Atos Trustway KMS-Integrationsleitfaden
Übersicht
Diese Anleitung konfiguriert den Atos Trustway Key Management Server (KMS) so, dass der CBOM Secure Discover_KMIP-Sensor kryptografische Assets über KMIP 1.2+ via TLS auf Port 5696 erkennen kann. Der Sensor führt eine schreibgeschützte Enumeration folgender Elemente durch:
- Symmetrische Schlüssel (AES, 3DES) mit Schlüssellänge, Datum und Status
- Asymmetrische Schlüsselpaare (RSA, EC) und zugehörige Attribute
- X.509-Zertifikate im KMS-Objektspeicher
- Geheime und undurchsichtige verwaltete Objekte
- Schlüssellebenszyklusstatus und kryptografische Nutzungsmaskenattribute
Der Sensor stellt eine schreibgeschützte Verbindung her und verändert, erstellt oder löscht niemals Schlüsselmaterial.
Voraussetzungen:
- Atos Trustway KMS / Proteccio NetHSM mit aktiviertem KMIP 1.2+ (überprüfen unter System → Info).
- Administrator- oder Sicherheitsbeauftragtenrolle in der Trustway-Administrationskonsole.
- Netzwerkzugriff vom Sensorhost auf TCP-Port 5696 (überprüfen mit nc -zv) 5696).
- Ein konfiguriertes TLS-Serverzertifikat auf dem KMS und seine CA-Kette.
- Mutual TLS (mTLS) wird auf der KMIP-Schnittstelle unterstützt und aktiviert; die interne Zertifizierungsstelle ist über PKI → Interne Zertifizierungsstelle zugänglich.
- Die auf dem Scan-Host installierte Discover_KMIP-Sensor-Binärdatei oder das Container-Image.
Schritt-für-Schritt-Anleitung
Schritt 1: Erstellen Sie ein schreibgeschütztes Key-Auditor-Konto.
Melden Sie sich bei der Trustway-Administrationskonsole an (https:// :8443/admin). Unter Benutzerverwaltung → Benutzer → Benutzer hinzufügen, erstellen Sie cbom-kmip-auditor mit der Rolle Key Auditor und zertifikatbasierter Authentifizierung (mTLS) und speichern Sie anschließend.
Schritt 2: Clientzertifikat ausstellen
- Gehen Sie zu PKI → Client Certificates → Issue Certificate und wählen Sie cbom-kmip-auditor aus.
- Legen Sie die Gültigkeitsdauer pro Police fest (empfohlen: 1 Jahr) und klicken Sie auf Generieren.
- Laden Sie das PEM-Bundle herunter: das Clientzertifikat, den privaten Schlüssel und die Trustway-CA-Kette.
chmod 600 cbom-kmip-auditor.key chmod 644 cbom-kmip-auditor.crt trustway-ca-chain.pem
Schritt 3: KMIP-Schnittstelle aktivieren und überprüfen
Stellen Sie unter „Dienste“ → „KMIP-Schnittstelle“ sicher, dass der Dienst mit folgenden Einstellungen aktiviert ist: Protokoll KMIP 1.2+, Port 5696, TLS 1.2 (mindestens), Client-Authentifizierung erforderlich (mTLS), Status: „Wird ausgeführt“. Laden Sie die Server-CA unter „PKI“ → „Interne CA“ als „trustway-server-ca.pem“ herunter. Überprüfen Sie anschließend den mTLS-Handshake vom Sensorhost.
openssl s_client -connect :5696 \ -cert cbom-kmip-auditor.crt \ -key cbom-kmip-auditor.key \ -CAfile trustway-server-ca.pem # Erwartet: Rückgabewert der Überprüfung: 0 (ok)
Schritt 4: Konfigurieren Sie den CBOM-Sicherheitssensor
Sensor: Name: Discover_KMIP aktiviert: true Beschreibung: "Schreibgeschützte KMIP-Erkennung gegen Atos Trustway KMS" Verbindung: Host: trustway-kms.example.internal Port: 5696 Protokoll: KMIP kmip_version: "1.2" TLS: aktiviert: true Mindestversion: TLS1_2 CA-Zertifikat: /etc/cbom/certs/trustway-server-ca.pem Client-Zertifikat: /etc/cbom/certs/cbom-kmip-auditor.crt Client-Schlüssel: /etc/cbom/certs/cbom-kmip-auditor.key Hostnamen überprüfen: true Erkennung: Bereich: ALLE_OBJEKTE Objekttypen: [SYMMETRISCHER_SCHLÜSSEL, ASYMMETRISCHER_SCHLÜSSEL, ZERTIFIKAT, GEHEIME_DATEN, UNSICHTBARE_DATEN] Zu erfassende Attribute: [Name, Kryptografischer_Algorithmus, Kryptografische_Länge, Status, Initialisierungsdatum, Aktivierungsdatum, Deaktivierungsdatum, Datum der Kompromittierung, Datum der Zerstörung, Kryptografische Nutzungsmaske, Link, Datum der letzten Änderung] Anmeldeinformationen: Authentifizierungsmethode: Zertifikat Benutzername: cbom-kmip-auditor Ausgabe: Format: cbom_json Plattform-Endpunkt: https://cbom-platform.example.internal/api/v1/ingest API-Schlüssel-Umgebung: CBOM_PLATFORM_API_KEY Tags: { Anbieter: atos, System: trustway-kms, Umgebung: Produktion } Planung: Intervall_Minuten: 60
export CBOM_PLATFORM_API_KEY="your-cbom-platform-api-key" cbom-sensor start --config /etc/cbom/sensors/discover-kmip-trustway.yaml
Schritt 5: Validieren
cbom-sensor status --config /etc/cbom/sensors/discover-kmip-trustway.yaml tail -n 100 /var/log/cbom/discover-kmip-trustway.log
Bestätigen Sie einen erfolgreichen TLS-Handshake und die Objektaufzählung (z. B. „Erkennung abgeschlossen. Anzahl Objekte: 347“). Im Trustway-Audit-Log sollten alle Operationen für cbom-kmip-auditor ausschließlich „Suchen“ und „Attribut abrufen“ lauten.
Häufige Fehler
TLS-Handshake fehlgeschlagen – Zertifikat unbekannt
Ursache: Das Clientzertifikat ist nicht korrekt dem Konto zugeordnet oder es stimmt nicht mit der Zertifizierungsstelle überein, der die KMIP-Schnittstelle vertraut.
Lösung: Überprüfen Sie unter PKI → Clientzertifikate, ob das Zertifikat für cbom-kmip-auditor mit der in der Konfiguration verwendeten .crt-Datei übereinstimmt; stellen Sie es gegebenenfalls neu aus.
KMIP-Operation abgelehnt – Genehmigung verweigert
Ursache: Das Konto hat eine andere Rolle als Key Auditor, oder eine KMIP-ACL blockiert das Suchen/Abrufen von Attributen.
Lösung: Bestätigen Sie die Rolle des Hauptprüfers; fügen Sie eine explizite Zulassungsregel für „Attribut suchen und abrufen“ unter „Richtlinien“ → „KMIP-Zugriffskontrolle“ hinzu.
Verbindung abgelehnt / Zeitüberschreitung bei 5696
Ursache: Die KMIP-Schnittstelle ist nicht aktiv, der Port ist durch eine Firewall geschützt oder die DNS-Auflösung funktioniert nicht richtig.
Lösung: Bestätigen Sie, dass der KMIP-Schnittstellenstatus aktiv ist, testen Sie mit nc -zv …:5696 und überprüfen Sie die DNS-Auflösung.
Sicherheitsempfehlungen
- Beschränken Sie das Key Auditor-Konto über Netzwerkbeschränkungen auf die IP-Adresse des Sensorhosts.
- Das Clientzertifikat sollte mindestens einmal jährlich erneuert und die Konfiguration vor Ablauf aktualisiert werden.
- Speichern Sie den privaten Schlüssel mit chmod 600 (oder fügen Sie ihn aus einem Geheimnismanager ein).
- Aktivieren Sie die KMIP-Audit-Protokollierung (Aufbewahrungsdauer 90 Tage) und bestätigen Sie nur die Operationen "Attribut suchen" / "Attribut abrufen".
- Verwenden Sie TLS 1.2+ mit Forward-Secrecy-Verschlüsselungssuiten; deaktivieren Sie TLS 1.0/1.1.
Fazit
Mithilfe eines dedizierten Key Auditor-Kontos mit zertifikatsbasierter Authentifizierung erhält der Discover_KMIP-Sensor über Mutual TLS einen Lesezugriff auf alle Trustway KMS-Objektmetadaten, ohne das Risiko einer Änderung des Schlüsselmaterials, und füllt CBOM Secure kontinuierlich für die Risikobewertung und das Compliance-Reporting auf.
