Como ligar um produto compatível utilizando o protocolo KMIP

Ver como Markdown

Como comunicar com o KMS OVHcloud através do protocolo KMIP

Objetivo

O objetivo deste guia é apresentar a utilização do protocolo KMIP, bem como as diferentes operações e tipos suportados pelo KMS OVHcloud.

Requisitos

Instruções

Descrição

O protocolo KMIP (Key Management Interoperability Protocol) é um protocolo concebido para uniformizar as comunicações com um KMS. Assim, qualquer produto compatível com o KMIP (como o VMware vSphere, Veeam, Nutanix, etc.) pode interligar-se nativamente com um KMS compatível com KMIP como o KMS OVHcloud, quer estes produtos estejam alojados na OVHcloud ou não.

Isto permite assegurar uma ligação facilitada, bem como a reversibilidade desta configuração.

Ligação de um produto compatível com KMIP ao KMS OVHcloud

O procedimento de configuração varia consoante o produto a integrar, mas não requer qualquer outra configuração prévia no KMS OVHcloud além de gerar um certificado de acesso e conceder os direitos IAM KMIP necessários. O KMIP não suporta a autenticação por PAT ou conta de serviço. Os editores de software fornecem geralmente guias dedicados a este fim.

A título de exemplo, os seguintes produtos foram validados para utilização com o KMS OVHcloud:

Utilização direta

Também é possível utilizar diretamente as API KMIP.

A autenticação neste protocolo é efetuada com um certificado de cliente, da mesma forma que na API REST. É, portanto, necessário abrir um fluxo TLS fornecendo um certificado de acesso válido.

A partir daí, é possível trocar mensagens KMIP tal como definidas na norma. Consoante o seu stack tecnológico, recomendamos bibliotecas como:

Também pode utilizar o nosso SDK para Go: https://github.com/ovh/kmip-go

IAM Rights

As operações KMIP com utilizadores IAM requerem autorizações específicas descritas abaixo:

Operação KMIPDescriçãoAção
CreateCriar um objeto geridookms:kmip:create
GetListar um objeto geridookms:kmip:get
RegisterRegistar um objeto geridookms:kmip:register
ActivateAtivar um objeto geridookms:kmip:activate
RevokeRevogar um objeto geridookms:kmip:revoke
DestroyDestruir um objeto geridookms:kmip:destroy
CreateKeyPairCriar um par de chavesokms:kmip:createKeyPair
AddAttributeAdicionar um atributo a um objeto geridookms:kmip:addAttribute
GetAttributesListar os atributos de um objeto geridookms:kmip:getAttributes
GetAttributeListListar os nomes dos atributosokms:kmip:getAttributeList
ModifyAttributeModificar o atributo de um objeto geridookms:kmip:modifyAttribute
DeleteAttributeEliminar o atributo de um objeto geridookms:kmip:deleteAttribute
LocateLocalizar um objeto geridookms:kmip:locate
ArchiveArquivar um objeto geridookms:kmip:archive
RecoverRestaurar um objeto geridookms:kmip:recover
ReKeyRegenerar uma chaveokms:kmip:rekey
Re-key Key PairRegenerar um par de chavesokms:kmip:rekeyKeyPair
ObtainLeaseObter o lease de um objeto geridookms:kmip:obtainLease
GetUsageAllocationListar a alocação de utilização de um objeto geridookms:kmip:getUsageAllocation
EncryptCifrar com um objeto geridookms:kmip:encrypt
DecryptDecifrar com um objeto geridookms:kmip:decrypt
SignAssinar com um objeto geridookms:kmip:sign
Signature VerifyVerificar com um objeto geridookms:kmip:signatureVerify

Cobertura KMIP

O KMS OVHcloud cobre um subconjunto das versões 1.0 a 1.4 da norma KMIP. Os detalhes da cobertura estão disponíveis abaixo.

Legenda:

  • N/A : Não aplicável
  • ✅ : Totalmente compatível
  • 🚧 : Parcialmente compatível
  • ❌ : Não implementado
  • 🚫 : Obsoleto

Messages

v1.0v1.1v1.2v1.3v1.4
Request Message
Response Message

Operations

Operaçãov1.0v1.1v1.2v1.3v1.4
Create
Create Key Pair
Register
Re-key
DeriveKey
Certify
Re-certify
Locate
Check
Get
Get Attributes
Get Attribute List
Add Attribute
Modify Attribute
Delete Attribute
Obtain Lease
Get Usage Allocation
Activate
Revoke
Destroy
Archive
Recover
Validate
Query
Cancel
Poll
Notify
Put
DiscoverN/A
Re-key Key PairN/A
EncryptN/AN/A
DecryptN/AN/A
SignN/AN/A
Signature VerifyN/AN/A
MACN/AN/A
MAC VerifyN/AN/A
RNG RetrieveN/AN/A
RNG SeedN/AN/A
HashN/AN/A
Create Split KeyN/AN/A
Join Split KeyN/AN/A
ExportN/AN/AN/AN/A
ImportN/AN/AN/AN/A

Managed Objects

Objetov1.0v1.1v1.2v1.3v1.4
Certificate
Symmetric Key
Public Key
Private Key
Split Key
Template🚫🚫
Secret Data
Opaque Object
PGP KeyN/AN/A

Base Objects

Objetov1.0v1.1v1.2v1.3v1.4
Attribute
Credential
Key Block
Key Value
Key Wrapping Data
Key Wrapping Specification
Transparent Key Structures🚧🚧🚧🚧🚧
Template-Attribute Structures
Extension InformationN/A
DataN/AN/A
Data LengthN/AN/A
Signature DataN/AN/A
MAC DataN/AN/A
NonceN/AN/A
Correlation ValueN/AN/AN/A
Init IndicatorN/AN/AN/A
Final IndicatorN/AN/AN/A
RNG ParameterN/AN/AN/A
Profile InformationN/AN/AN/A
Validation InformationN/AN/AN/A
Capability InformationN/AN/AN/A
Authenticated Encryption Additional DataN/AN/AN/AN/A
Authenticated Encryption TagN/AN/AN/AN/A
Transparent Key Structures
Objetov1.0v1.1v1.2v1.3v1.4
Symmetric Key
DSA Private/Public Key
RSA Private/Public Key
DH Private/Public Key
ECDSA Private/Public Key🚫🚫
ECDH Private/Public Key🚫🚫
ECMQV Private/Public🚫🚫
EC Private/PublicN/AN/AN/A

Attributes

Atributov1.0v1.1v1.2v1.3v1.4
Unique Identifier
Name
Object Type
Cryptographic Algorithm
Cryptographic Length
Cryptographic Parameters
Cryptographic Domain Parameters
Certificate Type
Certificate Identifier🚫🚫🚫🚫
Certificate Subject🚫🚫🚫🚫
Certificate Issuer🚫🚫🚫🚫
Digest
Operation Policy Name🚫🚫
Cryptographic Usage Mask
Lease Time
Usage Limits
State
Initial Date
Activation Date
Process Start Date
Protect Stop Date
Deactivation Date
Destroy Date
Compromise Occurence Date
Compromise Date
Revocation Reason
Archive Date
Object Group
Link
Application Specific Information
Contact Information
Last Change Date
Custom Attribute
Certificate LengthN/A
X.509 Certificate IdentifierN/A
X.509 Certificate SubjectN/A
X.509 Certificate IssuerN/A
Digital Signature AlgorithmN/A
FreshN/A
Alternative NameN/AN/A
Key Value PresentN/AN/A
Key Value LocationN/AN/A
Original Creation DateN/AN/A
Random Number GeneratorN/AN/AN/A
PKCS#12 Friendly NameN/AN/AN/AN/A
DescriptionN/AN/AN/AN/A
CommentN/AN/AN/AN/A
SensitiveN/AN/AN/AN/A
Always SensitiveN/AN/AN/AN/A
ExtractableN/AN/AN/AN/A
Never ExtractableN/AN/AN/AN/A

Quer saber mais?

O site da OASIS.

Fale com a nossa comunidade de utilizadores.

Esta página foi útil?