuração varia consoante o produto a integrar, mas não requer qualquer outra configuração prévia no KMS OVHcloud além de gerar um certificado de acesso e conceder os direitos IAM KMIP necessários. O KMIP não suporta a autenticação por PAT ou conta de serviço. Os editores de software fornecem geralmente guias dedicados a este fim.

A título de exemplo, os seguintes produtos foram validados para utilização com o KMS OVHcloud:

Utilização direta

Também é possível utilizar diretamente as API KMIP.

A autenticação neste protocolo é efetuada com um certificado de cliente, da mesma forma que na API REST. É, portanto, necessário abrir um fluxo TLS fornecendo um certificado de acesso válido.

A partir daí, é possível trocar mensagens KMIP tal como definidas na norma. Consoante o seu stack tecnológico, recomendamos bibliotecas como:

Também pode utilizar o nosso SDK para Go: https://github.com/ovh/kmip-go

IAM Rights

As operações KMIP com utilizadores IAM requerem autorizações específicas descritas abaixo:

Operação KMIPDescriçãoAção
CreateCriar um objeto geridookms:kmip:create
GetListar um objeto geridookms:kmip:get
RegisterRegistar um objeto geridookms:kmip:register
ActivateAtivar um objeto geridookms:kmip:activate
RevokeRevogar um objeto geridookms:kmip:revoke
DestroyDestruir um objeto geridookms:kmip:destroy
CreateKeyPairCriar um par de chavesokms:kmip:createKeyPair
AddAttributeAdicionar um atributo a um objeto geridookms:kmip:addAttribute
GetAttributesListar os atributos de um objeto geridookms:kmip:getAttributes
GetAttributeListListar os nomes dos atributosokms:kmip:getAttributeList
ModifyAttributeModificar o atributo de um objeto geridookms:kmip:modifyAttribute
DeleteAttributeEliminar o atributo de um objeto geridookms:kmip:deleteAttribute
LocateLocalizar um objeto geridookms:kmip:locate
ArchiveArquivar um objeto geridookms:kmip:archive
RecoverRestaurar um objeto geridookms:kmip:recover
ReKeyRegenerar uma chaveokms:kmip:rekey
Re-key Key PairRegenerar um par de chavesokms:kmip:rekeyKeyPair
ObtainLeaseObter o lease de um objeto geridookms:kmip:obtainLease
GetUsageAllocationListar a alocação de utilização de um objeto geridookms:kmip:getUsageAllocation
EncryptCifrar com um objeto geridookms:kmip:encrypt
DecryptDecifrar com um objeto geridookms:kmip:decrypt
SignAssinar com um objeto geridookms:kmip:sign
Signature VerifyVerificar com um objeto geridookms:kmip:signatureVerify

Cobertura KMIP

O KMS OVHcloud cobre um subconjunto das versões 1.0 a 1.4 da norma KMIP. Os detalhes da cobertura estão disponíveis abaixo.

Legenda:

  • N/A : Não aplicável
  • ✅ : Totalmente compatível
  • 🚧 : Parcialmente compatível
  • ❌ : Não implementado
  • 🚫 : Obsoleto

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message✅✅✅✅✅
Response Message✅✅✅✅✅

Operations

Operaçãov1.0v1.1v1.2v1.3v1.4
Create✅✅✅✅✅
Create Key Pair✅✅✅✅✅
Register✅✅✅✅✅
Re-key✅✅✅✅✅
DeriveKey❌❌❌❌❌
Certify❌❌❌❌❌
Re-certify❌❌❌❌❌
Locate✅✅✅✅✅
Check❌❌❌❌❌
Get✅✅✅✅✅
Get Attributes✅✅✅✅✅
Get Attribute List✅✅✅✅✅
Add Attribute✅✅✅✅✅
Modify Attribute✅✅✅✅✅
Delete Attribute✅✅✅✅✅
Obtain Lease✅✅✅✅✅
Get Usage Allocation✅✅✅✅✅
Activate✅✅✅✅✅
Revoke✅✅✅✅✅
Destroy✅✅✅✅✅
Archive✅✅✅✅✅
Recover✅✅✅✅✅
Validate❌❌❌❌❌
Query✅✅✅✅✅
Cancel❌❌❌❌❌
Poll❌❌❌❌❌
Notify❌❌❌❌❌
Put❌❌❌❌❌
DiscoverN/A✅✅✅✅
Re-key Key PairN/A✅✅✅✅
EncryptN/AN/A✅✅✅
DecryptN/AN/A✅✅✅
SignN/AN/A✅✅✅
Signature VerifyN/AN/A✅✅✅
MACN/AN/A❌❌❌
MAC VerifyN/AN/A❌❌❌
RNG RetrieveN/AN/A❌❌❌
RNG SeedN/AN/A❌❌❌
HashN/AN/A❌❌❌
Create Split KeyN/AN/A❌❌❌
Join Split KeyN/AN/A❌❌❌
ExportN/AN/AN/AN/A❌
ImportN/AN/AN/AN/A❌

Managed Objects

Objetov1.0v1.1v1.2v1.3v1.4
Certificate✅✅✅✅✅
Symmetric Key✅✅✅✅✅
Public Key✅✅✅✅✅
Private Key✅✅✅✅✅
Split Key✅✅✅✅✅
Template✅✅✅🚫🚫
Secret Data✅✅✅✅✅
Opaque Object✅✅✅✅✅
PGP KeyN/AN/A✅✅✅

Base Objects

Objetov1.0v1.1v1.2v1.3v1.4
Attribute✅✅✅✅✅
Credential✅✅✅✅✅
Key Block✅✅✅✅✅
Key Value✅✅✅✅✅
Key Wrapping Data✅✅✅✅✅
Key Wrapping Specification✅✅✅✅✅
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures✅✅✅✅✅
Extension InformationN/A✅✅✅✅
DataN/AN/A❌❌❌
Data LengthN/AN/A❌❌❌
Signature DataN/AN/A❌❌❌
MAC DataN/AN/A❌❌❌
NonceN/AN/A✅✅✅
Correlation ValueN/AN/AN/A❌❌
Init IndicatorN/AN/AN/A❌❌
Final IndicatorN/AN/AN/A❌❌
RNG ParameterN/AN/AN/A✅✅
Profile InformationN/AN/AN/A✅✅
Validation InformationN/AN/AN/A✅✅
Capability InformationN/AN/AN/A✅✅
Authenticated Encryption Additional DataN/AN/AN/AN/A❌
Authenticated Encryption TagN/AN/AN/AN/A❌
Transparent Key Structures
Objetov1.0v1.1v1.2v1.3v1.4
Symmetric Key✅✅✅✅✅
DSA Private/Public Key❌❌❌❌❌
RSA Private/Public Key✅✅✅✅✅
DH Private/Public Key❌❌❌❌❌
ECDSA Private/Public Key✅✅✅🚫🚫
ECDH Private/Public Key❌❌❌🚫🚫
ECMQV Private/Public❌❌❌🚫🚫
EC Private/PublicN/AN/AN/A✅✅

Attributes

Atributov1.0v1.1v1.2v1.3v1.4
Unique Identifier✅✅✅✅✅
Name✅✅✅✅✅
Object Type✅✅✅✅✅
Cryptographic Algorithm✅✅✅✅✅
Cryptographic Length✅✅✅✅✅
Cryptographic Parameters✅✅✅✅✅
Cryptographic Domain Parameters✅✅✅✅✅
Certificate Type✅✅✅✅✅
Certificate Identifier✅🚫🚫🚫🚫
Certificate Subject✅🚫🚫🚫🚫
Certificate Issuer✅🚫🚫🚫🚫
Digest✅✅✅✅✅
Operation Policy Name✅✅✅🚫🚫
Cryptographic Usage Mask✅✅✅✅✅
Lease Time✅✅✅✅✅
Usage Limits✅✅✅✅✅
State✅✅✅✅✅
Initial Date✅✅✅✅✅
Activation Date✅✅✅✅✅
Process Start Date✅✅✅✅✅
Protect Stop Date✅✅✅✅✅
Deactivation Date✅✅✅✅✅
Destroy Date✅✅✅✅✅
Compromise Occurence Date✅✅✅✅✅
Compromise Date✅✅✅✅✅
Revocation Reason✅✅✅✅✅
Archive Date✅✅✅✅✅
Object Group✅✅✅✅✅
Link✅✅✅✅✅
Application Specific Information✅✅✅✅✅
Contact Information✅✅✅✅✅
Last Change Date✅✅✅✅✅
Custom Attribute✅✅✅✅✅
Certificate LengthN/A✅✅✅✅
X.509 Certificate IdentifierN/A✅✅✅✅
X.509 Certificate SubjectN/A✅✅✅✅
X.509 Certificate IssuerN/A✅✅✅✅
Digital Signature AlgorithmN/A✅✅✅✅
FreshN/A✅✅✅✅
Alternative NameN/AN/A✅✅✅
Key Value PresentN/AN/A✅✅✅
Key Value LocationN/AN/A✅✅✅
Original Creation DateN/AN/A✅✅✅
Random Number GeneratorN/AN/AN/A✅✅
PKCS#12 Friendly NameN/AN/AN/AN/A✅
DescriptionN/AN/AN/AN/A✅
CommentN/AN/AN/AN/A✅
SensitiveN/AN/AN/AN/A✅
Always SensitiveN/AN/AN/AN/A✅
ExtractableN/AN/AN/AN/A✅
Never ExtractableN/AN/AN/AN/A✅

Quer saber mais?

O site da OASIS.

Fale com a nossa comunidade de utilizadores.

Esta página foi útil?