Integratiehandleiding voor Oracle OCI Vault (HSM)
Overzicht
Deze handleiding configureert Oracle Cloud Infrastructure (OCI) Vault zodat de CBOM Secure Discover_HSM-sensor HSM-beveiligde sleutels kan ontdekken via de OCI REST API, in alleen-lezenmodus:
- Master Encryption Keys (MEK's) – HSM-beveiligde AES-, RSA- en ECDSA-sleutels in virtuele privékluizen
- Belangrijkste versies – actieve en historische versies, inclusief rotatiegeschiedenis.
- Belangrijke metadata – algoritme, lengte, beveiligingsmodus (HSM versus SOFTWARE), levenscyclusstatus, tijdstempels
- Kluismetadata – kluistype, compartiment en aantal sleutels
De sensor werkt met alleen-lezen (inspectie) IAM-rechten. Er wordt nooit sleutelmateriaal geëxporteerd of gedecodeerd.
Voorwaarden
- Toegang tot de OCI-console met beheerdersrechten (of gelijkwaardige IAM-rechten) om gebruikers, groepen en beleidsregels aan te maken.
- Een tenant die is geabonneerd op een regio die OCI Vault ondersteunt met Virtual Private Vault (HSM)-bescherming.
- De OCI CLI wordt lokaal geïnstalleerd als u de CLI-stappen volgt.
- Uw huurders-OCID (Profiel > Huurovereenkomst).
- Het CBOM-platform is geïmplementeerd met toegang tot de interface voor sensorconfiguratie.
Stapsgewijze handleiding
Stap 1: Bevestig een virtuele privékluis (HSM)
- Open in de OCI-console Beveiliging > Kluis en selecteer het juiste compartiment.
- Klik op Kluis maken (of hergebruik een bestaande).
- Geef een naam op (bijv. cbom-discovery-vault) en kies voor het kluistype Virtual Private Vault (de HSM-ondersteunde optie; niet de standaardoptie).
- Maak de kluis aan, wacht tot deze de status 'Actief' heeft en noteer de Vault OCID.
Let op: een virtuele privékluis brengt extra kosten met zich mee. Als er al een virtuele privékluis bestaat, richt de sensor dan op het compartiment van die kluis in plaats van een nieuwe aan te maken.
Stap 2: Maak een speciale IAM-groep en -gebruiker aan.
# Console: Identiteit en beveiliging > Groepen > Groep aanmaken Naam: cbom-readonly-group Beschrijving: Alleen-lezen groep voor CBOM cryptografische assetdetectie # Console: Identiteit en beveiliging > Gebruikers > Gebruiker aanmaken Naam: cbom-sensor-user Beschrijving: Serviceaccount voor CBOM HSM-sensor - alleen-lezen toegang tot de kluis # vervolgens: voeg cbom-sensor-user toe aan cbom-readonly-group
Stap 3: Stel een IAM-beleid op voor minimale privileges.
Maak een beleid cbom-vault-readonly-policy aan dat is beperkt tot het compartiment van de kluis en alleen inspectie-instructies bevat:
Sta de groep cbom-readonly-group toe om kluizen in het compartiment te inspecteren. Sta de groep cbom-readonly-group toe om sleutels in het compartiment te inspecteren. Sta de groep cbom-readonly-group toe om sleutelversies in het compartiment te inspecteren.
Let op: inspecteer (niet lees) lijsten en weergaven van resourcemetadata zonder toegang te krijgen tot essentiële informatie – precies wat de sensor nodig heeft. Gebruik dit alleen in een tenantomgeving als cross-compartment discovery vereist is.
Stap 4: Genereer een API-ondertekeningssleutel
mkdir -p ~/.oci/cbom openssl genrsa -out ~/.oci/cbom/cbom_api_key.pem 2048 chmod 600 ~/.oci/cbom/cbom_api_key.pem openssl rsa -pubout -in ~/.oci/cbom/cbom_api_key.pem -out ~/.oci/cbom/cbom_api_key_public.pem
Open in de console cbom-sensor-user > API-sleutels > API-sleutel toevoegen, plak de openbare sleutel en noteer de gebruikers-OCID, de tenant-OCID, de regio en de vingerafdruk uit het configuratievoorbeeld. Noteer ook de compartiment-OCID.
Stap 5: Configureer de CBOM Secure Sensor
Sensoren: - naam: Discover_HSM type: oci_vault ingeschakeld: true verbinding: tenancy_ocid: "ocid1.tenancy.oc1..aaaa..." user_ocid: "ocid1.user.oc1..aaaa..." regio: "us-ashburn-1" vingerafdruk: "a1:b2:c3:d4:e5:f6:..." private_key_path: "/etc/cbom/keys/cbom_api_key.pem" scope: compartment_ocid: "ocid1.compartment.oc1..aaaa..." include_subcompartments: true vault_types: [VIRTUAL_PRIVATE] key_states: [ENABLED, DISABLED, PENDING_DELETION] discovery: include_key_versions: true include_key_metadata: true collect_rotation_history: true planning: interval_hours: 24 start_time: "02:00"
Het pad naar de privésleutel mag alleen leesbaar zijn voor het CBOM-serviceaccount (chmod 600, chown cbom:cbom).
Stap 6: Valideren
# CBOM UI: Sensoren > Discover_HSM > Nu uitvoeren, controleer vervolgens de logboeken op: # Geverifieerd als gebruiker ... / N kluizen gevonden van het type VIRTUAL_PRIVATE / N sleutels ontdekt # Ga vervolgens naar Inventaris > Cryptografische activa, filter Bron: oci_vault
Controleer of de sleutels de beveiligingsmodus HSM en de verwachte algoritmen weergeven, vergelijk het aantal sleutels met de OCI-console en controleer of er geen 401/403-fouten optreden.
Veel voorkomende fouten
Autorisatie mislukt of gevraagde bron niet gevonden (404)
Oorzaak: OCI verwart 403/404 – de gebruiker heeft geen toegang tot de bron, of de bron bestaat niet in het betreffende compartiment.
Oplossing: Controleer de compartment_ocid, verifieer of het beleid de optie 'kluizen/sleutels/sleutelversies inspecteren' heeft ingeschakeld en controleer of cbom-sensor-user lid is van cbom-readonly-group.
Niet geverifieerd (401) bij opstarten
Oorzaak: De vingerafdruk in het YAML-bestand komt niet overeen met de geüploade openbare sleutel, of het bestand met de privésleutel is niet toegankelijk.
Oplossing: Vergelijk de vingerafdruk met Gebruikers > API-sleutels, controleer of private_key_path bestaat en leesbaar is voor het serviceaccount, en upload de sleutel opnieuw als deze opnieuw is gegenereerd.
Geen kluizen gevonden ondanks dat er kluizen in de console staan.
Oorzaak: Het filter vault_types sluit het daadwerkelijke kluistype uit, of de kluis bevindt zich in een subcompartiment met include_subcompartments false.
Oplossing: Stem vault_types af op het werkelijke type van de kluis (VIRTUAL_PRIVATE of DEFAULT) en stel include_subcompartments in op true.
Beveiligingsaanbevelingen
- Beperk de persoonlijke RSA-sleutel tot het CBOM-serviceaccount (chmod 600, chown cbom:cbom).
- Gebruik een speciaal cbom-sensor-gebruikersaccount; hergebruik nooit een beheerders- of ontwikkelaarsaccount.
- Beperk het IAM-beleid tot het minimale compartiment in plaats van de gehele tenant.
- Vervang de API-ondertekeningssleutel minstens jaarlijks (OCI-sleutels verlopen niet automatisch) en update zowel IAM als de host.
- Schakel OCI Audit in voor de gebruiker en genereer een alarm bij elke aanroep die verder gaat dan inspectiebewerkingen; vermijd authenticatie op instantie-principalniveau in gedeelde omgevingen.
Conclusie
Met een bevestigde Virtual Private Vault, een speciale IAM-gebruiker en -groep met alleen inspectierechten, een API-ondertekeningssleutel en de geconfigureerde Discover_HSM-sensor, houdt CBOM Secure een continue, alleen-lezen inventaris bij van elke HSM-beveiligde sleutel en versie in OCI Vault. Dit maakt cryptografische zichtbaarheid, compliance-rapportage en risicobeoordeling van algoritmen mogelijk in de gehele Oracle Cloud.
